Skip to Content
Self HostingKonfigurointi

Konfigurointi

Julkinen self-hostattu konfiguraatio on versionhallintaan tallennettu cto-gui/docker-compose.self-hosted.yml sekä asetukset, joita cto-gui-libvirt-backend lukee. Tämä sivu kuvaa tuon arviointipinnan. Se ei määritä yleistä Enterprise-ympäristösopimusta.

Compose-sopimus

AsetusVersionhallinnassa oleva arvoTarkoitus
SELF_HOSTEDtrueValitse local-console mode ja poista pilvestä riippuvat routes
KVM_URIqemu:///systemYhdistä isäntäjärjestelmän libvirt-daemoniin
TEST_STORAGE_DIR/app/data/testsSäilytä testitila, lukot ja cleanup-journalit cto-data-tallennuksessa
SOURCE_ISO_DIRIsännän source-ISO-polkuRatkaise read-only lähdeartefaktit samalla absoluuttisella polulla, jonka host-libvirt näkee
SOURCE_GOLDEN_IMAGE_DIRIsännän promoted-image-polkuRatkaise muuttumattomat asennetut QCOW2-syötteet samalla absoluuttisella polulla, jonka host-libvirt näkee
TRUST_PROXY_HEADERStrue Compose-tiedostossaSalli proxystä johdettu asiakastieto backendin trusted-proxy rules -sääntöjen mukaan

Backend ohjaa myös oletuksena ISO-lataukset polkuun /var/lib/libvirt/images ja rajoittaa lataukset 10 GB:hen, ellei backend-asetusta muuteta tarkoituksella.

Isäntäpolun ylikirjoitukset

Kaksi shell-ympäristömuuttujaa vaikuttaa Compose bind mount -liitäntöihin:

export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images docker compose -f docker-compose.self-hosted.yml up --build -d

Luo hakemistot ja aseta oikeudet ensin. Konttipolku pidetään samana kuin isäntäpolku, koska host-libvirt, ei kontti, avaa image-tiedostot QEMU:lle. Polku, joka on vain kontissa, epäonnistuu guest-käynnistyksessä.

Pysyvät ja ei-pysyvät tiedot

SijaintiOmistus ja elinkaari
/var/lib/libvirt/imagesIsännän hallinnoimat ladatut ISO:t, guest-levyt ja overlayt
Source-ISO-hakemistoOperaattorin hallinnoima, read-only mountattu
Golden-image-hakemistoOperaattorin promoted muuttumattomat syötteet, read-only mountattu
cto-data named volumeBackendin tila mukaan lukien testitietueet ja cleanup-journalit
Kontin tiedostojärjestelmä mounttien ulkopuolellaKertakäyttöinen; älä luota siihen palautuksessa

Varmuuskopioi tai ota snapshot vasta kun olet tunnistanut säilytettävät resurssit. Compose-tiedosto ei ajoita varmuuskopioita.

Altistus ja proxy-asetukset

Frontend mapittaa isännän portin 80. TRUST_PROXY_HEADERS ei tarjoa TLS:ää tai todennusta; se muuttaa vain sitä, miten backend hyväksyy välitetyn yhteysmetadatan nimenomaisesti luotetuilta proxyalueilta. Jos lisäät reverse proxyn, rajaa sen verkkopolku ja trusted proxies ja varmista, että väärennetyt forwarding headerit hylätään luottamattomilta peer-iltä.

Älä aseta arviointikonsolia suoraan julkiseen internetiin. Tuotantoidentiteetti, TLS, secrets ja authorization design ovat erillinen deployment-päätös.

Validoi jokainen muutos

Polkujen tai asetusten muutoksen jälkeen:

  1. luo vaikutettu kontti uudelleen;
  2. varmista self_hosted: true mode endpointin kautta;
  3. lataa ja käynnistä kertakäyttöinen ISO;
  4. pysäytä ja poista guest;
  5. käynnistä stack uudelleen ja vahvista, että cleanup-tila ja inventaario säilyvät.