Frontières production
Le fichier Compose auto-hébergé versionné est un déploiement d’évaluation. Ne le promouvez pas en production en ajoutant un certificat et en supposant que le reste du plan de contrôle existe.
Pourquoi la stack d’évaluation n’est pas prête pour la production
- le backend est privilégié et connecté directement à libvirt hôte ;
- l’écoute par défaut est HTTP sur le port 80 ;
- la topologie est un hôte et deux conteneurs ;
- aucune identité ni frontière locataire de production n’est établie par le fichier Compose ;
- l’état s’étend sur ressources libvirt hôte, répertoires d’images hôte et volume Docker nommé ;
- sauvegarde, restauration, alertes, export journaux, gestion de capacité et mises à jour sont des procédures opérateur plutôt que des services intégrés ;
- builds hébergés, conversations, planification et documents de politique sont désactivés en mode auto-hébergé.
Décisions production requises
Avant que de vrais utilisateurs ou données sensibles soient dans le périmètre, un propriétaire de déploiement responsable doit approuver et tester :
| Domaine | Preuve requise |
|---|---|
| Identité et autorisation | Rôles nommés, tests chemins refusés, reprise administrateur et politique de session |
| Réseau | TLS, chaîne proxy de confiance, règles pare-feu, isolation invité et exposition plan de management |
| Secrets | Stockage, rotation, révocation, accès break-glass et piste d’audit |
| Persistance | Inventaire de données complet, rétention, sauvegarde hors hôte, test de restauration et procédure de suppression |
| Sécurité hyperviseur | Limites de ressources, provenance image, isolation invité/réseau et reprise hôte |
| Opérations | Health checks, alertes, journaux, seuils de capacité, réponse incident et propriété support |
| Gestion du changement | Version release, migration, rollback, test compatibilité et fenêtre de maintenance |
| Licence et confidentialité | Droits sur images et paquets plus flux de données et rétention documentés |
Sauvegardes et restauration
Une sauvegarde significative doit couvrir le volume Docker nommé, images téléversées, artefacts source promus, état domaine/réseau libvirt pertinent et journaux externes. Copier un seul de ces éléments n’est pas un plan de restauration. Mettez en quiescence l’état mutable ou utilisez un mécanisme de cohérence documenté, restaurez sur un hôte isolé et répétez un test de cycle de vie VM bout en bout.
Affirmations air-gapped
Le fichier Compose public n’est pas une preuve d’exploitation air-gapped. L’usage hors ligne exige un inventaire de dépendances complet, transfert approuvé et vérification de signature, sources image/paquet locales, gestion licence, dépendances temps et identité, chemins mise à jour et révocation, export journaux et procédure de reprise testée. Décrivez un déploiement comme air-gapped seulement après qualification de cette version et topologie exactes.
Contactez OpenFactory pour une conception de déploiement privé et un runbook propre à la version. Jusque-là, gardez ce chemin Compose sur un réseau d’évaluation jetable et de confiance.