<rss xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title>流水线 - tag - 沐木</title><link>https://oldletter.cn/tags/%E6%B5%81%E6%B0%B4%E7%BA%BF/</link><description>流水线 - tag - 沐木</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Thu, 20 Jun 2024 00:00:00 +0000</lastBuildDate><atom:link href="https://oldletter.cn/tags/%E6%B5%81%E6%B0%B4%E7%BA%BF/" rel="self" type="application/rss+xml"/><item><title>CI/CD 进阶：构建与发布分离，用 Release Manifest 管控生产发布</title><link>https://oldletter.cn/posts/devops-02-build-once-deploy-many/</link><pubDate>Thu, 20 Jun 2024 00:00:00 +0000</pubDate><author>mumu</author><guid>https://oldletter.cn/posts/devops-02-build-once-deploy-many/</guid><description><![CDATA[<blockquote>
<p>作者：林 | 系列：DevOps 实战 | 适合读者：后端/运维/DevOps 工程师</p></blockquote>
<hr>
<h2 id="一问题你的生产发布靠什么保证发的是测试通过的版本">一、问题：你的生产发布靠什么保证&quot;发的是测试通过的版本&quot;？</h2>
<p>很多团队的生产发布流程是这样的：</p>
<ol>
<li>测试在测试环境验证通过</li>
<li>开发或运维在生产流水线里<strong>手动填一个 IMAGE_TAG</strong></li>
<li>部署到生产</li>
</ol>
<p>问题来了，<strong>这个 IMAGE_TAG 是谁填的？填的对不对？怎么证明测试环境用的就是这个 tag？</strong></p>
<p>常见翻车场景：</p>
<ul>
<li>运维填错了 tag，把没测试过的版本发到生产</li>
<li>测试验证的是 commit abc1234，但生产发的是 def5678</li>
<li>出了问题想回滚，但不确定上一个稳定版本是哪个 tag</li>
<li>多人协作时，谁发的、发了什么、什么时候发的，全靠聊天记录</li>
</ul>
<p><strong>核心矛盾</strong>：生产发布的&quot;输入&quot;没有约束，任何人都能填任何 tag。</p>
<hr>
<h2 id="二解决方案release-manifest">二、解决方案：Release Manifest</h2>
<h3 id="21-核心思路">2.1 核心思路</h3>
<p>核心约束是一次构建、多环境部署，生产只提升已经验证的制品。</p>
<p>具体来说：</p>
<ol>
<li><strong>dev/test 流水线</strong>负责构建镜像、推送 ACR、发布测试环境</li>
<li>测试环境发布成功后，生成一份 <strong>release-manifest.json</strong>（发布清单）</li>
<li>测试人员验证通过后，把 manifest 状态标记为 <code>TEST_PASSED</code></li>
<li><strong>prod 流水线</strong>只接受一个输入：<code>RELEASE_ID</code></li>
<li>prod 流水线根据 <code>RELEASE_ID</code> 读取 manifest，<strong>只发布 manifest 里记录的镜像</strong></li>
</ol>
<div class="mermaid" id="id-2" data-mermaid-definition="Zmxvd2NoYXJ0IFRECiAgICBDb21taXRbIuS7o&#43;eggeaPkOS6pCJdIC0tPiBCdWlsZFsi5p6E5bu644CB5rWL6K&#43;V5bm25o6o6YCB5Yi25ZOBIl0KICAgIEJ1aWxkIC0tPiBNYW5pZmVzdFsi55Sf5oiQ5Y&#43;R5biD5riF5Y2VIl0KICAgIE1hbmlmZXN0IC0tPiBUZXN0WyLpg6jnvbLmtYvor5Xnjq/looMiXQogICAgVGVzdCAtLT4gVmVyaWZ5eyLpqozor4HpgJrov4cifQogICAgVmVyaWZ5IC0tICLlkKYiIC0tPiBSZWplY3RbIue7iOatouivpeWPkeW4g&#43;a4heWNlSJdCiAgICBWZXJpZnkgLS0gIuaYryIgLS0&#43;IEFwcHJvdmVbIuaJueWHhua4heWNlSJdCiAgICBBcHByb3ZlIC0tPiBQcm9kWyLmjIkgUkVMRUFTRV9JRCDpg6jnvbLnlJ/kuqciXQogICAgUHJvZCAtLT4gUmVjb3JkWyLorrDlvZXlrp7pmYXpg6jnvbLnu5PmnpwiXQ==">flowchart TD
    Commit[&#34;代码提交&#34;] --&gt; Build[&#34;构建、测试并推送制品&#34;]
    Build --&gt; Manifest[&#34;生成发布清单&#34;]
    Manifest --&gt; Test[&#34;部署测试环境&#34;]
    Test --&gt; Verify{&#34;验证通过&#34;}
    Verify -- &#34;否&#34; --&gt; Reject[&#34;终止该发布清单&#34;]
    Verify -- &#34;是&#34; --&gt; Approve[&#34;批准清单&#34;]
    Approve --&gt; Prod[&#34;按 RELEASE_ID 部署生产&#34;]
    Prod --&gt; Record[&#34;记录实际部署结果&#34;]</div><p><strong>关键约束</strong>：prod 不接受 IMAGE_TAG 输入，只接受 RELEASE_ID。镜像版本由 manifest 决定，不由人手填。</p>]]></description></item></channel></rss>