feat(build): add podman container support for non-arch linux distributions
Add automatic detection and relaunching of build scripts in an Arch Linux container via podman when running on non-Arch distributions (Fedora, Ubuntu, Debian, etc.). Key changes: - Implement host_is_arch() function to detect if running on Arch Linux by checking both pacman availability and /etc/os-release - When non-Arch host is detected, scripts automatically pull docker.io/library/archlinux:latest and relaunch themselves in rootful podman container with --privileged - Mount repository at same absolute path inside container so WORK_DIR and out/ directories work transparently - Set up persistent pacman cache volume (fws-pacman-cache) between runs - Auto-chown output files back to host user after build completes - Update pacman config to disable landlock sandbox in containers (similar to WSL workaround) - Run full pacman -Syu upgrade in container before installing archiso to avoid partial upgrade issues - Add comprehensive documentation in README about Fedora/non-Arch setup - Update .gitignore to exclude pkgbuilds/ directory - Add environnement.md documentation file
This commit is contained in:
@@ -2,3 +2,4 @@ out/
|
|||||||
local-repo/
|
local-repo/
|
||||||
configs/baseline/airootfs/etc/systemd/system/multi-user.target.wants/
|
configs/baseline/airootfs/etc/systemd/system/multi-user.target.wants/
|
||||||
configs/releng/airootfs/etc/systemd/system/multi-user.target.wants/
|
configs/releng/airootfs/etc/systemd/system/multi-user.target.wants/
|
||||||
|
pkgbuilds/
|
||||||
|
|||||||
@@ -2,7 +2,7 @@
|
|||||||
|
|
||||||
**FWS** est une distribution Linux live/installable basée sur **Arch Linux**, livrée sous forme d'ISO bootable BIOS/UEFI. L'installateur graphique est **en cours de migration de Calamares vers Anaconda** (Calamares retiré au commit 05ae9c3, intégration d'Anaconda en cours — voir le chantier dédié).
|
**FWS** est une distribution Linux live/installable basée sur **Arch Linux**, livrée sous forme d'ISO bootable BIOS/UEFI. L'installateur graphique est **en cours de migration de Calamares vers Anaconda** (Calamares retiré au commit 05ae9c3, intégration d'Anaconda en cours — voir le chantier dédié).
|
||||||
|
|
||||||
Le projet est conçu pour être **construit depuis Windows via WSL** (les scripts détectent Git Bash et basculent automatiquement dans WSL), mais fonctionne aussi directement depuis une Arch Linux native.
|
Le projet est conçu pour être **construit depuis Windows via WSL** (les scripts détectent Git Bash et basculent automatiquement dans WSL), mais fonctionne aussi directement depuis une **Arch Linux native** ou depuis **toute distribution non-Arch (Fedora, Ubuntu…) via une bascule automatique dans un conteneur Arch podman**.
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
@@ -107,6 +107,40 @@ Les scripts détectent l'absence de WSL et s'exécutent en local. Il faut être
|
|||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
|
### Côté Fedora / Linux non-Arch (conteneur podman)
|
||||||
|
|
||||||
|
Sur une distribution **qui n'est pas Arch** (Fedora, Ubuntu, Debian…), les scripts
|
||||||
|
détectent l'hôte non-Arch et **se relancent automatiquement dans un conteneur Arch**
|
||||||
|
via podman. Tu n'as qu'à installer podman, puis lancer les scripts normalement.
|
||||||
|
|
||||||
|
```bash
|
||||||
|
# Fedora
|
||||||
|
sudo dnf install -y podman
|
||||||
|
# Debian / Ubuntu
|
||||||
|
sudo apt install -y podman
|
||||||
|
|
||||||
|
# Puis, à la racine du repo, exactement comme sur Arch :
|
||||||
|
./setup-aur.sh
|
||||||
|
./build.sh
|
||||||
|
```
|
||||||
|
|
||||||
|
Détails utiles :
|
||||||
|
|
||||||
|
- **podman rootful obligatoire** : les scripts préfixent `sudo podman` (rootless ne
|
||||||
|
gère pas les mounts/chroot de `mkarchiso`). `sudo` peut demander ton mot de passe.
|
||||||
|
- L'image utilisée est `docker.io/library/archlinux:latest`, pull explicite à chaque
|
||||||
|
run (le tag `latest` n'est pas re-résolu sinon).
|
||||||
|
- Le dépôt est monté **au même chemin absolu** dans le conteneur : l'ISO (`out/`) et
|
||||||
|
`local-repo/` reviennent directement sur l'hôte (re-`chown` automatique vers toi).
