前提条件
専用の Linux 評価ホストを使用します。パブリックのセルフホスト展開には KVM および libvirt への管理アクセス権があるため、運用ハイパーバイザーで開始したり、信頼できないネットワークに公開したりしないでください。
ホストの要件
| 要件 | 検証 |
|---|---|
| KVM 対応 Linux ホスト | test -e /dev/kvm |
| libvirt デーモンの実行中 | virsh -c qemu:///system list --all |
| Compose v2 を使用した Docker | docker compose version |
| ホストイメージディレクトリ | /var/lib/libvirt/images が存在し、十分なスペースがあります |
| ソース ISO ディレクトリ | /opt/openfactory/iso が存在するか、明示的なホスト パスを設定します。 |
| プロモートされたイメージのディレクトリ | インストーラーのみのイメージを使用する場合は、/var/lib/libvirt/images/.openfactory-golden が存在します。 |
| 空き容量 | コンテナーとすべての同時ゲストに十分な CPU、メモリ、ディスク |
インストールされている QCOW2 を不変のゴールデン イメージ パスに昇格させる場合は、ホスト上に qemu-img も必要です。
アクセスチェック
オペレーターが Docker を使用できること、および Docker デーモンが libvirt ソケットと /dev/kvm をマウントできることを確認します。一般的な KVM 権限の修復は次のとおりです。
sudo usermod -aG kvm "$USER"再テストする前に、ログアウトして再度ログインしてください。 /dev/kvm または libvirt ソケットを誰でも書き込み可能にすることで、権限の失敗を回避しないでください。
ネットワークとセキュリティの決定
起動前に、誰がホスト ポート 80 に到達できるかを決定します。デフォルトの Compose ファイルには TLS 終端がなく、信頼できる評価ネットワーク用です。ホスト ファイアウォールでポートをバインドまたはフィルタリングします。インターネット上に公開しないでください。
次のことも決定します。
- どのオペレーターが画像をアップロードまたは起動できるか。
- 評価データがその後どのように削除されるか。
- ゲスト ネットワークがホスト、ローカル ネットワーク、またはインターネットに到達できるかどうか。
- どのソース ISO とゴールデン イメージがライセンスを取得し、使用が承認されているか。
記録する入力
評価中の Git コミット、ホストの配布、Docker のバージョン、libvirt/QEMU のバージョン、選択したディレクトリ、利用可能な容量、ネットワークの露出を記録します。これらの事実により、失敗が再現可能になり、評価結果が別のホストの適格性と間違われることがなくなります。