chore: Renovate zentral in ci-templates

Abhaengigkeits-Updates laufen an einer Stelle statt in jedem Repo einzeln.
Der woechentliche Lauf liest die Repository-Liste im Workflow und legt die
PRs jeweils dort an.

- renovate-basis.json: Minor und Patch gebuendelt in einen PR pro Woche,
  Major nur nach Freigabe ueber das Dashboard, Sicherheits-Updates am
  Zeitplan vorbei.
- renovate.yml: montags 04:00 UTC, dazu workflow_dispatch mit dry-run.
  Node 24, weil Renovate 44 das verlangt.

Braucht das Repo-Secret RENOVATE_TOKEN (Gitea-Token mit Schreibrecht auf
die gelisteten Repositories).
This commit is contained in:
rhentschel
2026-09-05 15:14:38 +02:00
parent 61ee909eb0
commit 47966ddb13
3 changed files with 99 additions and 0 deletions
+6
View File
@@ -5,5 +5,11 @@ die Prüfschritte (Check, Audit, gitleaks, Kuma-Meldung) leben hier an einer Ste
- `node-check.yml`: Node/npm-Projekte. Eingaben `check-command` (Default `npm run check`) und
`node-version` (Default 22), Secret `KUMA_PUSH_TOKEN` (pro Repo, Kuma-Monitor "CI <repo>").
- `renovate.yml`: Abhaengigkeits-Updates, montags 04:00 UTC, laeuft nur hier und legt die PRs
in den unter `RENOVATE_REPOSITORIES` gelisteten Repositories an. Braucht das Secret
`RENOVATE_TOKEN` (Gitea-Token mit Schreibrecht). Ein Projekt nimmt teil, wenn es eine
`renovate.json` mit `{"extends": ["local>roland/ci-templates:renovate-basis"]}` hat.
- `renovate-basis.json`: die gemeinsamen Renovate-Regeln. Minor und Patch gebuendelt in einen
woechentlichen PR, Major nur nach Freigabe ueber das Dashboard, Sicherheits-Updates sofort.
Aufruf siehe Kopf der jeweiligen Datei. Actions sind auf Commit-SHAs gepinnt.