Compare commits
28
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
6553b3ba2e | ||
|
|
be6995e7ac | ||
|
|
6a9e8c426d | ||
|
|
1ccf6eeeac | ||
|
|
0472721177 | ||
|
|
c472855e77 | ||
|
|
b9a4534885 | ||
|
|
6b07de6b57 | ||
|
|
2e9897ab8a | ||
|
|
b4db4c12e5 | ||
|
|
563161cfc4 | ||
|
|
02f9f89327 | ||
|
|
2a67b60a93 | ||
|
|
ec5ac7216b | ||
|
|
419ea2afdb | ||
|
|
2c7d07d504 | ||
|
|
6a1164704d | ||
|
|
15430760d4 | ||
|
|
1caf04eb7d | ||
|
|
eabffd3bd3 | ||
|
|
dfa62c2a0b | ||
|
|
32f1d5a892 | ||
|
|
701972ae03 | ||
|
|
0581e6647b | ||
|
|
776a707f90 | ||
|
|
b789a8b021 | ||
|
|
6808c7176e | ||
|
|
bd629b4244 |
@@ -1,32 +0,0 @@
|
|||||||
FROM debian:bookworm-slim
|
|
||||||
|
|
||||||
# Zapobiega interaktywnym promptom
|
|
||||||
ENV DEBIAN_FRONTEND=noninteractive
|
|
||||||
|
|
||||||
# Instalacja zależności systemowych
|
|
||||||
RUN apt-get update && apt-get install -y \
|
|
||||||
ca-certificates \
|
|
||||||
curl \
|
|
||||||
gnupg \
|
|
||||||
lsb-release \
|
|
||||||
apt-transport-https \
|
|
||||||
software-properties-common \
|
|
||||||
unzip \
|
|
||||||
bash \
|
|
||||||
&& rm -rf /var/lib/apt/lists/*
|
|
||||||
|
|
||||||
# Instalacja Azure CLI
|
|
||||||
RUN curl -sL https://aka.ms/InstallAzureCLIDeb | bash
|
|
||||||
|
|
||||||
# Instalacja kubectl (najświeższa stabilna wersja)
|
|
||||||
RUN curl -sLo /usr/local/bin/kubectl https://dl.k8s.io/release/v1.33.1/bin/linux/amd64/kubectl \
|
|
||||||
&& chmod +x /usr/local/bin/kubectl
|
|
||||||
|
|
||||||
# Instalacja kubelogin
|
|
||||||
RUN curl -sLo /tmp/kubelogin.zip https://github.com/Azure/kubelogin/releases/latest/download/kubelogin-linux-amd64.zip \
|
|
||||||
&& unzip -j /tmp/kubelogin.zip -d /usr/local/bin \
|
|
||||||
&& chmod +x /usr/local/bin/kubelogin \
|
|
||||||
&& rm /tmp/kubelogin.zip
|
|
||||||
|
|
||||||
# Domyślna komenda po starcie kontenera
|
|
||||||
CMD ["bash"]
|
|
||||||
Vendored
-86
@@ -1,86 +0,0 @@
|
|||||||
pipeline {
|
|
||||||
agent {
|
|
||||||
kubernetes {
|
|
||||||
yamlFile '.jenkins/podTemplate.yaml'
|
|
||||||
}
|
|
||||||
}
|
|
||||||
environment {
|
|
||||||
RESOURCE_GROUP = 'tst-aks-rg'
|
|
||||||
CLUSTER_NAME = 'build'
|
|
||||||
DEPLOY_FILES = 'namespace.yaml secret-store.yaml deploy.yaml ingress.yaml'
|
|
||||||
NAMESPACE = 'user-microservice'
|
|
||||||
DEPLOYMENT = 'api'
|
|
||||||
CLIENT_ID = 'c302726f-fafb-4143-94c1-67a70975574a'
|
|
||||||
}
|
|
||||||
stages {
|
|
||||||
stage('Checkout') {
|
|
||||||
steps {
|
|
||||||
container('kubectl') {
|
|
||||||
checkout scm
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
stage('Login to Azure & Get Kubeconfig') {
|
|
||||||
steps {
|
|
||||||
container('kubectl') {
|
|
||||||
sh '''
|
|
||||||
az login --identity --client-id ${CLIENT_ID}
|
|
||||||
az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --overwrite-existing
|
|
||||||
kubelogin convert-kubeconfig -l azurecli
|
|
||||||
'''
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
stage('Apply Kubernetes Resources') {
|
|
||||||
steps {
|
|
||||||
container('kubectl') {
|
|
||||||
script {
|
|
||||||
def files = DEPLOY_FILES.tokenize()
|
|
||||||
for (file in files) {
|
|
||||||
sh "kubectl apply -f ${file}"
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
|
|
||||||
stage('Verify Deployment') {
|
|
||||||
steps {
|
|
||||||
container('kubectl') {
|
|
||||||
script {
|
|
||||||
// Waiting until all pods reach "ready" status
|
|
||||||
sh '''
|
|
||||||
echo "Waiting for deployment rollout..."