|
||||||
|
- Le cache pacman est conservé entre les runs dans le volume `fws-pacman-cache`.
|
||||||
|
- SELinux enforcing (Fedora) est géré par `--privileged` — rien à configurer.
|
||||||
|
|
||||||
|
> Pour forcer l'exécution **locale** (si tu es déjà sur Arch et que pacman est là),
|
||||||
|
> la bascule ne se déclenche pas : la détection exige `pacman` **et** un
|
||||||
|
> `ID`/`ID_LIKE` « arch » dans `/etc/os-release`.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
## Démarrage rapide
|
## Démarrage rapide
|
||||||
|
|
||||||
Depuis **Git Bash sur Windows** (à la racine du repo) :
|
Depuis **Git Bash sur Windows** (à la racine du repo) :
|
||||||
|
|||||||
+79
-6
@@ -93,7 +93,72 @@ if [[ "$OSTYPE" == "msys" || "$OSTYPE" == "cygwin" || -n "$WINDIR" ]]; then
|
|||||||
fi
|
fi
|
||||||
|
|
||||||
# ============================================================
|
# ============================================================
|
||||||
# Exécution native (Arch Linux bare-metal OU dans WSL)
|
# Bascule conteneur : hôte non-Arch (Fedora, Ubuntu, …) →
|
||||||
|
# build dans un conteneur Arch via podman.
|
||||||
|
#
|
||||||
|
# mkarchiso exige pacman + des mounts/chroot/loop privilégiés que
|
||||||
|
# seul un environnement Arch fournit. Sur un hôte non-Arch on relance
|
||||||
|
# CE script à l'identique dans docker.io/library/archlinux:latest, le
|
||||||
|
# dépôt monté au MÊME chemin absolu (→ WORK_DIR et out/ inchangés).
|
||||||
|
# podman ROOTFUL + --privileged obligatoire : rootless ne gère pas les
|
||||||
|
# mounts/chroot de mkarchiso (et --privileged relâche aussi SELinux,
|
||||||
|
# enforcing sur Fedora, sur le bind-mount sans avoir besoin de :Z).
|
||||||
|
# ============================================================
|
||||||
|
host_is_arch() {
|
||||||
|
# Fedora empaquette aussi « pacman » → sa seule présence ne suffit pas ;
|
||||||
|
# on exige en plus un ID/ID_LIKE « arch » dans /etc/os-release.
|
||||||
|
command -v pacman >/dev/null 2>&1 \
|
||||||
|
&& grep -qiE '^ID(_LIKE)?=.*arch' /etc/os-release 2>/dev/null
|
||||||
|
}
|
||||||
|
|
||||||
|
if [ -z "$FWS_IN_CONTAINER" ] && ! host_is_arch; then
|
||||||
|
echo -e "\e[36mHôte non-Arch détecté — build officiel dans un conteneur Arch (podman)...\e[0m"
|
||||||
|
|
||||||
|
command -v podman >/dev/null 2>&1 || {
|
||||||
|
echo -e "\e[31mpodman introuvable.\e[0m" >&2
|
||||||
|
echo " Fedora : sudo dnf install -y podman" >&2
|
||||||
|
echo " Debian/Ubuntu : sudo apt install -y podman" >&2
|
||||||
|
exit 1
|
||||||
|
}
|
||||||
|
|
||||||
|
# Rootful : préfixe sudo si on n'est pas déjà root.
|
||||||
|
SUDO=(); [ "$EUID" -eq 0 ] || SUDO=(sudo)
|
||||||
|
# -it seulement si on est dans un terminal (sinon podman casse en CI).
|
||||||
|
TTY=(); [ -t 0 ] && TTY=(-it)
|
||||||
|
|
||||||
|
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||||
|
SELF="$(basename "${BASH_SOURCE[0]}")"
|
||||||
|
IMAGE="docker.io/library/archlinux:latest"
|
||||||
|
|
||||||
|
# pull explicite : « run » ne re-résout jamais le tag « latest » une fois
|
||||||
|
# l'image en cache → sans ça on build indéfiniment sur une image qui
|
||||||
|
# vieillit (puis partial upgrades pacman). Le -Syu côté conteneur (plus
|
||||||
|
# bas) complète la parade.
|
||||||
|
echo "==> Pull de l'image $IMAGE..."
|
||||||
|
"${SUDO[@]}" podman pull "$IMAGE"
|
||||||
|
|
||||||
|
echo "==> Relance dans le conteneur ($SELF)..."
