Konfigurace
Veřejná self-hosted konfigurace je soubor v repozitáři
cto-gui/docker-compose.self-hosted.yml plus nastavení, která čte
cto-gui-libvirt-backend. Tato stránka popisuje tuto evaluační plochu. Nevymýšlí
obecný kontrakt prostředí Enterprise.
Kontrakt Compose
| Nastavení | Hodnota v repozitáři | Účel |
|---|---|---|
SELF_HOSTED | true | Volba režimu local-console a vypnutí tras závislých na cloudu |
KVM_URI | qemu:///system | Připojení k daemonu libvirt systému hostitele |
TEST_STORAGE_DIR | /app/data/tests | Uchování stavu testů, locků a cleanup journalů v cto-data |
SOURCE_ISO_DIR | Cesta source-ISO na hostiteli | Rozlišení read-only zdrojových artefaktů na stejné absolutní cestě, kterou vidí libvirt hostitele |
SOURCE_GOLDEN_IMAGE_DIR | Cesta promoted-image na hostiteli | Rozlišení neměnných nainstalovaných vstupů QCOW2 na stejné absolutní cestě, kterou vidí libvirt hostitele |
TRUST_PROXY_HEADERS | true v souboru Compose | Povolení informací o klientovi z proxy podle trusted-proxy rules backendu |
Backend také výchozím nastavením ukládá uploady ISO do /var/lib/libvirt/images a
omezuje uploady na 10 GB, pokud nastavení backendu vědomě nezměníte.
Přepsání cest hostitele
Dvě proměnné prostředí shellu ovlivňují bind mounty Compose:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dNejdřív tyto adresáře vytvořte a nastavte oprávnění. Cesta v kontejneru zůstává shodná s cestou na hostiteli, protože soubory obrazů pro QEMU otevírá libvirt hostitele, ne kontejner. Cesta, která existuje jen uvnitř kontejneru, selže při spuštění hosta.
Trvalá a netrvalá data
| Umístění | Vlastnictví a životní cyklus |
|---|---|
/var/lib/libvirt/images | Nahraná ISO, disky hostů a overlaye spravované hostitelem |
| Adresář source ISO | Spravovaný operátorem, montovaný read-only |
| Adresář golden-image | Neměnné vstupy propagované operátorem, montované read-only |
Named volume cto-data | Stav backendu včetně záznamů testů a cleanup journalů |
| Souborový systém kontejneru mimo mounty | Jednorázový; nespoléhejte na něj při obnově |
Zálohu nebo snapshot proveďte až po určení, které zdroje musí zůstat zachované. Soubor Compose neplánuje zálohy.
Exponování a nastavení proxy
Frontend mapuje port 80 hostitele. TRUST_PROXY_HEADERS neposkytuje TLS ani
autentizaci; mění jen to, jak backend přijímá předaná metadata spojení z
explicitně důvěryhodných rozsahů proxy. Pokud přidáte reverse proxy, nastavte
úzce jeho síťovou cestu a trusted proxies a ověřte, že padělané forwarding
hlavičky jsou odmítány od nedůvěryhodných peerů.
Evaluační konzoli nevystavujte přímo na veřejný internet. Produkční identita, TLS, secrets a authorization design jsou samostatné rozhodnutí o nasazení.
Ověřte každou změnu
Po změně cest nebo nastavení:
- znovu vytvořte dotčený kontejner;
- ověřte
self_hosted: truepřes mode endpoint; - nahrajte a spusťte jednorázové ISO;
- zastavte a smažte hosta;
- restartujte stack a potvrďte, že stav cleanup a inventář přežily.