Umhverfisbreytur forrits
OpenFactory getur geymt app og account scope umhverfisgildi, dulkóðað þau í hvíld og skrifað þau inn í umsækjanda app VM við deploy. Þetta er snemma skráadrifin leynigeymsla, ekki stýrður vault.
Umfang og forgangur
- Account gildi eru endurnýtanleg sjálfgefin gildi fyrir hvert app sem tilheyrir því account.
- App gildi skrifa yfir account gildi með sama heiti.
- Stýrð gildi eru skrifuð af stilltu producer token og skrá producer sem á lykilinn.
- Breytt gildi hækkar
env_version; tókst deploy skráir notaða útgáfu. Munur þýðir að redeploy er nauðsynlegt.
Heiti verða að vera hástafir umhverfisauðkenni, takmörkuð við 128
stafi og mega ekki nota frátekið OPENFACTORY_ forskeyti. Notandagildi eru
takmörkuð við 8 KiB og app er takmarkað við 100 lykla.
MCP verkflæði
List aðgerðir gríma gildi alltaf. Sýndu eitt gildi aðeins þegar nauðsyn krefur:
set_app_env(
app_id="550e8400-e29b-41d4-a716-446655440000",
set={"API_BASE_URL": "https://api.example.internal"}
)
list_app_env(app_id="550e8400-e29b-41d4-a716-446655440000")
reveal_app_env(
app_id="550e8400-e29b-41d4-a716-446655440000",
name="API_BASE_URL"
)Sama mynstur er í boði sem set_account_env, list_account_env og
reveal_account_env. Set/delete aðgerðir á app-stigi skila env_version
og redeploy_hint; að setja gildi breytir ekki VM sem er í keyrslu.
REST yfirborð
| Method | Path | Purpose |
|---|---|---|
GET | /api/apps/{app_id}/env | Grimuð app lyklalisti og útgáfuástand |
PUT | /api/apps/{app_id}/env | Færslugildi set/delete fyrir app lykla |
POST | /api/apps/{app_id}/env/reveal | Endurskoðað plaintext reveal eins app lykils |
GET | /api/account/env | Grimuð account lyklalisti |
PUT | /api/account/env | Færslugildi set/delete fyrir account lykla |
POST | /api/account/env/reveal | Endurskoðað plaintext reveal eins account lykils |
PUT | /api/apps/{app_id}/env/managed | Stilltur producer birtir stýrða lykla |
DELETE | /api/apps/{app_id}/env/managed/{name} | Producer fjarlægir stýrðan lykil sem hann á |
Notendayfirborð framfylgja leysu eiganda samhengi. Stýrðir endpoint nota
<kid>.<secret> bearer credential úr producer-token skrá sem rekstraraðili stillir;
án þessarar skrá skilar producer API unavailable.
Deploy hegðun
Við deploy afkóðar bakendi account gildi, leggur app gildi ofan á, bætir við
runtime reitum vettvangsins og skrifar /etc/openfactory/app.env í VM
með ham 0600. Ferlið er ræst með þeirri skrá sem umhverfi.
Ef afkóðun, skrá afhending eða ræsing mistekst er umsækjandi ekki promoted.
Öryggismörk
- Geymd gildi nota Fernet dulkóðun. Rekstraraðili verður að veita og vernda
OPENFACTORY_ENV_MASTER_KEY; að missa hann eða skipta honum út gerir núverandi gildi óafkóðanleg. - List svör eru grimuð. Skýr reveal og breytingar bæta við JSONL endurskoðunaratburði.
- Núverandi geymsla og endurskoðunarferill eru staðbundnar skrár. Þær veita ekki vélbúnaðstudda lykla, samþykki margra aðila, tamper-evident logging, sjálfvirka snúningu eða disaster-recovery ábyrgð.
- Forrits- og deploy annálar veita enn ekki fullkomið secret-redaction mörk. Ferli sem prentar umhverfi sitt, credential URL eða leyndarmál í villu getur birt það í annálum og test evidence.
Af þeirri ástæðu skaltu ekki nota þessa forskoðunargeymslu fyrir production credential þar til deployment hefur sjálfstæða aðgangsstýringu, backup og restore prófanir, log-redaction staðfestingu, retention reglur og skráða key-rotation aðferð. Settu aldrei leyndarmál í recipes, source code, commands, URLs, test lýsingar eða assertion expectations.
Sjá Forrits deploy fyrir promotion flæði umsækjanda.