|
||||||
|
"${SUDO[@]}" podman run --rm "${TTY[@]}" --privileged \
|
||||||
|
-e FWS_IN_CONTAINER=1 \
|
||||||
|
-v "$REPO_DIR":"$REPO_DIR" \
|
||||||
|
-v fws-pacman-cache:/var/cache/pacman/pkg \
|
||||||
|
-w "$REPO_DIR" \
|
||||||
|
"$IMAGE" \
|
||||||
|
bash "$REPO_DIR/$SELF"
|
||||||
|
|
||||||
|
# podman rootful → les fichiers produits (out/) appartiennent à root.
|
||||||
|
# On les rend au propriétaire du dépôt pour confort côté hôte.
|
||||||
|
OWNER="$(stat -c '%u:%g' "$REPO_DIR" 2>/dev/null || true)"
|
||||||
|
if [ -n "$OWNER" ]; then
|
||||||
|
for d in out local-repo; do
|
||||||
|
[ -e "$REPO_DIR/$d" ] && "${SUDO[@]}" chown -R "$OWNER" "$REPO_DIR/$d" 2>/dev/null || true
|
||||||
|
done
|
||||||
|
fi
|
||||||
|
exit 0
|
||||||
|
fi
|
||||||
|
|
||||||
|
# ============================================================
|
||||||
|
# Exécution native (Arch Linux bare-metal, WSL, OU conteneur Arch)
|
||||||
# ============================================================
|
# ============================================================
|
||||||
command -v pacman >/dev/null \
|
command -v pacman >/dev/null \
|
||||||
|| { echo -e "\e[31mpacman introuvable — lance ce script depuis Arch / WSL.\e[0m"; exit 1; }
|
|| { echo -e "\e[31mpacman introuvable — lance ce script depuis Arch / WSL.\e[0m"; exit 1; }
|
||||||
@@ -147,17 +212,25 @@ echo "==> Version officielle : ${MAJOR}.${MINOR}.${BUILD}"
|
|||||||
echo "==> Dossier de sortie : $OUT_DIR"
|
echo "==> Dossier de sortie : $OUT_DIR"
|
||||||
echo "==> ISO finale : FWS-${ISO_VERSION}-x86_64.iso"
|
echo "==> ISO finale : FWS-${ISO_VERSION}-x86_64.iso"
|
||||||
|
|
||||||
# pacman ≥ 7 sandboxe les ops FS via landlock, non supporté par le
|
# pacman ≥ 7 sandboxe les ops FS via landlock, non supporté par le kernel
|
||||||
# kernel WSL → désactivation. Idempotent, sans effet sur Arch natif.
|
# WSL ni (selon le noyau) par le conteneur → désactivation. Idempotent,
|
||||||
if [ "$IS_WSL" -eq 1 ] && ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
# sans effet sur Arch natif.
|
||||||
|
if { [ "$IS_WSL" -eq 1 ] || [ -n "$FWS_IN_CONTAINER" ]; } \
|
||||||
|
&& ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
||||||
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
||||||
echo "==> WSL détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
echo "==> WSL/conteneur détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
||||||
fi
|
fi
|
||||||
|
|
||||||
echo "==> Mise à jour des miroirs et installation de archiso..."
|
echo "==> Mise à jour des miroirs et installation de archiso..."
|
||||||
pacman -Sy --noconfirm reflector || true
|
pacman -Sy --noconfirm reflector || true
|
||||||
reflector --verbose --latest 10 --sort rate --save /etc/pacman.d/mirrorlist || true
|
reflector --verbose --latest 10 --sort rate --save /etc/pacman.d/mirrorlist || true
|
||||||
pacman -Sy --noconfirm archiso
|
if [ -n "$FWS_IN_CONTAINER" ]; then
|
||||||
|
# Image de base qui vieillit → upgrade complet AVANT d'ajouter archiso,
|
||||||
|
# sinon partial upgrade (archiso tire des deps plus récentes que la base).
|
||||||
|
pacman -Syu --noconfirm archiso
|
||||||
|
else
|
||||||
|
pacman -Sy --noconfirm archiso
|
||||||
|
fi
|
||||||
|
|
||||||
echo "==> Préparation de l'environnement de build..."
|
echo "==> Préparation de l'environnement de build..."
