devops: production.env 同步通道修复——render-env 切 ali + 发版漂移告警
2026-07-04 二维码 IP 事故复盘:env 不随发版同步(by design,密钥走 render-env 手动通道),但 render-env 还停在 EC2 时代且割接后没跑过, 线上 env 的 STORAGE_*/CORS 一直是割接临时 IP。三处修复: - deploy/render-env.sh:目标改 ssh 别名 ali(可 JIU_DEPLOY_SSH 覆盖)、 SECRET_KEYS 补 PAY_SECRET(旧模板缺此行,直接 deploy 会删掉线上支付 密钥)、健康检查改 :8081、覆盖前先备份线上 env - deploy/production.env.template:SERVER_PORT 8080→8081(对齐 ali nginx 反代口径)、补 PAY_SECRET 占位 - scripts/ci/deploy-server.sh(ali 分支):部署后比对模板与线上 env 的 非密钥项,漂移只告警不覆盖——手改线上配置不再长期无人发现 线上 env 已手工修正(STORAGE_BASE_URL/STORAGE_PUBLIC_URL/SERVER_CORS_ORIGIN → https://jiu.51yanmei.com,退役 LICENSE_* 三行清除,改前有备份) Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
@@ -1,5 +1,6 @@
|
|||||||
SERVER_MODE=release
|
SERVER_MODE=release
|
||||||
SERVER_PORT=8080
|
# ali 主站:nginx(443) 反代 127.0.0.1:8081(2026-07-02 割接后口径)
|
||||||
|
SERVER_PORT=8081
|
||||||
SERVER_CORS_ORIGIN=https://jiu.51yanmei.com
|
SERVER_CORS_ORIGIN=https://jiu.51yanmei.com
|
||||||
DATABASE_DSN=root:CHANGE_ME_DB_PASS@tcp(127.0.0.1:3306)/jiu_db?charset=utf8mb4&parseTime=True&loc=Local
|
DATABASE_DSN=root:CHANGE_ME_DB_PASS@tcp(127.0.0.1:3306)/jiu_db?charset=utf8mb4&parseTime=True&loc=Local
|
||||||
JWT_SECRET=CHANGE_ME_RANDOM_32CHARS
|
JWT_SECRET=CHANGE_ME_RANDOM_32CHARS
|
||||||
@@ -10,3 +11,5 @@ STORAGE_BASE_URL=https://jiu.51yanmei.com/images
|
|||||||
STORAGE_PUBLIC_URL=https://jiu.51yanmei.com
|
STORAGE_PUBLIC_URL=https://jiu.51yanmei.com
|
||||||
STORAGE_WEB_DIR=/opt/jiu/web
|
STORAGE_WEB_DIR=/opt/jiu/web
|
||||||
DB_PASSWORD=CHANGE_ME_DB_PASS
|
DB_PASSWORD=CHANGE_ME_DB_PASS
|
||||||
|
# pay 回调/下单 HMAC 共享密钥(与 pay 侧一致,Bitwarden 渲染)
|
||||||
|
PAY_SECRET=CHANGE_ME_PAY_SECRET
|
||||||
|
|||||||
+11
-11
@@ -8,7 +8,7 @@
|
|||||||
# sh deploy/render-env.sh --check # 只校验:4 个密钥都能从金库取到、长度非空
|
# sh deploy/render-env.sh --check # 只校验:4 个密钥都能从金库取到、长度非空
|
||||||
# sh deploy/render-env.sh --print # 渲染到 stdout 预览(密钥打码,可安全粘贴)
|
# sh deploy/render-env.sh --print # 渲染到 stdout 预览(密钥打码,可安全粘贴)
|
||||||
# sh deploy/render-env.sh --out FILE # 渲染到指定文件(含明文,慎用,自负保管)
|
# sh deploy/render-env.sh --out FILE # 渲染到指定文件(含明文,慎用,自负保管)
|
||||||
# sh deploy/render-env.sh --deploy # 渲染→scp 到 EC2→重启 jiu→健康检查→删本地临时文件
|
# sh deploy/render-env.sh --deploy # 渲染→scp 到目标机(默认 ali)→重启 jiu→健康检查→删本地临时文件
|
||||||
#
|
#
|
||||||
# 前提:rbw 已 unlock。
|
# 前提:rbw 已 unlock。
|
||||||
set -euo pipefail
|
set -euo pipefail
|
||||||
@@ -16,11 +16,10 @@ set -euo pipefail
|
|||||||
# ---- 可配置项 ----
|
# ---- 可配置项 ----
|
||||||
RBW="${RBW_BIN:-/opt/homebrew/bin/rbw}"
|
RBW="${RBW_BIN:-/opt/homebrew/bin/rbw}"
|
||||||
BW_ITEM="${JIU_BW_ITEM:-jiu db password}" # 存放 jiu 密钥字段的 Bitwarden 条目
|
BW_ITEM="${JIU_BW_ITEM:-jiu db password}" # 存放 jiu 密钥字段的 Bitwarden 条目
|
||||||
SECRET_KEYS="DATABASE_DSN JWT_SECRET DB_PASSWORD"
|
SECRET_KEYS="DATABASE_DSN JWT_SECRET DB_PASSWORD PAY_SECRET"
|
||||||
|
|
||||||
EC2_HOST="${EC2_HOST:-18.136.60.128}"
|
# 目标机:~/.ssh/config 别名(2026-07-02 割接后主站 = ali;EC2 已退役)
|
||||||
EC2_USER="${EC2_USER:-ec2-user}"
|
TARGET="${JIU_DEPLOY_SSH:-ali}"
|
||||||
EC2_KEY="${EC2_KEY:-$HOME/.ssh/wangjia.pem}"
|
|
||||||
REMOTE_ENV="/opt/jiu/config/production.env"
|
REMOTE_ENV="/opt/jiu/config/production.env"
|
||||||
|
|
||||||
