Seadistus
Avalik self-hostitud konfiguratsioon on reposse commititud fail
cto-gui/docker-compose.self-hosted.yml ja sätted, mida loeb
cto-gui-libvirt-backend. See leht kirjeldab seda hindamispinda. See ei
määra üldist Enterprise keskkonna lepingut.
Compose leping
| Säte | Repos olev väärtus | Eesmärk |
|---|---|---|
SELF_HOSTED | true | Vali local-console mode ja keela pilvest sõltuvad routes |
KVM_URI | qemu:///system | Ühenda hosti süsteemi libvirt daemoniga |
TEST_STORAGE_DIR | /app/data/tests | Säilita test state, locks ja cleanup journals cto-data sees |
SOURCE_ISO_DIR | Hosti source-ISO tee | Määra read-only source artefaktid samal absoluutsel teel, mida host libvirt näeb |
SOURCE_GOLDEN_IMAGE_DIR | Hosti promoted-image tee | Määra muutumatud paigaldatud QCOW2 inputs samal absoluutsel teel, mida host libvirt näeb |
TRUST_PROXY_HEADERS | true Compose failis | Luba proxy-st tuletatud client information backend trusted-proxy rules järgi |
Backend suunab ka vaikimisi ISO uploadid tee /var/lib/libvirt/images ja
piirab uploadid 10 GB-ni, kui backend sätet tahtlikult ei muudeta.
Hosti teede ülekirjutused
Kaks shell keskkonnamuutujat mõjutavad Compose bind mount-e:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dLoo kataloogid ja määra õigused enne. Konteineri tee hoitakse hosti teega identne, sest image faile QEMU jaoks avab host libvirt, mitte konteiner. Tee, mis on ainult konteineris, ebaõnnestub guest käivitamisel.
Püsivad ja mittepüsivad andmed
| Asukoht | Omand ja elutsükkel |
|---|---|
/var/lib/libvirt/images | Hosti hallatavad üleslaaditud ISO-d, guest kettad ja overlay-d |
| Source ISO kataloog | Operaatori hallatav, read-only mountitud |
| Golden-image kataloog | Operaatori promoted muutumatud inputs, read-only mountitud |
cto-data named volume | Backend olek, sh test records ja cleanup journals |
| Konteineri failisüsteem mount-ide väljaspool | Ühekordne; ära tugine sellele taastamisel |
Varunda või tee snapshot alles pärast seda, kui oled tuvastanud, millised ressursid tuleb säilitada. Compose fail ei ajasta varukoopiaid.
Nähtavus ja proxy seaded
Frontend mapib hosti pordi 80. TRUST_PROXY_HEADERS ei paku TLS-i ega
autentimist; see muudab ainult seda, kuidas backend aktsepteerib edastatud
connection metadata selgesõnaliselt usaldatud proxy ranges. Kui lisad reverse
proxy, seadista selle network path ja trusted proxies kitsalt ja kontrolli, et
võltsitud forwarding headers lükatakse tagasi usaldamatutelt peers.
Ära aseta evaluation console otse avalikku internetti. Production identity, TLS, secrets ja authorization design on eraldi deployment otsus.
Valideeri iga muudatus
Pärast teede või sätete muutmist:
- loo mõjutatud konteiner uuesti;
- kontrolli
self_hosted: truemode endpoint kaudu; - lae üles ja käivita ühekordne ISO;
- peata ja kustuta guest;
- taaskäivita stack ja kinnita, et cleanup state ja inventory säilivad.