|
||||||
rm -rf /tmp/fws-build
|
rm -rf /tmp/fws-build
|
||||||
|
|||||||
@@ -88,7 +88,72 @@ if [[ "$OSTYPE" == "msys" || "$OSTYPE" == "cygwin" || -n "$WINDIR" ]]; then
|
|||||||
fi
|
fi
|
||||||
|
|
||||||
# ============================================================
|
# ============================================================
|
||||||
# Exécution native (Arch Linux bare-metal OU dans WSL)
|
# Bascule conteneur : hôte non-Arch (Fedora, Ubuntu, …) →
|
||||||
|
# build dans un conteneur Arch via podman.
|
||||||
|
#
|
||||||
|
# mkarchiso exige pacman + des mounts/chroot/loop privilégiés que
|
||||||
|
# seul un environnement Arch fournit. Sur un hôte non-Arch on relance
|
||||||
|
# CE script à l'identique dans docker.io/library/archlinux:latest, le
|
||||||
|
# dépôt monté au MÊME chemin absolu (→ WORK_DIR et out/ inchangés).
|
||||||
|
# podman ROOTFUL + --privileged obligatoire : rootless ne gère pas les
|
||||||
|
# mounts/chroot de mkarchiso (et --privileged relâche aussi SELinux,
|
||||||
|
# enforcing sur Fedora, sur le bind-mount sans avoir besoin de :Z).
|
||||||
|
# ============================================================
|
||||||
|
host_is_arch() {
|
||||||
|
# Fedora empaquette aussi « pacman » → sa seule présence ne suffit pas ;
|
||||||
|
# on exige en plus un ID/ID_LIKE « arch » dans /etc/os-release.
|
||||||
|
command -v pacman >/dev/null 2>&1 \
|
||||||
|
&& grep -qiE '^ID(_LIKE)?=.*arch' /etc/os-release 2>/dev/null
|
||||||
|
}
|
||||||
|
|
||||||
|
if [ -z "$FWS_IN_CONTAINER" ] && ! host_is_arch; then
|
||||||
|
echo -e "\e[36mHôte non-Arch détecté — build dans un conteneur Arch (podman)...\e[0m"
|
||||||
|
|
||||||
|
command -v podman >/dev/null 2>&1 || {
|
||||||
|
echo -e "\e[31mpodman introuvable.\e[0m" >&2
|
||||||
|
echo " Fedora : sudo dnf install -y podman" >&2
|
||||||
|
echo " Debian/Ubuntu : sudo apt install -y podman" >&2
|
||||||
|
exit 1
|
||||||
|
}
|
||||||
|
|
||||||
|
# Rootful : préfixe sudo si on n'est pas déjà root.
|
||||||
|
SUDO=(); [ "$EUID" -eq 0 ] || SUDO=(sudo)
|
||||||
|
# -it seulement si on est dans un terminal (sinon podman casse en CI).
|
||||||
|
TTY=(); [ -t 0 ] && TTY=(-it)
|
||||||
|
|
||||||
|
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||||
|
SELF="$(basename "${BASH_SOURCE[0]}")"
|
||||||
|
IMAGE="docker.io/library/archlinux:latest"
|
||||||
|
|
||||||
|
# pull explicite : « run » ne re-résout jamais le tag « latest » une fois
|
||||||
|
# l'image en cache → sans ça on build indéfiniment sur une image qui
|
||||||
|
# vieillit (puis partial upgrades pacman). Le -Syu côté conteneur (plus
|
||||||
|
# bas) complète la parade.
|
||||||
|
echo "==> Pull de l'image $IMAGE..."
|
||||||
|
"${SUDO[@]}" podman pull "$IMAGE"
|
||||||
|
|
||||||
|
echo "==> Relance dans le conteneur ($SELF)..."
|
||||||
|
"${SUDO[@]}" podman run --rm "${TTY[@]}" --privileged \
|
||||||
|
-e FWS_IN_CONTAINER=1 \
|
||||||
|
-v "$REPO_DIR":"$REPO_DIR" \
|
||||||
|
-v fws-pacman-cache:/var/cache/pacman/pkg \
|
||||||
|
-w "$REPO_DIR" \
|
||||||
|
"$IMAGE" \
|
||||||
|
bash "$REPO_DIR/$SELF"
