Skip to Content
Self HostingKonfigurace

Konfigurace

Veřejná self-hosted konfigurace je soubor v repozitáři cto-gui/docker-compose.self-hosted.yml plus nastavení, která čte cto-gui-libvirt-backend. Tato stránka popisuje tuto evaluační plochu. Nevymýšlí obecný kontrakt prostředí Enterprise.

Kontrakt Compose

NastaveníHodnota v repozitářiÚčel
SELF_HOSTEDtrueVolba režimu local-console a vypnutí tras závislých na cloudu
KVM_URIqemu:///systemPřipojení k daemonu libvirt systému hostitele
TEST_STORAGE_DIR/app/data/testsUchování stavu testů, locků a cleanup journalů v cto-data
SOURCE_ISO_DIRCesta source-ISO na hostiteliRozlišení read-only zdrojových artefaktů na stejné absolutní cestě, kterou vidí libvirt hostitele
SOURCE_GOLDEN_IMAGE_DIRCesta promoted-image na hostiteliRozlišení neměnných nainstalovaných vstupů QCOW2 na stejné absolutní cestě, kterou vidí libvirt hostitele
TRUST_PROXY_HEADERStrue v souboru ComposePovolení informací o klientovi z proxy podle trusted-proxy rules backendu

Backend také výchozím nastavením ukládá uploady ISO do /var/lib/libvirt/images a omezuje uploady na 10 GB, pokud nastavení backendu vědomě nezměníte.

Přepsání cest hostitele

Dvě proměnné prostředí shellu ovlivňují bind mounty Compose:

export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images docker compose -f docker-compose.self-hosted.yml up --build -d

Nejdřív tyto adresáře vytvořte a nastavte oprávnění. Cesta v kontejneru zůstává shodná s cestou na hostiteli, protože soubory obrazů pro QEMU otevírá libvirt hostitele, ne kontejner. Cesta, která existuje jen uvnitř kontejneru, selže při spuštění hosta.

Trvalá a netrvalá data

UmístěníVlastnictví a životní cyklus
/var/lib/libvirt/imagesNahraná ISO, disky hostů a overlaye spravované hostitelem
Adresář source ISOSpravovaný operátorem, montovaný read-only
Adresář golden-imageNeměnné vstupy propagované operátorem, montované read-only
Named volume cto-dataStav backendu včetně záznamů testů a cleanup journalů
Souborový systém kontejneru mimo mountyJednorázový; nespoléhejte na něj při obnově

Zálohu nebo snapshot proveďte až po určení, které zdroje musí zůstat zachované. Soubor Compose neplánuje zálohy.

Exponování a nastavení proxy

Frontend mapuje port 80 hostitele. TRUST_PROXY_HEADERS neposkytuje TLS ani autentizaci; mění jen to, jak backend přijímá předaná metadata spojení z explicitně důvěryhodných rozsahů proxy. Pokud přidáte reverse proxy, nastavte úzce jeho síťovou cestu a trusted proxies a ověřte, že padělané forwarding hlavičky jsou odmítány od nedůvěryhodných peerů.

Evaluační konzoli nevystavujte přímo na veřejný internet. Produkční identita, TLS, secrets a authorization design jsou samostatné rozhodnutí o nasazení.

Ověřte každou změnu

Po změně cest nebo nastavení:

  1. znovu vytvořte dotčený kontejner;
  2. ověřte self_hosted: true přes mode endpoint;
  3. nahrajte a spusťte jednorázové ISO;
  4. zastavte a smažte hosta;
  5. restartujte stack a potvrďte, že stav cleanup a inventář přežily.