diff --git a/.gitea/workflows/deploy.yml b/.gitea/workflows/deploy.yml index 642f4120..1e7fec1c 100644 --- a/.gitea/workflows/deploy.yml +++ b/.gitea/workflows/deploy.yml @@ -205,8 +205,19 @@ jobs: cd "${{ secrets.DEPLOY_PATH }}" echo "REGISTRY_IMAGE=${{ secrets.REGISTRY_IMAGE }}" > .env echo "IMAGE_TAG=${{ gitea.sha }}" >> .env - docker login "${{ secrets.REGISTRY_HOST }}" -u "${{ secrets.REGISTRY_USER }}" -p "${{ secrets.REGISTRY_TOKEN }}" + echo "${{ secrets.REGISTRY_TOKEN }}" | docker login "${{ secrets.REGISTRY_HOST }}" -u "${{ secrets.REGISTRY_USER }}" --password-stdin docker compose -f docker-compose.prod.yml pull docker compose -f docker-compose.prod.yml up -d docker image prune -f ' + + - name: Nettoyage de la cle SSH + # if: always() - meme si les etapes precedentes ont echoue, la cle + # privee posee ci-dessus (~/.ssh/deploy_key) ne doit jamais rester + # sur le disque du job. Le runner semble deja jetable (voir + # "docker volume rm .../JOB--..." dans les logs des autres + # jobs de ce meme workflow), mais jamais verifie directement pour + # CE job (jamais execute sur dev, reserve a main) - ne pas se fier + # uniquement a une inference par analogie pour une cle privee. + if: always() + run: rm -f ~/.ssh/deploy_key