|
||||||
|
|
||||||
|
# podman rootful → les fichiers produits (out/) appartiennent à root.
|
||||||
|
# On les rend au propriétaire du dépôt pour confort côté hôte.
|
||||||
|
OWNER="$(stat -c '%u:%g' "$REPO_DIR" 2>/dev/null || true)"
|
||||||
|
if [ -n "$OWNER" ]; then
|
||||||
|
for d in out local-repo; do
|
||||||
|
[ -e "$REPO_DIR/$d" ] && "${SUDO[@]}" chown -R "$OWNER" "$REPO_DIR/$d" 2>/dev/null || true
|
||||||
|
done
|
||||||
|
fi
|
||||||
|
exit 0
|
||||||
|
fi
|
||||||
|
|
||||||
|
# ============================================================
|
||||||
|
# Exécution native (Arch Linux bare-metal, WSL, OU conteneur Arch)
|
||||||
# ============================================================
|
# ============================================================
|
||||||
command -v pacman >/dev/null \
|
command -v pacman >/dev/null \
|
||||||
|| { echo -e "\e[31mpacman introuvable — lance ce script depuis Arch / WSL.\e[0m"; exit 1; }
|
|| { echo -e "\e[31mpacman introuvable — lance ce script depuis Arch / WSL.\e[0m"; exit 1; }
|
||||||
@@ -117,17 +182,25 @@ fi
|
|||||||
WORK_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
WORK_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||||
echo "==> Dossier de travail : $WORK_DIR"
|
echo "==> Dossier de travail : $WORK_DIR"
|
||||||
|
|
||||||
# pacman ≥ 7 sandboxe les ops FS via landlock, non supporté par le
|
# pacman ≥ 7 sandboxe les ops FS via landlock, non supporté par le kernel
|
||||||
# kernel WSL → désactivation. Idempotent, sans effet sur Arch natif.
|
# WSL ni (selon le noyau) par le conteneur → désactivation. Idempotent,
|
||||||
if [ "$IS_WSL" -eq 1 ] && ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
# sans effet sur Arch natif.
|
||||||
|
if { [ "$IS_WSL" -eq 1 ] || [ -n "$FWS_IN_CONTAINER" ]; } \
|
||||||
|
&& ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
||||||
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
||||||
echo "==> WSL détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
echo "==> WSL/conteneur détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
||||||
fi
|
fi
|
||||||
|
|
||||||
echo "==> Mise à jour des miroirs et installation de archiso..."
|
echo "==> Mise à jour des miroirs et installation de archiso..."
|
||||||
pacman -Sy --noconfirm reflector || true
|
pacman -Sy --noconfirm reflector || true
|
||||||
reflector --verbose --latest 10 --sort rate --save /etc/pacman.d/mirrorlist || true
|
reflector --verbose --latest 10 --sort rate --save /etc/pacman.d/mirrorlist || true
|
||||||
pacman -Sy --noconfirm archiso
|
if [ -n "$FWS_IN_CONTAINER" ]; then
|
||||||
|
# Image de base qui vieillit → upgrade complet AVANT d'ajouter archiso,
|
||||||
|
# sinon partial upgrade (archiso tire des deps plus récentes que la base).
|
||||||
|
pacman -Syu --noconfirm archiso
|
||||||
|
else
|
||||||
|
pacman -Sy --noconfirm archiso
|
||||||
|
fi
|
||||||
|
|
||||||
echo "==> Préparation de l'environnement de build..."
|
echo "==> Préparation de l'environnement de build..."
|
||||||
rm -rf /tmp/fws-build
|
rm -rf /tmp/fws-build
|
||||||
|
|||||||
@@ -94,12 +94,6 @@ xorg-xsetroot
|
|||||||
openbox
|
openbox
|
||||||
ttf-dejavu
|
ttf-dejavu
|
||||||
|
|
||||||
# --- Bureau FWS installé ---
|
|
||||||
xfce4
|
|
||||||
xfce4-goodies
|
|
||||||
lightdm
|
|
||||||
lightdm-gtk-greeter
|
|
||||||
|
|
||||||
# --- Agents VM (pratique pour tester l'ISO) ---
|
# --- Agents VM (pratique pour tester l'ISO) ---
|
||||||
qemu-guest-agent
|
qemu-guest-agent
|
||||||
virtualbox-guest-utils-nox
|
virtualbox-guest-utils-nox
|
||||||
|
|||||||
@@ -93,12 +93,6 @@ xorg-xsetroot
|
|||||||
openbox
|
openbox
|
||||||
ttf-dejavu
|
ttf-dejavu
|
||||||
|
|
||||||
# --- Bureau FWS installé ---
|
|
||||||
xfce4
|
|
||||||
xfce4-goodies
|
|
||||||
lightdm
|
|
||||||
lightdm-gtk-greeter
|
|
||||||
|
|
||||||
# --- Agents VM (pratique pour tester l'ISO) ---
|
# --- Agents VM (pratique pour tester l'ISO) ---
|
||||||
qemu-guest-agent
|
qemu-guest-agent
|
||||||
virtualbox-guest-utils-nox
|
virtualbox-guest-utils-nox
|
||||||
|
|||||||
@@ -349,3 +349,32 @@ Réseau : accès archlinux.org (HTTP/2 200), pas de proxy bloquant
|
|||||||
```
|
```
|
||||||
|
|
||||||
Si **tout** ce qui précède est aligné, `./setup-aur.sh && ./build.sh` doit produire `out/FWS-*.iso` en 25-55 min au total.
