Konfiguráció
A nyilvános self-hosted konfiguráció a repóban lévő
cto-gui/docker-compose.self-hosted.yml fájl, valamint a
cto-gui-libvirt-backend által olvasott beállítások. Ez az oldal ezt az
evaluációs felületet dokumentálja. Nem talál ki általános Enterprise környezeti
szerződést.
Compose szerződés
| Beállítás | Repóban lévő érték | Cél |
|---|---|---|
SELF_HOSTED | true | Local-console mód választása és felhőfüggő útvonalak kikapcsolása |
KVM_URI | qemu:///system | Kapcsolódás a gazdagép rendszer libvirt daemonjához |
TEST_STORAGE_DIR | /app/data/tests | Tesztállapot, lockok és cleanup journalok megőrzése a cto-data-ban |
SOURCE_ISO_DIR | Gazdagép source-ISO útvonala | Read-only forrásartefaktumok feloldása ugyanazon abszolút útvonalon, amit a gazdagép libvirtje lát |
SOURCE_GOLDEN_IMAGE_DIR | Gazdagép promoted-image útvonala | Immutable telepített QCOW2 bemenetek feloldása ugyanazon abszolút útvonalon, amit a gazdagép libvirtje lát |
TRUST_PROXY_HEADERS | true a Compose fájlban | Proxyból származó kliensinformáció engedélyezése a backend trusted-proxy rules szerint |
A backend alapértelmezés szerint a /var/lib/libvirt/images könyvtárba teszi az ISO
feltöltéseket, és 10 GB-ra korlátozza a feltöltéseket, hacsak a backend
beállítását szándékosan nem módosítja.
Gazdagép útvonal felülírások
Két shell környezeti változó befolyásolja a Compose bind mountokat:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dElőször hozza létre ezeket a könyvtárakat, és állítsa be a jogosultságokat. A konténer útvonala megegyezik a gazdagép útvonalával, mert a QEMU számára a képfájlokat a gazdagép libvirtje nyitja meg, nem a konténer. Csak a konténerben létező útvonal a vendég indításakor hibázik.
Állandó és nem állandó adatok
| Hely | Tulajdonjog és életciklus |
|---|---|
/var/lib/libvirt/images | Gazdagép által kezelt feltöltött ISO-k, vendéglemezek és overlayek |
| Source ISO könyvtár | Operátor által kezelt, read-only csatolva |
| Golden-image könyvtár | Operátor által promótált immutable bemenetek, read-only csatolva |
cto-data named volume | Backend állapot, beleértve a tesztrekordokat és cleanup journalokat |
| Konténer fájlrendszer a mountokon kívül | Eldobható; ne támaszkodjon rá helyreállításkor |
Biztonsági mentést vagy pillanatképet csak azután készítsen, hogy megállapította, mely erőforrásokat kell megőrizni. A Compose fájl nem ütemez biztonsági mentéseket.
Kitettség és proxy beállítások
A frontend a gazdagép 80-as portját mapeli. A TRUST_PROXY_HEADERS nem ad TLS-t
vagy hitelesítést; csak azt változtatja meg, hogyan fogadja el a backend a
továbbított kapcsolati metaadatokat kifejezetten megbízható proxy tartományokból.
Ha reverse proxyt ad hozzá, szűkítse a hálózati útvonalát és a trusted
proxies-t, és ellenőrizze, hogy a hamis forwarding fejléceket megbízhatatlan
peerek elutasítják.
Ne tegye az evaluációs konzolt közvetlenül a nyilvános internetre. A produkciós identitás, TLS, secrets és authorization design külön telepítési döntés.
Minden változtatást ellenőrizzen
Útvonalak vagy beállítások módosítása után:
- hozza létre újra az érintett konténert;
- ellenőrizze a
self_hosted: trueértéket a mode endpointon; - töltsön fel és indítson el egy egyszer használatos ISO-t;
- állítsa le és törölje a vendéget;
- indítsa újra a stacket, és erősítse meg, hogy a cleanup állapot és az inventár megmaradt.