git作为一个分布式的版本控制系统,其实client端和server的差别并不是很大,只是server端往往没有工作拷贝的需求,所以往往是一个裸库(bare repository),往往文件夹的名称为xxxx.git ,裸库的内容其实就相当于客户端某个工程下的.git目录了.
使用git的时候,一般和服务器通讯使用的是ssh协议,用ssh的主要优点是速度快(传输前数据会先压缩,比HTTP快),安全,方便读写。 客户端通过ssh访问服务器端的验证方式一般有两种,一种是用户名密码的方式,一种是使用公私钥认证的方式. 使用公私钥的方式比较方便,无需每次登录输入密码。 某个受信任的客户端的公钥会被设置在服务器端的 ~/.ssh/authorized_keys文件中,有关此文件的格式可以参见 sshd的用户手册 man sshd
. authorized_keys有个比较厉害的功能是 支持 command参数,使得每次用户使用此公钥进行验证的时候执行此后面的命令.这样就可以做一些逻辑处理了.
一般git库的管理需要权限控制,如何方便简单的进行库的权限管理呢? authorized_keys是一个思路,指定特定command参数,每次验证好用户后首先执行相关逻辑,检测当前用户是否具有某个权限。 所以便有了gitosis,与其说gitosis是一个git权限管理系统,还不如说它是一个authorized_keys文件管理器.
gitosis的设计思路很巧妙,开天辟地之初,需要一个gitosis的管理员,所以你就在你的客户端机器上生成一对公私钥,将公钥拷贝到git服务器端的/tmp/下,然后通过gitosis在git用户home目录下运行如下初始化命令,后面的公钥便是gitosis首个管理员的公钥
sudo -H -u git gitosis-init < /tmp/id_rsa.pub
执行之后,home目录下出现一个repositories的目录,目录下存在一个gitosis-admin.git的git库. 其实gitosis就是通过这个git库来管理所有git库的访问权限的。
在刚才你的客户端机器上clone出这个库,因为你刚刚用你的公钥初始化了gitosis,所以你有权限访问服务器端的库(其实你可以在服务器端看看authorized_keys文件便知道原因了)。 这个gitosis-admin的库中存在一个gitosis.conf和一个keydir的目录,gitosis.conf文件就是权限配置的地方,keydir目录下存放的是所有客户端的公钥,公钥名字必须和配置文件中的member名字对应.至于gitosis.conf的语法及用法可以去查看帮助。
当修改完配置和添加好需要添加的公钥之后,提交并push到git服务器,这个库的存在hook,当提交后,会根据新的配置和公钥去更新服务器端git用户的authorized_keys,以便加入新用户的公钥,用于权限控制命令,以及在裸库的目录下提取出新的gitosis.conf文件。
所以 gitosis的核心在于authorized_keys的command参数和git的hook功能.