|
Si **tout** ce qui précède est aligné, `./setup-aur.sh && ./build.sh` doit produire `out/FWS-*.iso` en 25-55 min au total.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## 17. Build depuis Fedora / Linux non-Arch (bascule conteneur podman)
|
||||||
|
|
||||||
|
Les trois scripts (`setup-aur.sh`, `build.sh`, `build-offi.sh`) détectent un hôte
|
||||||
|
**non-Arch** et se relancent automatiquement à l'identique dans un conteneur Arch
|
||||||
|
podman. Aucune Arch native ni WSL n'est nécessaire — il suffit d'installer podman.
|
||||||
|
|
||||||
|
```bash
|
||||||
|
sudo dnf install -y podman # Fedora
|
||||||
|
sudo apt install -y podman # Debian / Ubuntu
|
||||||
|
./setup-aur.sh && ./build.sh # exactement comme sur Arch
|
||||||
|
```
|
||||||
|
|
||||||
|
### Design (points à NE PAS « simplifier »)
|
||||||
|
|
||||||
|
| Choix | Pourquoi |
|
||||||
|
|---|---|
|
||||||
|
| **Détection hôte Arch** = `command -v pacman` **ET** `grep -qiE '^ID(_LIKE)?=.*arch' /etc/os-release` | Fedora empaquette aussi `pacman` → sa seule présence ne suffit pas à conclure « hôte Arch ». |
|
||||||
|
| **podman rootful** (`sudo podman`) | mkarchiso exige des mounts/chroot/loop privilégiés ; podman rootless ne les gère pas. |
|
||||||
|
| **`--privileged`** | Donne les capabilities mkarchiso **et** relâche SELinux (enforcing sur Fedora) sur le bind-mount, sans avoir besoin de `:Z` (qui relabellerait le dépôt). |
|
||||||
|
| **`pull` explicite** avant `run` | `run` ne re-résout jamais le tag `latest` une fois l'image en cache → sinon on build sur une image qui vieillit. |
|
||||||
|
| **`pacman -Syu archiso`** (pas `-Sy`) quand `FWS_IN_CONTAINER=1` | Évite le partial upgrade : sur une image de base vieillissante, `-Sy archiso` tire des deps plus récentes que la base installée. |
|
||||||
|
| **`FWS_IN_CONTAINER=1`** | Garde anti-récursion **et** active `DisableSandbox` (landlock) comme le chemin WSL. |
|
||||||
|
| **Dépôt monté au MÊME chemin absolu** + volume `fws-pacman-cache` | `WORK_DIR`, `out/` et `local-repo/` restent identiques côté hôte ; le cache pacman persiste entre les runs. Les artefacts (root, podman rootful) sont re-`chown` vers le propriétaire du dépôt en fin de run. |
|
||||||
|
|
||||||
|
> Validé par revue adversariale sur Fedora 43 (podman 5.8.2, SELinux enforcing).
|
||||||
|
> Image : `docker.io/library/archlinux:latest`.
|
||||||
|
|||||||
+70
-7
@@ -9,7 +9,15 @@
|
|||||||
set -e
|
set -e
|
||||||
trap 'rc=$?; echo -e "\033[0;31m[ERR] Échec (setup-aur.sh) ligne $LINENO, code $rc.\033[0m" >&2; exit $rc' ERR
|
trap 'rc=$?; echo -e "\033[0;31m[ERR] Échec (setup-aur.sh) ligne $LINENO, code $rc.\033[0m" >&2; exit $rc' ERR
|
||||||
|
|
||||||
AUR_PACKAGES=(winboat-bin)
