fix: stabilize systemd deployment and release updates
Release / release (push) Canceled after 0s

This commit is contained in:
Qiufeng
2026-08-18 16:25:41 +08:00
parent cea7048f6c
commit 8eb1cbad83
15 changed files with 253 additions and 74 deletions
+40 -10
View File
@@ -31,6 +31,7 @@ INSTALL_TRANSACTION_ARMED=false
INSTALL_COMMITTED=false
RELEASE_DIR=
BACKUP_DIR=
JAVA_BIN=
JAVA_STAGED_DIR=
JAVA_PREVIOUS_DIR=
JAVA_ACTIVATED=false
@@ -81,6 +82,15 @@ preflight_host() {
esac
[ "$host_bits" = "$expected_bits" ] \
|| die "CPU architecture and userspace word size do not match: $HOST_ARCH/$host_bits-bit"
if [ "$HOST_ARCH" = x86 ]; then
getconf GNU_LIBC_VERSION >/dev/null 2>&1 \
|| die "32-bit Linux deployment requires glibc; the downloaded i686 Java runtime is not compatible with musl"
if ! for loader in /lib/ld-linux.so.2 /lib32/ld-linux.so.2 /lib/i386-linux-gnu/ld-linux.so.2; do
[ -x "$loader" ] && break
done; then
die "32-bit Linux deployment requires the glibc loader /lib/ld-linux.so.2"
fi
fi
[[ "$TRUSTED_PUBLIC_KEY_SHA256" =~ ^[0-9A-Fa-f]{64}$ ]] \
|| die "Set KAIDI_RELEASE_PUBLIC_KEY_SHA256 to the trusted release public-key SHA-256"
case "$REINSTALL" in
@@ -209,6 +219,17 @@ install_packages() {
fi
}
preflight_runtime_commands() {
local command_name
for command_name in \
awk bash chmod chown cp curl cut date find getconf getent grep gzip head id install jq journalctl \
ln mktemp mv nologin openssl readlink rm runuser sed sha256sum sleep sort systemctl \
systemd-analyze tar tr useradd usermod groupadd wc flock setsid; do
command -v "$command_name" >/dev/null 2>&1 \
|| die "Required command is missing after dependency preparation: $command_name"
done
}
azul_arch() {
case "${HOST_ARCH:-$(normalized_host_arch)}" in
x86_64) printf x86 ;;
@@ -282,12 +303,13 @@ system_java_home() {
prepare_java() {
local api java_metadata package_metadata package_uuid java_url java_sha256 actual_sha256 system_home java_line
JAVA_BIN=
JAVA_STAGED_DIR=
if system_home=$(system_java_home); then
JAVA_STAGED_DIR="$WORK_DIR/java.next"
mkdir -p "$JAVA_STAGED_DIR"
log "Copying existing Java 17 runtime from $system_home into the managed application directory"
COPYFILE_DISABLE=1 cp -R "$system_home/." "$JAVA_STAGED_DIR/"
java_line=$("$JAVA_STAGED_DIR/bin/java" -version 2>&1 | head -n 1)
JAVA_BIN="$system_home/bin/java"
java_line=$("$JAVA_BIN" -version 2>&1 | head -n 1) \
|| die "The existing Java runtime cannot start on this host"
log "Using existing Java 17+ runtime at $system_home"
log "Local Java verified: $java_line"
return 0
fi
@@ -312,11 +334,14 @@ prepare_java() {
tar -xzf "$WORK_DIR/java.tar.gz" --strip-components=1 -C "$JAVA_STAGED_DIR"
java_arch_matches_host "$JAVA_STAGED_DIR/bin/java" \
|| die "Downloaded Java runtime architecture does not match $HOST_ARCH"
java_line=$("$JAVA_STAGED_DIR/bin/java" -version 2>&1 | head -n 1)
java_line=$("$JAVA_STAGED_DIR/bin/java" -version 2>&1 | head -n 1) \
|| die "The downloaded Java runtime cannot start; verify glibc and the host architecture"
JAVA_BIN="$APP_ROOT/runtime/java/bin/java"
log "Downloaded Java verified: $java_line"
}
activate_java() {
[ -n "$JAVA_STAGED_DIR" ] || return 0
mkdir -p "$APP_ROOT/runtime"
JAVA_PREVIOUS_DIR="$WORK_DIR/java.previous"
if [ -e "$APP_ROOT/runtime/java" ] || [ -L "$APP_ROOT/runtime/java" ]; then
@@ -383,10 +408,12 @@ verify_service_access() {
runuser -u "$SERVICE_USER" -- sh -c \
'cd "$1" && test -r app.jar && test -r public/index.html' sh "$APP_ROOT/current" \
|| die "$SERVICE_USER cannot traverse or read the active release"
runuser -u "$SERVICE_USER" -- test -x "$APP_ROOT/runtime/java/bin/java" \
|| die "$SERVICE_USER cannot execute the managed Java runtime"
runuser -u "$SERVICE_USER" -- "$APP_ROOT/runtime/java/bin/java" -version >/dev/null 2>&1 \
|| die "The managed Java runtime cannot execute as $SERVICE_USER"
[ -n "$JAVA_BIN" ] && [ -x "$JAVA_BIN" ] \
|| die "The selected Java runtime is unavailable at $JAVA_BIN"
runuser -u "$SERVICE_USER" -- test -x "$JAVA_BIN" \
|| die "$SERVICE_USER cannot execute the selected Java runtime"
runuser -u "$SERVICE_USER" -- "$JAVA_BIN" -version >/dev/null 2>&1 \
|| die "The selected Java runtime cannot execute as $SERVICE_USER"
runuser -u "$SERVICE_USER" -- test -w "$STATE_ROOT/files" \
|| die "$SERVICE_USER cannot write the file-storage directory"
runuser -u "$SERVICE_USER" -- test -w "$UPDATE_STATE_ROOT/inbox" \
@@ -828,6 +855,7 @@ validate_inputs
configure_app_port
preflight_host
install_packages
preflight_runtime_commands
BASE=${RELEASE_BASE_URL%/}
WORK_DIR=$(mktemp -d)
@@ -926,6 +954,7 @@ if [ "$SETUP_WIZARD" = true ]; then
fi
write_env_file_preserving_unknown "$CONFIG_ROOT/kaidi.env" \
SPRING_PROFILES_ACTIVE production \
KAIDI_JAVA_BIN "$JAVA_BIN" \
SERVER_PORT "$APP_PORT" \
SERVER_ADDRESS "$SERVER_ADDRESS" \
SESSION_COOKIE_SECURE "$SESSION_COOKIE_SECURE" \
@@ -963,6 +992,7 @@ write_env_file "$CONFIG_ROOT/update.env" \
KAIDI_APP_ROOT "$APP_ROOT" \
KAIDI_UPDATE_STATE_ROOT "$UPDATE_STATE_ROOT" \
KAIDI_SERVICE_NAME kaidi-finance.service \
KAIDI_JAVA_BIN "$JAVA_BIN" \
KAIDI_HEALTH_URL "$HEALTH_URL" \
KAIDI_APP_INDEX_URL "$APP_INDEX_URL" \
KAIDI_DB_CONTAINER "${KAIDI_DB_CONTAINER:-}" \