Límites de producción
El archivo Compose autohospedado incluido es un despliegue de evaluación. No lo promuevas a producción añadiendo un certificado y asumiendo que el resto del plano de control existe.
Por qué la pila de evaluación no está lista para producción
- el backend es privilegiado y conectado directamente a libvirt del host;
- el listener por defecto es HTTP en el puerto 80;
- la topología es un host y dos contenedores;
- el archivo Compose no establece identidad de producción ni límite de tenant;
- el estado abarca recursos libvirt del host, directorios de imágenes del host y un volumen Docker con nombre;
- copia de seguridad, restauración, alertas, exportación de logs, gestión de capacidad y actualizaciones son procedimientos del operador, no servicios integrados;
- compilaciones hosted, conversaciones, programación y documentos de política están deshabilitados en modo autohospedado.
Decisiones de producción requeridas
Antes de que usuarios reales o datos sensibles entren en alcance, un propietario de despliegue responsable debe aprobar y probar:
| Área | Evidencia requerida |
|---|---|
| Identidad y autorización | Roles nombrados, pruebas de ruta denegada, recuperación de administrador y política de sesión |
| Red | TLS, cadena de proxy de confianza, reglas de firewall, aislamiento guest y exposición del plano de gestión |
| Secretos | Almacenamiento, rotación, revocación, acceso break-glass y pista de auditoría |
| Persistencia | Inventario completo de datos, retención, copia fuera del host, prueba de restauración y procedimiento de eliminación |
| Seguridad del hipervisor | Límites de recursos, procedencia de imágenes, aislamiento guest/red y recuperación del host |
| Operaciones | Health checks, alertas, logs, umbrales de capacidad, respuesta a incidentes y propiedad de soporte |
| Gestión de cambios | Versión de release, migración, rollback, prueba de compatibilidad y ventana de mantenimiento |
| Licencias y privacidad | Derechos sobre imágenes y paquetes más flujos de datos y retención documentados |
Copias de seguridad y restauración
Una copia de seguridad significativa debe contabilizar el volumen Docker con nombre, imágenes subidas, artefactos fuente promovidos, estado relevante de dominio/red libvirt y logs externos. Copiar solo uno de estos no es un plan de restauración. Pausa estado mutable o usa un mecanismo de consistencia documentado, restaura en un host aislado y repite una prueba de ciclo de vida VM de extremo a extremo.
Afirmaciones air-gapped
El archivo Compose público no es evidencia de operación air-gapped. El uso offline requiere inventario completo de dependencias, transferencia aprobada y verificación de firma, fuentes locales de imagen/paquete, gestión de licencias, dependencias de tiempo e identidad, rutas de actualización y revocación, exportación de logs y un procedimiento de recuperación probado. Describe un despliegue como air-gapped solo después de calificar esa versión y topología exactas.
Contacta con OpenFactory para un diseño de despliegue privado y runbook específico de versión. Hasta entonces, mantén esta ruta Compose en una red de evaluación desechable y de confianza.