|
|
||||||
kubectl rollout status deployment/$DEPLOYMENT -n $NAMESPACE --timeout=60s
|
|
||||||
'''
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
|
|
||||||
stage('Health Check') {
|
|
||||||
steps {
|
|
||||||
container('kubectl') {
|
|
||||||
script {
|
|
||||||
// Check if app is healthy
|
|
||||||
def ingressUrl = "https://user-microservice.marcin00.pl/health"
|
|
||||||
sh """
|
|
||||||
echo "Checking app health ${ingressUrl}..."
|
|
||||||
for i in {1..30}; do
|
|
||||||
if curl -sf $ingressUrl; then
|
|
||||||
echo "Health check OK"
|
|
||||||
exit 0
|
|
||||||
else
|
|
||||||
echo "Health check failed. Retry \$i..."
|
|
||||||
sleep 5
|
|
||||||
fi
|
|
||||||
done
|
|
||||||
echo "Health check failed."
|
|
||||||
exit 1
|
|
||||||
"""
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
}
|
|
||||||
@@ -1,24 +0,0 @@
|
|||||||
apiVersion: v1
|
|
||||||
kind: Pod
|
|
||||||
metadata:
|
|
||||||
labels:
|
|
||||||
some-label: jenkins-agent
|
|
||||||
spec:
|
|
||||||
containers:
|
|
||||||
- name: kubectl
|
|
||||||
image: marcin00.azurecr.io/azure-cli-kubectl:latest
|
|
||||||
command:
|
|
||||||
- cat
|
|
||||||
tty: true
|
|
||||||
volumeMounts:
|
|
||||||
- name: workspace-volume
|
|
||||||
mountPath: /home/jenkins/agent
|
|
||||||
|
|
||||||
volumes:
|
|
||||||
- name: workspace-volume
|
|
||||||
emptyDir: {}
|
|
||||||
|
|
||||||
nodeSelector:
|
|
||||||
kubernetes.io/os: linux
|
|
||||||
|
|
||||||
restartPolicy: Never
|
|
||||||
@@ -0,0 +1,45 @@
|
|||||||
|
when:
|
||||||
|
- event: push
|
||||||
|
branch: woodpecker-deploy
|
||||||
|
|
||||||
|
steps:
|
||||||
|
- name: 'Deploy user microservice'
|
||||||
|
image: marcin00.azurecr.io/azure-cli-kubectl:latest
|
||||||
|
environment:
|
||||||
|
CLIENT_ID: 'c302726f-fafb-4143-94c1-67a70975574a'
|
||||||
|
CLUSTER_NAME: 'build'
|
||||||
|
DEPLOY_FILES: 'namespace.yaml secret-store.yaml deploy.yaml ingress.yaml'
|
||||||
|
DEPLOYMENT: 'api'
|
||||||
|
HEALTHCHECK_URL: 'https://user-microservice.marcin00.pl/health'
|
||||||
|
NAMESPACE: 'user-microservice'
|
||||||
|
RESOURCE_GROUP: 'tst-aks-rg'
|
||||||
|
commands:
|
||||||
|
# Login to Azure & Get Kubeconfig
|
||||||
|
- az login --identity --client-id $CLIENT_ID
|
||||||
|
- az aks get-credentials --resource-group $RESOURCE_GROUP --name $CLUSTER_NAME --overwrite-existing
|
||||||
|
- kubelogin convert-kubeconfig -l azurecli
|
||||||
|
|
||||||
|
# Apply Kubernetes Resources
|
||||||
|
- |
|
||||||
|
for file in $DEPLOY_FILES; do
|
||||||
|
kubectl apply -f "$file"
|
||||||
|
done
|
||||||
|
|
||||||
|
# Verify Deployment (waiting until all pods reach "ready" status)
|
||||||
|
- echo "Waiting for deployment rollout..."