|
# Paquets AUR à construire, DANS L'ORDRE (les deps avant les dépendants ; la
|
||||||
|
# boucle plus bas installe chaque paquet après build pour résoudre les chaînes).
|
||||||
|
# - libxmlrpc, satyr : deps de libreport (deps officielles uniquement)
|
||||||
|
# - libreport : tiré par python-meh ; chaîne AUR→AUR → APRÈS satyr+libxmlrpc
|
||||||
|
# - winboat-bin : app FWS
|
||||||
|
# - python-* : deps Anaconda présentes dans l'AUR (deps officielles only)
|
||||||
|
# python-blivet est packagé en LOCAL (pkgbuilds/, patché sans libselinux).
|
||||||
|
# gnome-kiosk (WM de la session GUI) est différé au chantier C.
|
||||||
|
AUR_PACKAGES=(libxmlrpc satyr libreport winboat-bin python-langtable python-pid python-iso639 python-xkbregistry python-requests-ftp)
|
||||||
DISTRO_NAME="${ARCH_WSL_DISTRO:-Arch}"
|
DISTRO_NAME="${ARCH_WSL_DISTRO:-Arch}"
|
||||||
|
|
||||||
RED='\033[0;31m'; GREEN='\033[0;32m'; YELLOW='\033[1;33m'
|
RED='\033[0;31m'; GREEN='\033[0;32m'; YELLOW='\033[1;33m'
|
||||||
@@ -73,6 +81,51 @@ if [[ "$OSTYPE" == "msys" || "$OSTYPE" == "cygwin" || -n "$WINDIR" ]]; then
|
|||||||
exit 0
|
exit 0
|
||||||
fi
|
fi
|
||||||
|
|
||||||
|
# ============================================================
|
||||||
|
# Bascule conteneur : hôte non-Arch (Fedora, Ubuntu, …) →
|
||||||
|
# setup dans un conteneur Arch via podman (rootful, --privileged).
|
||||||
|
# Voir build.sh pour le détail du design ; même image, même volume de
|
||||||
|
# cache pacman, dépôt monté au MÊME chemin absolu (→ local-repo/ revient
|
||||||
|
# sur l'hôte). makepkg refuse root mais on est dans le conteneur en root :
|
||||||
|
# setup-aur.sh recrée son propre utilisateur fwsbuild, c'est transparent.
|
||||||
|
# ============================================================
|
||||||
|
host_is_arch() {
|
||||||
|
# Fedora empaquette aussi « pacman » → sa seule présence ne suffit pas.
|
||||||
|
command -v pacman >/dev/null 2>&1 \
|
||||||
|
&& grep -qiE '^ID(_LIKE)?=.*arch' /etc/os-release 2>/dev/null
|
||||||
|
}
|
||||||
|
|
||||||
|
if [ -z "$FWS_IN_CONTAINER" ] && ! host_is_arch; then
|
||||||
|
info "Hôte non-Arch détecté — setup dans un conteneur Arch (podman)..."
|
||||||
|
command -v podman >/dev/null 2>&1 \
|
||||||
|
|| error "podman introuvable. Fedora : 'sudo dnf install -y podman' ; Debian/Ubuntu : 'sudo apt install -y podman'."
|
||||||
|
|
||||||
|
SUDO=(); [ "$EUID" -eq 0 ] || SUDO=(sudo)
|
||||||
|
TTY=(); [ -t 0 ] && TTY=(-it)
|
||||||
|
REPO_DIR="$(cd "$(dirname "${BASH_SOURCE[0]}")" && pwd)"
|
||||||
|
IMAGE="docker.io/library/archlinux:latest"
|
||||||
|
|
||||||
|
# pull explicite : « run » ne re-résout pas « latest » une fois en cache.
|
||||||
|
info "Pull de l'image $IMAGE…"
|
||||||
|
"${SUDO[@]}" podman pull "$IMAGE"
|
||||||
|
|
||||||
|
info "Relance dans le conteneur (setup-aur.sh)…"
|
||||||
|
"${SUDO[@]}" podman run --rm "${TTY[@]}" --privileged \
|
||||||
|
-e FWS_IN_CONTAINER=1 \
|
||||||
|
-v "$REPO_DIR":"$REPO_DIR" \
|
||||||
|
-v fws-pacman-cache:/var/cache/pacman/pkg \
|
||||||
|
-w "$REPO_DIR" \
|
||||||
|
"$IMAGE" \
|
||||||
|
bash "$REPO_DIR/setup-aur.sh"
