Skip to Content
Self HostingSeadistus

Seadistus

Avalik self-hostitud konfiguratsioon on reposse commititud fail cto-gui/docker-compose.self-hosted.yml ja sätted, mida loeb cto-gui-libvirt-backend. See leht kirjeldab seda hindamispinda. See ei määra üldist Enterprise keskkonna lepingut.

Compose leping

SäteRepos olev väärtusEesmärk
SELF_HOSTEDtrueVali local-console mode ja keela pilvest sõltuvad routes
KVM_URIqemu:///systemÜhenda hosti süsteemi libvirt daemoniga
TEST_STORAGE_DIR/app/data/testsSäilita test state, locks ja cleanup journals cto-data sees
SOURCE_ISO_DIRHosti source-ISO teeMäära read-only source artefaktid samal absoluutsel teel, mida host libvirt näeb
SOURCE_GOLDEN_IMAGE_DIRHosti promoted-image teeMäära muutumatud paigaldatud QCOW2 inputs samal absoluutsel teel, mida host libvirt näeb
TRUST_PROXY_HEADERStrue Compose failisLuba proxy-st tuletatud client information backend trusted-proxy rules järgi

Backend suunab ka vaikimisi ISO uploadid tee /var/lib/libvirt/images ja piirab uploadid 10 GB-ni, kui backend sätet tahtlikult ei muudeta.

Hosti teede ülekirjutused

Kaks shell keskkonnamuutujat mõjutavad Compose bind mount-e:

export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images docker compose -f docker-compose.self-hosted.yml up --build -d

Loo kataloogid ja määra õigused enne. Konteineri tee hoitakse hosti teega identne, sest image faile QEMU jaoks avab host libvirt, mitte konteiner. Tee, mis on ainult konteineris, ebaõnnestub guest käivitamisel.

Püsivad ja mittepüsivad andmed

AsukohtOmand ja elutsükkel
/var/lib/libvirt/imagesHosti hallatavad üleslaaditud ISO-d, guest kettad ja overlay-d
Source ISO kataloogOperaatori hallatav, read-only mountitud
Golden-image kataloogOperaatori promoted muutumatud inputs, read-only mountitud
cto-data named volumeBackend olek, sh test records ja cleanup journals
Konteineri failisüsteem mount-ide väljaspoolÜhekordne; ära tugine sellele taastamisel

Varunda või tee snapshot alles pärast seda, kui oled tuvastanud, millised ressursid tuleb säilitada. Compose fail ei ajasta varukoopiaid.

Nähtavus ja proxy seaded

Frontend mapib hosti pordi 80. TRUST_PROXY_HEADERS ei paku TLS-i ega autentimist; see muudab ainult seda, kuidas backend aktsepteerib edastatud connection metadata selgesõnaliselt usaldatud proxy ranges. Kui lisad reverse proxy, seadista selle network path ja trusted proxies kitsalt ja kontrolli, et võltsitud forwarding headers lükatakse tagasi usaldamatutelt peers.

Ära aseta evaluation console otse avalikku internetti. Production identity, TLS, secrets ja authorization design on eraldi deployment otsus.

Valideeri iga muudatus

Pärast teede või sätete muutmist:

  1. loo mõjutatud konteiner uuesti;
  2. kontrolli self_hosted: true mode endpoint kaudu;
  3. lae üles ja käivita ühekordne ISO;
  4. peata ja kustuta guest;
  5. taaskäivita stack ja kinnita, et cleanup state ja inventory säilivad.