|
||||||
|
- kubectl rollout status deployment/$DEPLOYMENT -n $NAMESPACE --timeout=60s
|
||||||
|
|
||||||
|
# Health Check
|
||||||
|
- |
|
||||||
|
echo "Checking app health $HEALTHCHECK_URL..."
|
||||||
|
for i in {1..120}; do
|
||||||
|
if curl -sf $HEALTHCHECK_URL; then
|
||||||
|
echo "Health check OK"
|
||||||
|
exit 0
|
||||||
|
else
|
||||||
|
echo "Health check failed. Retry \$i..."
|
||||||
|
sleep 5
|
||||||
|
fi
|
||||||
|
done
|
||||||
|
echo "Health check failed."
|
||||||
|
exit 1
|
||||||
@@ -1,128 +0,0 @@
|
|||||||
# user-microservice-deploy
|
|
||||||
|
|
||||||
Repozytorium **GitOps** dla mikroserwisu [`user-microservice`](../user-microservice). Zawiera
|
|
||||||
**manifesty Kubernetes** wdrażanej aplikacji oraz **konfiguracje narzędzi CD** (ArgoCD, FluxCD,
|
|
||||||
`kubectl`) używane w pracy magisterskiej porównującej narzędzia CI/CD do budowania i wdrażania
|
|
||||||
aplikacji skonteneryzowanych.
|
|
||||||
|
|
||||||
Zgodnie z zasadą GitOps stan klastra jest odwzorowaniem zawartości tego repozytorium: potok CI
|
|
||||||
z repozytorium aplikacji aktualizuje tutaj tag obrazu, a narzędzie CD wprowadza tę zmianę na
|
|
||||||
klaster (przez synchronizację *pull* w ArgoCD/FluxCD lub przez `kubectl apply` w wariancie
|
|
||||||
imperatywnym).
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Spis treści
|
|
||||||
|
|
||||||
- [Rola w architekturze](#rola-w-architekturze)
|
|
||||||
- [Manifesty Kubernetes](#manifesty-kubernetes)
|
|
||||||
- [Wariant wdrożenia = branch](#wariant-wdrożenia--branch)
|
|
||||||
- [Narzędzia CD](#narzędzia-cd)
|
|
||||||
- [kubectl (Jenkins / Woodpecker)](#kubectl-jenkins--woodpecker)
|
|
||||||
- [ArgoCD](#argocd)
|
|
||||||
- [FluxCD](#fluxcd)
|
|
||||||
- [Argo Workflows](#argo-workflows)
|
|
||||||
- [Sekrety i tożsamość](#sekrety-i-tożsamość)
|
|
||||||
- [Powiązanie z repozytorium aplikacji](#powiązanie-z-repozytorium-aplikacji)
|
|
||||||
|
|
||||||
---
|
|
||||||
|
|
||||||
## Rola w architekturze
|
|
||||||
|
|
||||||
```
|
|
||||||
Potok CI (repo aplikacji) to repozytorium (GitOps) Klaster AKS
|
|
||||||
───────────────────────── ──────────────────────── ───────────
|
|
||||||
docker push (tag = SHA) ──▶ commit: "Changed deployed version to <SHA>" ──▶ narzędzie CD
|
|
||||||
(podmiana image w deploy.yaml) (apply / sync)
|
|
||||||
```
|
|
||||||
|
|
||||||
Historia commitów w tym repozytorium to zapis kolejnych wdrożeń — każdy commit typu
|
|
||||||
`... Changed deployed version to <SHA>` odpowiada jednemu przebiegowi potoku CI.