|
||||||
|
|
||||||
|
# podman rootful → local-repo/ appartient à root : on le rend à l'hôte.
|
||||||
|
OWNER="$(stat -c '%u:%g' "$REPO_DIR" 2>/dev/null || true)"
|
||||||
|
if [ -n "$OWNER" ] && [ -e "$REPO_DIR/local-repo" ]; then
|
||||||
|
"${SUDO[@]}" chown -R "$OWNER" "$REPO_DIR/local-repo" 2>/dev/null || true
|
||||||
|
fi
|
||||||
|
exit 0
|
||||||
|
fi
|
||||||
|
|
||||||
# ============================================================
|
# ============================================================
|
||||||
# Vérifications
|
# Vérifications
|
||||||
# ============================================================
|
# ============================================================
|
||||||
@@ -95,12 +148,12 @@ BUILD_USER="fwsbuild"
|
|||||||
# ============================================================
|
# ============================================================
|
||||||
step "0/4 — Préparation pacman (sandbox WSL + keyring)"
|
step "0/4 — Préparation pacman (sandbox WSL + keyring)"
|
||||||
# ============================================================
|
# ============================================================
|
||||||
# pacman ≥ 7 utilise landlock pour sandboxer les ops fs.
|
# pacman ≥ 7 utilise landlock pour sandboxer les ops fs. Ni le kernel WSL
|
||||||
# Le kernel WSL ne supporte pas landlock → désactivation explicite.
|
# ni (selon le noyau) le conteneur ne le supportent → désactivation explicite.
|
||||||
if grep -qi 'microsoft\|wsl' /proc/version 2>/dev/null; then
|
if grep -qi 'microsoft\|wsl' /proc/version 2>/dev/null || [ -n "$FWS_IN_CONTAINER" ]; then
|
||||||
if ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
if ! grep -qE '^[[:space:]]*DisableSandbox' /etc/pacman.conf; then
|
||||||
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
sed -i '/^\[options\]/a DisableSandbox' /etc/pacman.conf
|
||||||
warn "WSL détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
warn "WSL/conteneur détecté → DisableSandbox ajouté à /etc/pacman.conf"
|
||||||
fi
|
fi
|
||||||
fi
|
fi
|
||||||
|
|
||||||
@@ -157,7 +210,13 @@ for pkg in "${AUR_PACKAGES[@]}"; do
|
|||||||
info "Build $pkg (peut prendre plusieurs minutes)…"
|
info "Build $pkg (peut prendre plusieurs minutes)…"
|
||||||
su - "$BUILD_USER" -c "cd $BUILD_DIR/$pkg && makepkg -s --noconfirm" \
|
su - "$BUILD_USER" -c "cd $BUILD_DIR/$pkg && makepkg -s --noconfirm" \
|
||||||
|| error "Build $pkg échoué"
|
|| error "Build $pkg échoué"
|
||||||
success "$pkg build OK"
|
# Installe le paquet construit AVANT de passer au suivant : indispensable
|
||||||
|
# pour les chaînes AUR→AUR (libreport dépend de satyr + libxmlrpc) et pour
|
||||||
|
# que les PKGBUILD locaux (python-meh → libreport) trouvent leurs deps.
|
||||||
|
# makepkg -s ne résout que les dépôts officiels, jamais les paquets AUR.
|
||||||
|
pacman -U --noconfirm "$BUILD_DIR/$pkg/"*.pkg.tar.zst \
|
||||||
|
|| error "Install du paquet $pkg échouée"
|
||||||
|
success "$pkg build + install OK"
|
||||||
done
|
done
|
||||||
|
|
||||||
# ------------------------------------------------------------
|
# ------------------------------------------------------------
|
||||||
@@ -174,7 +233,11 @@ if [ -d "$LOCAL_PKGBUILDS_DIR" ]; then
|
|||||||
chown -R "$BUILD_USER:$BUILD_USER" "$BUILD_DIR/$name"
|
chown -R "$BUILD_USER:$BUILD_USER" "$BUILD_DIR/$name"
|
||||||
su - "$BUILD_USER" -c "cd $BUILD_DIR/$name && makepkg -sf --noconfirm" \
|
su - "$BUILD_USER" -c "cd $BUILD_DIR/$name && makepkg -sf --noconfirm" \
|
||||||
|| error "Build local $name échoué"
|
|| error "Build local $name échoué"
|
||||||
success "$name build OK"
|
# Install (même logique que la boucle AUR) pour que les futurs paquets
|
||||||
|
# locaux dépendants se résolvent (ex. anaconda → pykickstart/blivet/…).
|
||||||
|
pacman -U --noconfirm "$BUILD_DIR/$name/"*.pkg.tar.zst \
|
||||||
|
|| error "Install du paquet local $name échouée"
|
||||||
|
success "$name build + install OK"
|
||||||
done
|
done
|
||||||
fi
|
fi
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user