Skip to Content
Testingמשתני סביבת אפליקציה

משתני סביבת אפליקציה

OpenFactory יכול לאחסן ערכי סביבה בהיקף אפליקציה ובהיקף חשבון, להצפין אותם במצב מנוחה, ולעבד אותם ל-VM של אפליקציה מועמדת במהלך הפריסה. זוהי חנות סודית מוקדמת מגובת קבצים, לא כספת מנוהלת.

היקף וקדימות

  • ערכי חשבון הם ברירות מחדל לשימוש חוזר עבור כל אפליקציה שבבעלות אותו חשבון.
  • ערכי אפליקציה עוקפים ערכי חשבון עם אותו שם.
  • ערכים מנוהלים נכתבים על ידי אסימון מפיק מוגדר ומתעדים את מפיק שבבעלותו המפתח.
  • ערך שונה מגדיל env_version; פריסה מוצלחת מתעדת את גרסה יישומית. הבדל פירושו שנדרשת פריסה מחדש.

השמות חייבים להיות מזהי סביבה רישיות, מוגבלים ל-128 תווים, ואינו יכול להשתמש בקידומת השמורה OPENFACTORY_. ערכי המשתמש הם מוגבל ל-8 KiB ואפליקציה מוגבלת ל-100 מפתחות.

זרימת עבודה של MCP

פעולות רשימת תמיד מסיכות ערכים. חשוף ערך אחד רק בעת הצורך:

set_app_env( app_id="550e8400-e29b-41d4-a716-446655440000", set={"API_BASE_URL": "https://api.example.internal"} ) list_app_env(app_id="550e8400-e29b-41d4-a716-446655440000") reveal_app_env( app_id="550e8400-e29b-41d4-a716-446655440000", name="API_BASE_URL" )

אותה תבנית זמינה כמו set_account_env, list_account_env ו- reveal_account_env. פעולות הגדרה/מחיקה ברמת האפליקציה מחזירות env_version ו-redeploy_hint; הגדרת ערך אינה משנה מכשיר VM פועל.

משטח מנוחה

שיטהנתיבמטרה
GET/api/apps/{app_id}/envרשימת מפתחות אפליקציות מסויכות ומצב גרסה
PUT/api/apps/{app_id}/envהגדרה/מחיקה של עסקאות עבור מפתחות אפליקציה
POST/api/apps/{app_id}/env/revealחשיפת טקסט רגיל מבוקר של מפתח אפליקציה אחד
GET/api/account/envרשימת מפתחות חשבון מסוכה
PUT/api/account/envהגדרה/מחיקה של עסקאות עבור מפתחות חשבון
POST/api/account/env/revealחשיפת טקסט רגיל מבוקר של מפתח חשבון אחד
PUT/api/apps/{app_id}/env/managedמפיק מוגדר מפרסם מפתחות מנוהלים
DELETE/api/apps/{app_id}/env/managed/{name}המפיק מסיר מפתח מנוהל שבבעלותו

משטחי משתמש אוכפים את הקשר הבעלים שנפתר. נקודות קצה מנוהלות משתמשות ב-a <kid>.<secret> אישור נושא מאסימון המפיק המוגדר על ידי המפעיל קובץ; ללא הקובץ הזה, ה-API של המפיק מחזיר לא זמין.

פריסת התנהגות

במהלך הפריסה, הקצה האחורי מפענח את ערכי החשבון, מכסה ערכי אפליקציה, מוסיף שדות זמן הריצה של הפלטפורמה, וכותב /etc/openfactory/app.env ב-VM עם מצב 0600. התהליך מתחיל עם הקובץ הזה כסביבה שלו. אם פענוח, מסירת קבצים או הפעלה נכשלים, המועמד לא יקודם.

גבול אבטחה

  • ערכים מאוחסנים משתמשים בהצפנת Fernet. על המפעיל לספק ולהגן OPENFACTORY_ENV_MASTER_KEY; אובדן או החלפתו מייצר ערכים קיימים בלתי ניתן לפענוח.
  • תגובות הרשימה מכוסות. גילויים מפורשים ומוטציות מצרף JSONL אירוע ביקורת.
  • האחסון והביקורת הנוכחיים הם קבצים מקומיים. הם לא מספקים מפתחות מגובי חומרה, אישור מרובה צדדים, רישום מוכח, אוטומטי רוטציה, או ערבות התאוששות מאסון.
  • יומני יישומים ופריסה אינם מספקים עדיין עריכה סודית מלאה גבול. תהליך שמדפיס את הסביבה שלו, כתובת אתר הנושאת אישורים, או סוד בשגיאה יכול לחשוף אותו ביומנים וראיות בדיקה.

מסיבה זו, אל תשתמש בחנות התצוגה המקדימה הזו עבור אישורי ייצור עד לפריסה שלך יש בקרות גישה עצמאיות, בדיקות גיבוי ושחזור, אימות רישום יומן, כללי שמירה וסיבוב מפתח מתועד הליך. לעולם אל תציב סודות במתכונים, קוד מקור, פקודות, כתובות URL, בדיקה תיאורים, או ציפיות להצהרה.

ראה פריסת אפליקציה לזרימת קידום המועמדים.