1、安装 openssh服务器
sudo apt-get install openssh-server openssh-client
2、创建个人公钥和私钥
在默认用户的主目录路径下,运行以下命令,按照提示创建公钥和私钥
ssh-keygen -t rsa
默认生成2048位,如果需要提高安全级别,也可以通过下面的命令创建公钥和私钥
ssh-keygen -t rsa -b 4096
默认情况下,公钥和私钥会保存在~/.ssh目录下,如下所示:
id_rsa id_rsa.pub known_hosts
3、安装 git服务器
sudo apt-get install git-core
4、配置 git服务器
创建git服务器管理用户
sudo useradd -m git sudo passwd git
创建git仓库存储目录
sudo mkdir /home/git/repositories
设置git仓库权限
sudo chown git:git /home/git/repositories sudo chmod 755 /home/git/repositories
初始化全局设置
git config --global user.name "myname" git config --global user.email "myname@server"
5、安装python的setup tool
sudo apt-get install python-setuptools
6、获取并安装gitosis
cd /tmp git clone [https://github.com/res0nat0r/gitosis.git](https://github.com/res0nat0r/gitosis.git) cd gitosis sudo python setup.py install
7、配置gitosis
cp ~/.ssh/id_rsa.pub /tmp sudo -H -u git gitosis-init < /tmp/id_rsa.pub sudo chmod 755 /home/git/repositories/gitosis-admin.git/hooks/post-update
8、管理gitosis配置
cd ~ git clone git@hostname:用户名/gitosis-admin.git cd gitosis-admin/
各个用户按照前面提到的办法生成各自的ssh公钥文件后,服务器管理员把所有人的 ssh公钥文件都拿来,拷贝到keydir目录下。
修改gitosis.conf文件,如下所示
[gitosis] [group gitosis-admin] writable = gitosis-admin members = a@server1 [group developers] writable = helloworld members = a@server1 b@server2 [group test] readonly = helloworld members = c@server3
这个配置文件表达了如下含义:gitosis-admin组成员有a,该组对gitosis-admin仓库有读写权限; developers组有a,b两个成员,该组对helloworld仓库有读写权限; test组有c一个成员,对helloworld仓库有只读权限。 当然目前这些配置文件的修改只是在你的本地,你必须推送到gitserver上才能真正生效。 加入新文件、提交并push到git服务器:
git add . git commit -am "add helloworld project and users" git remote add origin ssh://git@hostname/helloworld.git git push origin master
9、安装apache2
sudo apt-get install apache2
10、安装gitweb
sudo apt-get install gitweb
11、配置 gitweb
默认没有 css 加载,把 gitweb 要用的静态文件连接到 DocumentRoot 下:
cd /var/www/ sudo ln -s /usr/share/gitweb/* .
修改配置:
sudo vi /etc/gitweb.conf
将 $projectroot 改为git仓库存储目录(例如:/home/git/repositories),保存后刷新浏览器。
如果没有找到项目,你需要将$projectroot/*.git 的属性改为755,让apache用户有可读权限。可以只改你需要让别人通过web访问的那个git。http://localhost/cgi-bin/gitweb.cgi
修改/etc/gitweb.conf 内容:
# path to git projects (<project>.git) #$projectroot = "/var/cache/git"; $projectroot = "/home/git/repositories"; # directory to use for temp files $git_temp = "/tmp"; # target of the home link on top of all pages $home_link = $my_uri || "/"; # html text to include at home page $home_text = "indextext.html"; # file with project list; by default, simply scan the projectroot dir. $projects_list = $projectroot; # stylesheet to use @stylesheets = ("/gitweb/static/gitweb.css"); # javascript code for gitweb $javascript = "gitweb/static/gitweb.js"; # logo to use $logo = "/gitweb/static/git-logo.png"; # the 'favicon' $favicon = "/gitweb/static/git-favicon.png"; # git-diff-tree(1) options to use for generated patches #@diff_opts = ("-M"); @diff_opts = ();
12、配置apache2
ubuntu中默认的web目录是/var/www,默认的cgi目录是 /usr/lib/cgi-bin/,安装完成gitweb后,gitweb的gitweb.cgi会自动放置到该目录下。
如果你的cgi路径不是默认的/usr/lib/cgi-bin/,需要将gitweb安装在/usr/lib/cgi-bin中的gitweb.cgi复制到原来配置的cgi-bin路径,并在apache的配置文件/etc/apache2/apache.conf末尾加上以下内容:
SetEnv GITWEB_CONFIG /etc/gitweb.conf <Directory "/srv/www/cgi-bin/gitweb"> Options FollowSymlinks ExecCGI Allow from all AllowOverride all Order allow,deny <Files gitweb.cgi> SetHandler cgi-script </Files> RewriteEngine on RewriteCond %{REQUEST_FILENAME} !-f RewriteCond %{REQUEST_FILENAME} !-d RewriteRule ^.* /gitweb.cgi/$0 [L,PT] </Directory>
重新启动apache:sudo /etc/init.d/apache2 restart,访问http://localhost/cgi-bin/gitweb.cgi
13、参考: