# Деплой на VPS: сборка образа в GitHub Actions (не на проде),
# push в GHCR, затем на сервере только pull + up.
# Хост/ключ — в GitHub Secrets. На сервере ключ restricted:
# всегда запускает /usr/local/sbin/bot-builder-gh-deploy.sh
name: Deploy VPS

on:
  push:
    branches: [main]
  workflow_dispatch:

permissions:
  contents: read
  packages: write

concurrency:
  group: deploy-vps
  cancel-in-progress: false

env:
  REGISTRY: ghcr.io
  IMAGE_NAME: fedorabakumets/telegram-bot-builder

jobs:
  build-and-push:
    runs-on: ubuntu-latest
    timeout-minutes: 45
    outputs:
      image: ${{ steps.meta.outputs.tags }}
    steps:
      - name: Checkout
        uses: actions/checkout@v4

      - name: Set up Docker Buildx
        uses: docker/setup-buildx-action@v3

      - name: Login to GHCR
        uses: docker/login-action@v3
        with:
          registry: ${{ env.REGISTRY }}
          username: ${{ github.actor }}
          password: ${{ secrets.GITHUB_TOKEN }}

      - name: Docker metadata
        id: meta
        uses: docker/metadata-action@v5
        with:
          images: ${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}
          tags: |
            type=raw,value=latest
            type=sha,prefix=sha-,format=short

      - name: Build and push
        uses: docker/build-push-action@v6
        with:
          context: .
          push: true
          tags: ${{ steps.meta.outputs.tags }}
          labels: ${{ steps.meta.outputs.labels }}
          cache-from: type=gha
          cache-to: type=gha,mode=max

      # Чтобы VPS мог pull без PAT (публичный пакет / без интерактива)
      - name: Make GHCR package public
        env:
          GH_TOKEN: ${{ secrets.GITHUB_TOKEN }}
        run: |
          set -euo pipefail
          PKG="${IMAGE_NAME##*/}"
          gh api --method PUT \
            -H "Accept: application/vnd.github+json" \
            "/user/packages/container/${PKG}/visibility" \
            -f visibility=public \
            || echo "WARN: could not set package visibility (may already be public)"

  deploy:
    needs: build-and-push
    runs-on: ubuntu-latest
    timeout-minutes: 20
    steps:
      - name: Pull image and restart on VPS
        uses: appleboy/ssh-action@v1.2.2
        with:
          host: ${{ secrets.DEPLOY_HOST }}
          username: ${{ secrets.DEPLOY_USER }}
          key: ${{ secrets.DEPLOY_SSH_KEY }}
          # На сервере command= в authorized_keys игнорирует эту строку
          # и всегда гоняет bot-builder-gh-deploy.sh (pull + up, без build)
          script: true
          command_timeout: 15m
          debug: false