SCRIPT_DIR="$(cd "$(dirname "$0")" && pwd)"
|
SCRIPT_DIR="$(cd "$(dirname "$0")" && pwd)"
|
||||||
@@ -94,18 +93,19 @@ case "$MODE" in
|
|||||||
umask 077
|
umask 077
|
||||||
render > "$TMP"
|
render > "$TMP"
|
||||||
echo "render-env: 已本地渲染(临时文件,退出即删)"
|
echo "render-env: 已本地渲染(临时文件,退出即删)"
|
||||||
echo "render-env: 上传到 $EC2_USER@$EC2_HOST:$REMOTE_ENV"
|
echo "render-env: 上传到 $TARGET:$REMOTE_ENV"
|
||||||
scp -i "$EC2_KEY" "$TMP" "$EC2_USER@$EC2_HOST:/tmp/production.env.new"
|
scp "$TMP" "$TARGET:/tmp/production.env.new"
|
||||||
ssh -i "$EC2_KEY" "$EC2_USER@$EC2_HOST" bash <<REMOTE
|
ssh "$TARGET" bash <<REMOTE
|
||||||
set -e
|
set -e
|
||||||
mkdir -p /opt/jiu/config
|
mkdir -p /opt/jiu/config
|
||||||
|
cp "$REMOTE_ENV" "$REMOTE_ENV.bak-\$(date +%Y%m%d%H%M%S)" 2>/dev/null || true
|
||||||
mv /tmp/production.env.new "$REMOTE_ENV"
|
mv /tmp/production.env.new "$REMOTE_ENV"
|
||||||
chmod 600 "$REMOTE_ENV"
|
chmod 600 "$REMOTE_ENV"
|
||||||
sudo systemctl restart jiu
|
systemctl restart jiu
|
||||||
sleep 3
|
sleep 3
|
||||||
curl -sf http://localhost:8080/health >/dev/null && echo " 健康检查通过 ✅" || { echo " 健康检查失败 ❌"; exit 1; }
|
curl -sf http://localhost:8081/health >/dev/null && echo " 健康检查通过 ✅" || { echo " 健康检查失败 ❌"; exit 1; }
|
||||||
REMOTE
|
REMOTE
|
||||||
echo "render-env: 部署完成,EC2 上的 production.env 已更新并重启"
|
echo "render-env: 部署完成,$TARGET 上的 production.env 已更新并重启"
|
||||||
;;
|
;;
|
||||||
|
|
||||||
*)
|
*)
|
||||||
|
|||||||
@@ -89,6 +89,36 @@ nginx -t && systemctl reload nginx
|
|||||||
|
|
||||||
echo "Ali server deploy complete!"
|
echo "Ali server deploy complete!"
|
||||||
ENDSSH
|
ENDSSH
|
||||||
|
|
||||||
|
# --- 配置漂移检查(只告警不覆盖)---
|
||||||
|
# production.env 不随发版同步(密钥走 deploy/render-env.sh 手动通道);
|
||||||
|
# 这里比对模板与线上 env 的非密钥项,漂移时在 CI 日志醒目提示,防止
|
||||||
|
# 「割接手改 env 后长期无人发现」(2026-07-04 二维码 IP 事故复盘)。
|
||||||
|
TEMPLATE=/tmp/jiu-configs/deploy/production.env.template
|
||||||
|
if [ -f "$TEMPLATE" ]; then
|
||||||
|
${SSH} "${TARGET_USER}@${TARGET_HOST}" \
|
||||||
|
"grep -v '^#' /opt/jiu/config/production.env | grep -v '^$'" \
|
||||||
|
> /tmp/jiu-env-remote.txt 2>/dev/null || true
|
||||||
|
DRIFT=0
|
||||||
|
while IFS= read -r line; do
|
||||||
|
case "$line" in ''|\#*) continue;; esac
|
||||||
|
key="${line%%=*}"
|
||||||
|
case " DATABASE_DSN JWT_SECRET DB_PASSWORD PAY_SECRET " in
|
||||||
|
*" $key "*) continue;; # 密钥行不比值
|
||||||
|
esac
|
||||||
|
remote_line="$(grep "^${key}=" /tmp/jiu-env-remote.txt || true)"
|
||||||
|
if [ -n "$remote_line" ] && [ "$remote_line" != "$line" ]; then
|
||||||
|
echo "⚠️ env 漂移: 线上 [$remote_line] ≠ 模板 [$line]"
|
||||||
|
DRIFT=1
|
||||||
|
fi
|
||||||
|
done < "$TEMPLATE"
|
||||||
|
rm -f /tmp/jiu-env-remote.txt
|
||||||
|
if [ "$DRIFT" = "1" ]; then
|
||||||
|
echo "⚠️ production.env 与模板存在非密钥项漂移——确认线上口径后同步模板,或跑 deploy/render-env.sh --deploy 覆盖线上"
|
||||||
|
else
|
||||||
|
echo "==> env drift check: 非密钥项与模板一致 ✓"
|
||||||
|
fi
|
||||||
|
fi
|
||||||
else
|
else
|
||||||
# --- EC2 (live primary) ---
|
# --- EC2 (live primary) ---
|
||||||
${SSH} "${TARGET_USER}@${TARGET_HOST}" << 'ENDSSH'
|
${SSH} "${TARGET_USER}@${TARGET_HOST}" << 'ENDSSH'
|
||||||
|
|||||||
Reference in New Issue
Block a user