Konfigurointi
Julkinen self-hostattu konfiguraatio on versionhallintaan tallennettu
cto-gui/docker-compose.self-hosted.yml sekä asetukset, joita
cto-gui-libvirt-backend lukee. Tämä sivu kuvaa tuon arviointipinnan. Se ei
määritä yleistä Enterprise-ympäristösopimusta.
Compose-sopimus
| Asetus | Versionhallinnassa oleva arvo | Tarkoitus |
|---|---|---|
SELF_HOSTED | true | Valitse local-console mode ja poista pilvestä riippuvat routes |
KVM_URI | qemu:///system | Yhdistä isäntäjärjestelmän libvirt-daemoniin |
TEST_STORAGE_DIR | /app/data/tests | Säilytä testitila, lukot ja cleanup-journalit cto-data-tallennuksessa |
SOURCE_ISO_DIR | Isännän source-ISO-polku | Ratkaise read-only lähdeartefaktit samalla absoluuttisella polulla, jonka host-libvirt näkee |
SOURCE_GOLDEN_IMAGE_DIR | Isännän promoted-image-polku | Ratkaise muuttumattomat asennetut QCOW2-syötteet samalla absoluuttisella polulla, jonka host-libvirt näkee |
TRUST_PROXY_HEADERS | true Compose-tiedostossa | Salli proxystä johdettu asiakastieto backendin trusted-proxy rules -sääntöjen mukaan |
Backend ohjaa myös oletuksena ISO-lataukset polkuun /var/lib/libvirt/images ja
rajoittaa lataukset 10 GB:hen, ellei backend-asetusta muuteta tarkoituksella.
Isäntäpolun ylikirjoitukset
Kaksi shell-ympäristömuuttujaa vaikuttaa Compose bind mount -liitäntöihin:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dLuo hakemistot ja aseta oikeudet ensin. Konttipolku pidetään samana kuin isäntäpolku, koska host-libvirt, ei kontti, avaa image-tiedostot QEMU:lle. Polku, joka on vain kontissa, epäonnistuu guest-käynnistyksessä.
Pysyvät ja ei-pysyvät tiedot
| Sijainti | Omistus ja elinkaari |
|---|---|
/var/lib/libvirt/images | Isännän hallinnoimat ladatut ISO:t, guest-levyt ja overlayt |
| Source-ISO-hakemisto | Operaattorin hallinnoima, read-only mountattu |
| Golden-image-hakemisto | Operaattorin promoted muuttumattomat syötteet, read-only mountattu |
cto-data named volume | Backendin tila mukaan lukien testitietueet ja cleanup-journalit |
| Kontin tiedostojärjestelmä mounttien ulkopuolella | Kertakäyttöinen; älä luota siihen palautuksessa |
Varmuuskopioi tai ota snapshot vasta kun olet tunnistanut säilytettävät resurssit. Compose-tiedosto ei ajoita varmuuskopioita.
Altistus ja proxy-asetukset
Frontend mapittaa isännän portin 80. TRUST_PROXY_HEADERS ei tarjoa TLS:ää tai
todennusta; se muuttaa vain sitä, miten backend hyväksyy välitetyn yhteysmetadatan
nimenomaisesti luotetuilta proxyalueilta. Jos lisäät reverse proxyn, rajaa sen
verkkopolku ja trusted proxies ja varmista, että väärennetyt forwarding headerit
hylätään luottamattomilta peer-iltä.
Älä aseta arviointikonsolia suoraan julkiseen internetiin. Tuotantoidentiteetti, TLS, secrets ja authorization design ovat erillinen deployment-päätös.
Validoi jokainen muutos
Polkujen tai asetusten muutoksen jälkeen:
- luo vaikutettu kontti uudelleen;
- varmista
self_hosted: truemode endpointin kautta; - lataa ja käynnistä kertakäyttöinen ISO;
- pysäytä ja poista guest;
- käynnistä stack uudelleen ja vahvista, että cleanup-tila ja inventaario säilyvät.