gitlab runner的custom executor是专为信创环境设计的定制化执行器,不依赖容器运行时,通过prepare/run/cleanup三阶段脚本实现拉代码、执行作业、清理资源等全生命周期可控管理。

GitLab Runner 的 Custom Executor 是专为高度定制化场景设计的执行器,适合无法直接使用 Docker、Kubernetes 或 Shell 的封闭信创环境(如麒麟V10 SP3、统信UOS V20、海光/鲲鹏裸金属平台),它不依赖容器运行时,而是通过你提供的可执行脚本完成作业生命周期管理——拉代码、准备环境、执行 job、上传产物、清理资源,全程可控、无侵入、可审计。
一、确认 Custom Executor 的适用前提
不是所有信创环境都需用 Custom Executor。优先判断是否真有必要:
- 系统内核禁用 cgroups v2 或无法加载 overlay/br_netfilter 模块(常见于老版本麒麟或加固策略严格的政务云)
- 企业策略禁止安装 Docker、Podman 等通用容器引擎,但允许执行本地二进制和 shell 脚本
- 需要对接国产调度系统(如某厂商自研任务总线)、国密签名服务、或离线证书签发流程
- 构建环境必须全程离线,且不允许 git clone 以外的任何外网访问(Custom 可完全接管 fetch/checkout 行为)
二、编写符合 GitLab 协议的 Custom 脚本
Custom Executor 要求你提供三个标准脚本:prepare、run、cleanup,它们必须满足 GitLab Runner 的输入契约(通过环境变量和 stdin 传递上下文)。
以麒麟V10 SP3 + 飞腾FT-2000+/64 平台为例,关键实现要点:
-
prepare:校验 GitLab 提供的
CI_PROJECT_URL和CI_PIPELINE_ID;用国密 SM4 解密预置的仓库凭证;调用本地git clone --depth=1 --no-tags(规避低版本 git 的 refspec 兼容问题);设置LD_LIBRARY_PATH指向国产 OpenSSL 替代库(如 BabaSSL) -
run:读取
.gitlab-ci.yml中定义的script字段(通过 stdin 流式接收);逐行执行前插入export GCMODE=sm2和export JAVA_HOME=/opt/dragonwell-17;捕获 stdout/stderr 并按 GitLab 日志格式(含时间戳+job-id 前缀)输出 -
cleanup:强制 umount 所有临时挂载点;调用国密 SM3 计算 workspace 散列值并写入审计日志;
rm -rf工作目录(不调用shred,因国产存储驱动不支持安全擦除)
三、Runner 配置与信创适配强化
在 /etc/gitlab-runner/config.toml 中启用 Custom,并关闭所有非必要外部依赖:
- 设置
executor = "custom",禁用docker、shell等其他 executor - 指定脚本路径:
custom_config_script = "/opt/gitlab-runner/executors/kylinv10-prepare"(其余同理) - 关闭自动更新:
autoregister = false,全部手动 register,避免网络握手失败 - 调整心跳间隔:
check_interval = 30(降低内网带宽占用,适配政务专网 QoS 限速) - 启用国密日志落盘:
log_level = "debug"+ 自定义log_format = "json",后续接入国产 SIEM
四、注册与权限最小化控制
注册时务必使用专用受限账户,而非 root:
- 创建隔离用户:
useradd -r -s /bin/bash -d /var/lib/gitlab-runner-cust gitlab-cust - 仅赋予必要能力:
setcap cap_sys_chroot+ep /opt/gitlab-runner/executors/kylinv10-prepare(替代 root 权限) - 注册命令中显式指定用户:
gitlab-runner register --name "kylinv10-ft2000-custom" --executor custom --custom-config-script /opt/... --run-untagged=true --locked=false --tag-list "kylin,ft2000,custom" - 在 GitLab 项目 Settings → CI/CD → Runners 中,勾选 Run untagged jobs 并取消勾选 Lock to current projects(便于跨项目复用)
Custom Executor 的本质是“把 CI/CD 的控制权交还给信创基础设施”,它不解决环境初始化问题,但能确保每一步操作都符合等保2.0三级对过程留痕、指令可溯、密钥不出域的要求。只要 prepare/run/cleanup 三阶段脚本通过 GitLab 官方验证协议(见 gitlab-runner exec custom --help),就能在不修改 GitLab 服务端的前提下,完成真正自主可控的流水线落地。











