# Docker-образы Cloudflare Domain Manager ## CI (Gitea Actions) Сборка образов — **`docker buildx bake`** ([docker-bake.hcl](docker-bake.hcl)), не отдельные `docker build`. **Publish:** push в `main` после quality gates — workflow [CD](../../.gitea/workflows/cd.yaml) job **publish**: semantic-release + зеркало base-образов + bake с `VERSION` из релиза. Bake читает переменные из **окружения** (`REGISTRY`, `IMAGE_TAG`, `CACHE_REF_NODE`, `BASE_NODE`). BuildKit кэширует pnpm store через `RUN --mount=type=cache`. На CI mounts живут, пока named builder `cfdm` не удаляют (`cleanup: false`). ### Слои и runtime | Образ | Runtime base | Заметка | |-------|----------------|---------| | `cfdm`, `cloudflare-domain-manager` | `node:22-alpine` | один процесс: API + SPA + SQLite; `better-sqlite3` и `@node-rs/argon2` собираются в alpine на stage `deps`/`build` | `python3` / `make` / `g++` только в `deps`/`build`. Context режется корневым [.dockerignore](../../.dockerignore). Теги `cfdm` и `cloudflare-domain-manager` — один и тот же образ (`cloudflare-domain-manager` — drop-in для текущего `docker pull`). ### Кэш registry - `git.shx.one//cfdm-buildcache:node-buildcache` — **запись** только из `node-build` - `git.shx.one//cfdm-buildcache:base-node-22-alpine` — зеркало FROM с Docker Hub. Только `linux/amd64`; skip если тег уже в Gitea. Неуспешный copy не валит CD — bake берёт Docker Hub FROM. `pull = false` в bake: не перекачивать FROM, если слой уже в builder. Не запускайте `docker system prune -a` на runner. Параллельный `cache-to` в один ref ломает manifest (`content descriptor … not found`). Если CI падает на «not found» после смены схемы кэша — один раз удалите теги `cfdm-buildcache:*` в registry и пересоберите. ## Локальная сборка Из корня репозитория: ```bash cd deploy/docker export REGISTRY=git.shx.one/ export IMAGE_TAG=latest export SHORT_SHA=$(git rev-parse --short HEAD) export VERSION=dev export BUILD_TIME= docker buildx bake --allow=fs.read=../.. -f docker-bake.hcl default ``` Проверка манифеста без сборки: ```bash docker buildx bake --allow=fs.read=../.. -f docker-bake.hcl --print default ``` В `docker-bake.hcl`: `context = "../.."` резолвится **от cwd** (каталог `deploy/docker/`). `dockerfile` — путь от этого context (корень репо). Из корня репо не вызывать bake с `-f deploy/docker/docker-bake.hcl`: получится `lstat ../../deploy`. Можно задать `BUILDX_BAKE_FILE_RELATIVE_PATHS=1`.