Produktionsgrænser
Den indcheckede self-hostede Compose-fil er en evalueringsudrulning. Promover den ikke til produktion ved at tilføje et certifikat og antage, at resten af control plane findes.
Hvorfor evalueringsstacken ikke er produktionsklar
- backend er privileged og direkte forbundet til vært-libvirt;
- standardlytteren er HTTP på port 80;
- topologien er én vært og to containere;
- Compose-filen etablerer ingen produktionsidentitet eller tenant-grænse;
- state spænder over vært-libvirt-ressourcer, værtimage-mapper og et Docker named volume;
- backup, restore, alerting, log export, capacity management og opdateringer er operatorprocedurer snarere end integrerede tjenester;
- hostede builds, conversations, scheduling og policy documents er deaktiveret i self-hosted mode.
Påkrævede produktionsbeslutninger
Før rigtige brugere eller følsomme data er i scope, skal en accountable deployment owner godkende og teste:
| Område | Påkrævet dokumentation |
|---|---|
| Identitet og authorization | Navngivne roller, denied-path tests, administrator recovery og session policy |
| Netværk | TLS, trusted proxy chain, firewall rules, guest isolation og management-plane exposure |
| Secrets | Storage, rotation, revocation, break-glass access og audit trail |
| Persistens | Fuldstændig datainventar, retention, off-host backup, restore test og deletion procedure |
| Hypervisor safety | Resource limits, image provenance, guest/network isolation og host recovery |
| Operations | Health checks, alerts, logs, capacity thresholds, incident response og support ownership |
| Change management | Versioned release, migration, rollback, compatibility test og maintenance window |
| Licensing og privacy | Rettigheder til images og packages plus dokumenterede data flows og retention |
Backups og restore
Et meningsfuldt backup skal dække Docker named volume, uploadede images, promoted source artifacts, relevant libvirt domain/network state og eksterne logs. At kopiere kun én af disse er ikke en restore plan. Quiesce mutable state eller brug en dokumenteret consistency mechanism, restore til isoleret vært og gentag et end-to-end VM lifecycle test.
Air-gapped-påstande
Den offentlige Compose-fil er ikke bevis for air-gapped drift. Offline brug kræver fuldstændig dependency inventory, godkendt transfer og signature verification, lokale image/package sources, license handling, time- og identity- dependencies, update- og revocation paths, log export og en testet recovery procedure. Beskriv en udrulning som air-gapped først efter at præcis den release og topologi er kvalificeret.
Kontakt OpenFactory for private deployment design og release-specifik runbook. Indtil da, hold denne Compose-sti på et engangs-, betroet evalueringsnetværk.