Skip to Content
TestingUmhverfisbreytur forrits

Umhverfisbreytur forrits

OpenFactory getur geymt app og account scope umhverfisgildi, dulkóðað þau í hvíld og skrifað þau inn í umsækjanda app VM við deploy. Þetta er snemma skráadrifin leynigeymsla, ekki stýrður vault.

Umfang og forgangur

  • Account gildi eru endurnýtanleg sjálfgefin gildi fyrir hvert app sem tilheyrir því account.
  • App gildi skrifa yfir account gildi með sama heiti.
  • Stýrð gildi eru skrifuð af stilltu producer token og skrá producer sem á lykilinn.
  • Breytt gildi hækkar env_version; tókst deploy skráir notaða útgáfu. Munur þýðir að redeploy er nauðsynlegt.

Heiti verða að vera hástafir umhverfisauðkenni, takmörkuð við 128 stafi og mega ekki nota frátekið OPENFACTORY_ forskeyti. Notandagildi eru takmörkuð við 8 KiB og app er takmarkað við 100 lykla.

MCP verkflæði

List aðgerðir gríma gildi alltaf. Sýndu eitt gildi aðeins þegar nauðsyn krefur:

set_app_env( app_id="550e8400-e29b-41d4-a716-446655440000", set={"API_BASE_URL": "https://api.example.internal"} ) list_app_env(app_id="550e8400-e29b-41d4-a716-446655440000") reveal_app_env( app_id="550e8400-e29b-41d4-a716-446655440000", name="API_BASE_URL" )

Sama mynstur er í boði sem set_account_env, list_account_env og reveal_account_env. Set/delete aðgerðir á app-stigi skila env_version og redeploy_hint; að setja gildi breytir ekki VM sem er í keyrslu.

REST yfirborð

MethodPathPurpose
GET/api/apps/{app_id}/envGrimuð app lyklalisti og útgáfuástand
PUT/api/apps/{app_id}/envFærslugildi set/delete fyrir app lykla
POST/api/apps/{app_id}/env/revealEndurskoðað plaintext reveal eins app lykils
GET/api/account/envGrimuð account lyklalisti
PUT/api/account/envFærslugildi set/delete fyrir account lykla
POST/api/account/env/revealEndurskoðað plaintext reveal eins account lykils
PUT/api/apps/{app_id}/env/managedStilltur producer birtir stýrða lykla
DELETE/api/apps/{app_id}/env/managed/{name}Producer fjarlægir stýrðan lykil sem hann á

Notendayfirborð framfylgja leysu eiganda samhengi. Stýrðir endpoint nota <kid>.<secret> bearer credential úr producer-token skrá sem rekstraraðili stillir; án þessarar skrá skilar producer API unavailable.

Deploy hegðun

Við deploy afkóðar bakendi account gildi, leggur app gildi ofan á, bætir við runtime reitum vettvangsins og skrifar /etc/openfactory/app.env í VM með ham 0600. Ferlið er ræst með þeirri skrá sem umhverfi. Ef afkóðun, skrá afhending eða ræsing mistekst er umsækjandi ekki promoted.

Öryggismörk

  • Geymd gildi nota Fernet dulkóðun. Rekstraraðili verður að veita og vernda OPENFACTORY_ENV_MASTER_KEY; að missa hann eða skipta honum út gerir núverandi gildi óafkóðanleg.
  • List svör eru grimuð. Skýr reveal og breytingar bæta við JSONL endurskoðunaratburði.
  • Núverandi geymsla og endurskoðunarferill eru staðbundnar skrár. Þær veita ekki vélbúnaðstudda lykla, samþykki margra aðila, tamper-evident logging, sjálfvirka snúningu eða disaster-recovery ábyrgð.
  • Forrits- og deploy annálar veita enn ekki fullkomið secret-redaction mörk. Ferli sem prentar umhverfi sitt, credential URL eða leyndarmál í villu getur birt það í annálum og test evidence.

Af þeirri ástæðu skaltu ekki nota þessa forskoðunargeymslu fyrir production credential þar til deployment hefur sjálfstæða aðgangsstýringu, backup og restore prófanir, log-redaction staðfestingu, retention reglur og skráða key-rotation aðferð. Settu aldrei leyndarmál í recipes, source code, commands, URLs, test lýsingar eða assertion expectations.

Sjá Forrits deploy fyrir promotion flæði umsækjanda.