תצורה
התצורה הציבורית המתארחת בעצמה היא הצ’ק-אין
cto-gui/docker-compose.self-hosted.yml פלוס הגדרות שנקראו על ידי
cto-gui-libvirt-backend. דף זה מתעד את פני ההערכה. זה כן
לא להמציא חוזה סביבתי ארגוני גנרי.
כתוב חוזה
| הגדרה | ערך צ’ק-אין | מטרה |
|---|---|---|
SELF_HOSTED | true | בחר מצב קונסולה מקומית והשבת מסלולים תלויי ענן |
KVM_URI | qemu:///system | התחבר למערכת המארחת libvirt daemon |
TEST_STORAGE_DIR | /app/data/tests | שמור את מצב הבדיקה, המנעולים ויומני הניקוי ב-cto-data |
SOURCE_ISO_DIR | מארח מקור-ISO נתיב | פתור חפצי מקור לקריאה בלבד באותו נתיב מוחלט הנראה למארח libvirt |
SOURCE_GOLDEN_IMAGE_DIR | מארח נתיב תמונה מקודמת | פתור כניסות QCOW2 מותקנות בלתי ניתנות לשינוי באותו נתיב מוחלט גלוי למארח libvirt |
TRUST_PROXY_HEADERS | true בקובץ Compose | אפשר פרטי לקוח שמקורם בפרוקסי בכפוף לכללי ה-Proxy המהימן של הקצה האחורי |
הקצה האחורי גם מגדיר את ברירת המחדל של העלאות ISO ל-/var/lib/libvirt/images ומגביל
מעלה ל-10 GB אלא אם כן הגדרת הקצה האחורי שונה בכוונה.
עקיפות נתיב מארח
שני משתני סביבת מעטפת משפיעים על רכיבי חיבור של Compose:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dתחילה צור והרשה את הספריות הללו. נתיב המכולה נשמר זהה לנתיב המארח מכיוון שהמארח libvirt, לא הקונטיינר, פותח תמונה קבצים עבור QEMU. נתיב שקיים רק בתוך המכולה ייכשל באורח זמן השקה.
נתונים מתמשכים ולא מתמשכים
| מיקום | בעלות ומחזור חיים |
|---|---|
/var/lib/libvirt/images | ISO, דיסקים אורחים ושכבות-על שהועלו בניהול מארח |
| ספריית מקור ISO | מנוהל מפעיל, מותקן לקריאה בלבד |
| ספריית תמונות זהב | כניסות בלתי ניתנות לשינוי, מותקנות לקריאה בלבד |
cto-data כרך בשם | מצב אחורי כולל רשומות בדיקה ויומני ניקוי |
| מערכת קבצים של מיכל מחוץ לתושבות | חַד פַּעֲמִי; אל תסתמך על זה להתאוששות |
גיבוי או תמונת מצב רק לאחר זיהוי אילו משאבים יש לשמור. הקובץ Compose אינו מתזמן גיבויים.
הגדרות חשיפה ופרוקסי
הקצה הקדמי ממפה את יציאת המארח 80. TRUST_PROXY_HEADERS אינו מספק TLS או
אימות; זה רק משנה את האופן שבו הקצה האחורי מקבל חיבור מועבר
מטא נתונים מטווחי proxy מהימנים במפורש. אם תוסיף פרוקסי הפוך,
להגדיר את נתיב הרשת ואת פרוקסי המהימנים שלו בצורה צרה ולאמת מזויפת
כותרות העברה נדחות מעמיתים לא מהימנים.
אל תציב את מסוף ההערכה ישירות באינטרנט הציבורי. א זהות ייצור, TLS, סודות ועיצוב הרשאות הוא נפרד החלטת פריסה.
אמת כל שינוי
לאחר שינוי נתיבים או הגדרות:
- ליצור מחדש את המיכל המושפע;
- אמת את
self_hosted: trueדרך נקודת הקצה של המצב; - העלה והפעל ISO חד פעמי;
- לעצור ולמחוק את האורח;
- הפעל מחדש את המחסנית ואשר את מצב הניקוי והמלאי שורדים.