Produktionsgrenzen
Die eingecheckte self-hosted Compose-Datei ist eine Evaluierungsbereitstellung. Promoten Sie sie nicht zur Produktion, indem Sie ein Zertifikat hinzufügen und annehmen, die restliche Control Plane existiere.
Warum der Evaluierungs-Stack nicht produktionsreif ist
- das Backend ist privilegiert und direkt mit Host-libvirt verbunden;
- der Default-Listener ist HTTP auf Port 80;
- die Topologie ist ein Host und zwei Container;
- die Compose-Datei etabliert keinen Produktions-Identitäts- oder Tenant-Grenze;
- State spannt Host-libvirt-Ressourcen, Host-Image-Verzeichnisse und ein Docker named volume;
- Backup, Restore, Alerting, Log-Export, Capacity Management und Updates sind Operator-Verfahren, keine integrierten Services;
- gehostete Builds, Konversationen, Scheduling und Policy-Dokumente sind in self-hosted mode deaktiviert.
Erforderliche Produktionsentscheidungen
Bevor echte Nutzer oder sensible Daten im Scope sind, muss ein accountable deployment owner genehmigen und testen:
| Bereich | Erforderlicher Nachweis |
|---|---|
| Identität und Authorization | Benannte Rollen, Denied-Path-Tests, Administrator-Recovery und Session-Policy |
| Netzwerk | TLS, trusted proxy chain, Firewall-Regeln, Guest-Isolation und Management-Plane-Exposure |
| Secrets | Storage, Rotation, Revocation, Break-Glass-Zugriff und Audit-Trail |
| Persistenz | Vollständiges Daten-Inventar, Retention, Off-Host-Backup, Restore-Test und Löschverfahren |
| Hypervisor-Safety | Resource Limits, Image-Provenienz, Guest/Network-Isolation und Host-Recovery |
| Operations | Health Checks, Alerts, Logs, Capacity Thresholds, Incident Response und Support-Ownership |
| Change Management | Versioniertes Release, Migration, Rollback, Compatibility-Test und Maintenance Window |
| Licensing und Privacy | Rechte für Images und Pakete plus dokumentierte Data Flows und Retention |
Backups und Restore
Ein sinnvolles Backup muss Docker named volume, hochgeladene Images, promoted source artifacts, relevanten libvirt domain/network state und externe Logs berücksichtigen. Nur eines zu kopieren ist kein Restore-Plan. Mutable state quiescen oder dokumentierten Consistency-Mechanismus nutzen, in isolierten Host restoren und End-to-End-VM-Lifecycle-Test wiederholen.
Air-Gapped-Aussagen
Die öffentliche Compose-Datei ist kein Nachweis für air-gapped Betrieb. Offline-Nutzung braucht vollständiges Dependency-Inventar, genehmigten Transfer und Signature Verification, lokale Image/Package-Quellen, License Handling, Time- und Identity-Abhängigkeiten, Update- und Revocation-Pfade, Log-Export und getestetes Recovery-Verfahren. Beschreiben Sie ein Deployment nur als air-gapped, nachdem exakt dieses Release und diese Topologie qualifiziert wurden.
Kontaktieren Sie OpenFactory für privates Deployment-Design und release-spezifisches Runbook. Bis dahin halten Sie diesen Compose-Pfad in einem disposable, vertrauenswürdigen Evaluierungsnetz.