Skip to Content
Self HostingKonfiguráció

Konfiguráció

A nyilvános self-hosted konfiguráció a repóban lévő cto-gui/docker-compose.self-hosted.yml fájl, valamint a cto-gui-libvirt-backend által olvasott beállítások. Ez az oldal ezt az evaluációs felületet dokumentálja. Nem talál ki általános Enterprise környezeti szerződést.

Compose szerződés

BeállításRepóban lévő értékCél
SELF_HOSTEDtrueLocal-console mód választása és felhőfüggő útvonalak kikapcsolása
KVM_URIqemu:///systemKapcsolódás a gazdagép rendszer libvirt daemonjához
TEST_STORAGE_DIR/app/data/testsTesztállapot, lockok és cleanup journalok megőrzése a cto-data-ban
SOURCE_ISO_DIRGazdagép source-ISO útvonalaRead-only forrásartefaktumok feloldása ugyanazon abszolút útvonalon, amit a gazdagép libvirtje lát
SOURCE_GOLDEN_IMAGE_DIRGazdagép promoted-image útvonalaImmutable telepített QCOW2 bemenetek feloldása ugyanazon abszolút útvonalon, amit a gazdagép libvirtje lát
TRUST_PROXY_HEADERStrue a Compose fájlbanProxyból származó kliensinformáció engedélyezése a backend trusted-proxy rules szerint

A backend alapértelmezés szerint a /var/lib/libvirt/images könyvtárba teszi az ISO feltöltéseket, és 10 GB-ra korlátozza a feltöltéseket, hacsak a backend beállítását szándékosan nem módosítja.

Gazdagép útvonal felülírások

Két shell környezeti változó befolyásolja a Compose bind mountokat:

export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images docker compose -f docker-compose.self-hosted.yml up --build -d

Először hozza létre ezeket a könyvtárakat, és állítsa be a jogosultságokat. A konténer útvonala megegyezik a gazdagép útvonalával, mert a QEMU számára a képfájlokat a gazdagép libvirtje nyitja meg, nem a konténer. Csak a konténerben létező útvonal a vendég indításakor hibázik.

Állandó és nem állandó adatok

HelyTulajdonjog és életciklus
/var/lib/libvirt/imagesGazdagép által kezelt feltöltött ISO-k, vendéglemezek és overlayek
Source ISO könyvtárOperátor által kezelt, read-only csatolva
Golden-image könyvtárOperátor által promótált immutable bemenetek, read-only csatolva
cto-data named volumeBackend állapot, beleértve a tesztrekordokat és cleanup journalokat
Konténer fájlrendszer a mountokon kívülEldobható; ne támaszkodjon rá helyreállításkor

Biztonsági mentést vagy pillanatképet csak azután készítsen, hogy megállapította, mely erőforrásokat kell megőrizni. A Compose fájl nem ütemez biztonsági mentéseket.

Kitettség és proxy beállítások

A frontend a gazdagép 80-as portját mapeli. A TRUST_PROXY_HEADERS nem ad TLS-t vagy hitelesítést; csak azt változtatja meg, hogyan fogadja el a backend a továbbított kapcsolati metaadatokat kifejezetten megbízható proxy tartományokból. Ha reverse proxyt ad hozzá, szűkítse a hálózati útvonalát és a trusted proxies-t, és ellenőrizze, hogy a hamis forwarding fejléceket megbízhatatlan peerek elutasítják.

Ne tegye az evaluációs konzolt közvetlenül a nyilvános internetre. A produkciós identitás, TLS, secrets és authorization design külön telepítési döntés.

Minden változtatást ellenőrizzen

Útvonalak vagy beállítások módosítása után:

  1. hozza létre újra az érintett konténert;
  2. ellenőrizze a self_hosted: true értéket a mode endpointon;
  3. töltsön fel és indítson el egy egyszer használatos ISO-t;
  4. állítsa le és törölje a vendéget;
  5. indítsa újra a stacket, és erősítse meg, hogy a cleanup állapot és az inventár megmaradt.