|
|
||||||
|
|
||||||
## Manifesty Kubernetes
|
|
||||||
|
|
||||||
Aplikacja wdrażana jest do namespace `user-microservice`. Zestaw manifestów:
|
|
||||||
|
|
||||||
| Plik | Zawartość |
|
|
||||||
|------|-----------|
|
|
||||||
| `namespace.yaml` | Namespace `user-microservice` |
|
|
||||||
| `deploy.yaml` | Deployment + Service dla **MySQL** oraz Deployment + Service dla **API** (to tutaj potok CI podmienia tag obrazu kontenera `api`) |
|
|
||||||
| `ingress.yaml` | Ingress (NGINX) wystawiający API pod `user-microservice.marcin00.pl` |
|
|
||||||
| `secret-store.yaml` | `SecretProviderClass` (CSI secrets-store) mapujący sekrety z Azure Key Vault na sekrety K8s |
|
|
||||||
| `rbac-role.yaml` | `ClusterRoleBinding` dla tożsamości wdrażającej |
|
|
||||||
|
|
||||||
> W wariantach **FluxCD** manifesty aplikacji leżą w `apps/user-microservice/`, a konfiguracja
|
|
||||||
> klastra w `clusters/prod/`. W pozostałych wariantach manifesty znajdują się w katalogu
|
|
||||||
> głównym repozytorium.
|
|
||||||
|
|
||||||
## Wariant wdrożenia = branch
|
|
||||||
|
|
||||||
Każdy scenariusz porównawczy (kombinacja narzędzia CI i CD) ma osobny branch:
|
|
||||||
|
|
||||||
| Branch | Scenariusz | CI | CD |
|
|
||||||
|--------|-----------|----|----|
|
|
||||||
| `master` | — | — | baza manifestów |
|
|
||||||
| `jenkins-kubernetes` | 1 | Jenkins | `kubectl apply` (potok deploy w Jenkins) |
|
|
||||||
| `jenkins-argocd-deploy` | 2 | Jenkins | ArgoCD |
|
|
||||||
| `jenkins-fluxcd-deploy` | 3 | Jenkins | FluxCD |
|
|
||||||
| `woodpecker-deploy` | 4 | Woodpecker | `kubectl apply` (potok deploy w Woodpecker) |
|
|
||||||
| `woodpecker-argocd-deploy` | 5 | Woodpecker | ArgoCD |
|
|
||||||
| `woodpecker-fluxcd-deploy` | 6 | Woodpecker | FluxCD |
|
|
||||||
| `argo-deploy` | 7 | Argo Workflows | Argo Workflows |
|
|
||||||
| `argoworkflow-argocd` | 8 | Argo Workflows | ArgoCD |
|
|
||||||
| `argoworkflow-fluxcd` / `fluxcd` | 9 | Argo Workflows | FluxCD |
|
|
||||||
|
|
||||||
## Narzędzia CD
|
|
||||||
|
|
||||||
### kubectl (Jenkins / Woodpecker)
|
|
||||||
|
|
||||||
Wariant imperatywny „to samo narzędzie do CI i CD". Potok deploy jest wyzwalany commitem do
|
|
||||||
tego repozytorium i wykonuje sekwencję:
|
|
||||||
|
|
||||||
1. logowanie do Azure (managed identity) i pobranie kubeconfig (`az aks get-credentials`
|
|
||||||
+ `kubelogin`),
|
|
||||||
2. `kubectl apply` kolejnych manifestów (`namespace`, `secret-store`, `deploy`, `ingress`),
|
|
||||||
3. `kubectl rollout status` — oczekiwanie na gotowość podów,
|
|
||||||
4. **health check** aplikacji przez `curl` na `/health` (do skutku lub timeout).
