Initial commit
This commit is contained in:
@@ -0,0 +1,58 @@
|
||||
FROM almalinux:10
|
||||
|
||||
# dnf-plugins-core -> dnf download, repoquery, config-manager
|
||||
# createrepo_c -> Repo-Metadaten bauen
|
||||
# rpm-sign, gnupg2 -> Pakete umsignieren
|
||||
# git, openssh-clients -> packages.yaml vor jedem Sync aus dem gemeinsamen
|
||||
# Freigabe-Git-Repo ziehen
|
||||
# python3-pyyaml, jq -> packages.yaml (YAML) nach JSON wandeln und auswerten
|
||||
# cpio -> Pakete fuer die AppStream-Erzeugung teilweise entpacken
|
||||
# rsync -> privaten Paketstand pflegen + alle Fremdrepos zu
|
||||
# einem gemeinsamen Repo zusammenfuehren
|
||||
# util-linux-core -> stellt setpriv (root -> mirror-User droppen) sicher
|
||||
RUN dnf -y install epel-release \
|
||||
&& dnf -y install \
|
||||
dnf-plugins-core \
|
||||
createrepo_c \
|
||||
rpm-sign \
|
||||
gnupg2 \
|
||||
git \
|
||||
openssh-clients \
|
||||
python3-pyyaml \
|
||||
util-linux-core \
|
||||
findutils \
|
||||
cpio \
|
||||
rsync \
|
||||
procps-ng \
|
||||
jq \
|
||||
&& dnf clean all
|
||||
|
||||
# AppStream-Metadaten fuer Discover/GNOME Software werden mit `appstreamcli`
|
||||
# gebaut. Dessen "compose"-Kommando steckt NICHT im Basispaket `appstream`,
|
||||
# sondern im separaten Subpaket `appstream-compose` (gleiches AlmaLinux-10-
|
||||
# AppStream-Repo). Ohne dieses Subpaket bricht `appstreamcli compose` zur
|
||||
# Laufzeit mit "AppStream Compose binary ... was not found" ab.
|
||||
RUN dnf -y install appstream appstream-compose \
|
||||
&& dnf clean all
|
||||
|
||||
RUN useradd -r -m -d /var/lib/mirror mirror
|
||||
|
||||
COPY gpg-import.sh /usr/local/lib/gpg-import.sh
|
||||
COPY entrypoint.sh /usr/local/bin/entrypoint.sh
|
||||
COPY run-as-mirror.sh /usr/local/bin/run-as-mirror.sh
|
||||
COPY sync.sh /usr/local/bin/sync.sh
|
||||
RUN chmod +x /usr/local/bin/entrypoint.sh /usr/local/bin/run-as-mirror.sh /usr/local/bin/sync.sh
|
||||
|
||||
RUN mkdir -p /srv/dnf /var/cache/mirror /etc/mirror-gpg \
|
||||
&& chown -R mirror:mirror /srv/dnf /var/cache/mirror /etc/mirror-gpg
|
||||
|
||||
ENV HOME=/var/lib/mirror
|
||||
# Gemeinsamer Signing-Key: entrypoint.sh kopiert ihn beim Start aus dem
|
||||
# read-only gemounteten /run/secrets/gpg hierher - derselbe Key, mit dem der
|
||||
# flatpak-mirror-Container signiert.
|
||||
ENV GNUPGHOME=/etc/mirror-gpg
|
||||
|
||||
# Bleibt root: entrypoint.sh uebernimmt den gemounteten Key und die
|
||||
# Verzeichnisrechte und wechselt danach per setpriv fest zu "mirror". Alles
|
||||
# Weitere (Sync-Loop, git, dnf download, gpg) laeuft unprivilegiert.
|
||||
ENTRYPOINT ["/usr/local/bin/entrypoint.sh"]
|
||||
Reference in New Issue
Block a user