|
|
||||||
|
|
||||||
- **Jenkins** — `.jenkins/Jenkinsfile` (+ `Dockerfile`, `podTemplate.yaml`) na branchu
|
|
||||||
`jenkins-kubernetes`.
|
|
||||||
- **Woodpecker** — `.woodpecker/build.yaml` na branchu `woodpecker-deploy`.
|
|
||||||
|
|
||||||
### ArgoCD
|
|
||||||
|
|
||||||
Model GitOps typu *pull*: ArgoCD obserwuje odpowiedni branch tego repozytorium i synchronizuje
|
|
||||||
manifesty ze stanem klastra. Manifesty w katalogu głównym repo, wdrożenie wyzwalane commitem
|
|
||||||
potoku CI (podmiana taga obrazu).
|
|
||||||
|
|
||||||
### FluxCD
|
|
||||||
|
|
||||||
Model GitOps typu *pull* oparty na CRD Fluksa (katalog `clusters/prod/`):
|
|
||||||
|
|
||||||
| Plik | Rola |
|
|
||||||
|------|------|
|
|
||||||
| `source.yaml` | `GitRepository` — źródło (ten branch repo), odpytywane co 1 min |
|
|
||||||
| `kustomization.yaml` | `Kustomization` — ścieżka `./apps/user-microservice`, `prune: true`, docelowy namespace |
|
|
||||||
| `flux-receiver.yaml` | `Receiver` — webhook przyspieszający reakcję na push (bez czekania na interwał) |
|
|
||||||
| `source.yaml` / `load-balancer.yaml` / `network-policy.yaml` | Dodatkowa konfiguracja klastra (zależnie od wariantu) |
|
|
||||||
|
|
||||||
### Argo Workflows
|
|
||||||
|
|
||||||
W scenariuszu 7 (branch `argo-deploy`) rolę CD pełni Argo Workflows: `EventSource` w repo
|
|
||||||
aplikacji nasłuchuje również na webhook z tego repozytorium (endpoint
|
|
||||||
`user-microservice-deploy`), co pozwala wyzwolić workflow wdrożeniowy po zmianie manifestów.
|
|
||||||
|
|
||||||
## Sekrety i tożsamość
|
|
||||||
|
|
||||||
- Sekrety aplikacji (`SQLALCHEMY_DATABASE_URI`, hasła MySQL) nie są przechowywane w repo —
|
|
||||||
pochodzą z **Azure Key Vault** i są montowane do podów przez sterownik CSI `secrets-store`
|
|
||||||
(`secret-store.yaml`, `SecretProviderClass` `azure-kvname`).
|
|
||||||
- Uwierzytelnianie do ACR/AKS/Key Vault odbywa się przez **managed identity** (bez haseł).
|
|
||||||
- Klucz deploy do Gitea oraz `known_hosts` są dostarczane potokom CI jako sekrety narzędzia
|
|
||||||
CI (nie znajdują się w repozytorium).
|
|
||||||
|
|
||||||
## Powiązanie z repozytorium aplikacji
|
|
||||||
|
|
||||||
Kod aplikacji, definicje potoków CI oraz analiza wyników pomiarów znajdują się w repozytorium
|
|
||||||
[`user-microservice`](../user-microservice) — zobacz jego `README.md` po pełny opis architektury,
|
|
||||||
scenariuszy pomiarowych i mapy branchy.
|
|
||||||
+1
-1
@@ -81,7 +81,7 @@ spec:
|
|||||||
spec:
|
spec:
|
||||||
containers:
|
containers:
|
||||||
- name: api
|
- name: api
|
||||||
image: marcin00.azurecr.io/user-microservice:a79ae2d50f2fc3dfcf976eb2a8ebe32511ae4a33
|
image: marcin00.azurecr.io/user-microservice:78613948f5698688723d49a3255f15102b047006
|
||||||
ports:
|
ports:
|
||||||
- containerPort: 80
|
- containerPort: 80
|
||||||
env:
|
env:
|
||||||
|
|||||||
Reference in New Issue
Block a user