Konfigūracija
Viešoji self-hosted konfigūracija yra repozitorijoje įtrauktas
cto-gui/docker-compose.self-hosted.yml failas ir nustatymai, kuriuos skaito
cto-gui-libvirt-backend. Šis puslapis aprašo tą vertinimo paviršių. Jis
nesukuria bendros Enterprise aplinkos sutarties.
Compose sutartis
| Nustatymas | Repozitorijoje esanti reikšmė | Paskirtis |
|---|---|---|
SELF_HOSTED | true | Pasirinkti local-console mode ir išjungti nuo debesies priklausančius routes |
KVM_URI | qemu:///system | Prisijungti prie hosto sistemos libvirt daemon |
TEST_STORAGE_DIR | /app/data/tests | Saugoti testų būseną, locks ir cleanup journals cto-data |
SOURCE_ISO_DIR | Hosto source-ISO kelias | Read-only source artefaktų nustatymas tuo pačiu absoliučiu keliu, kurį mato host libvirt |
SOURCE_GOLDEN_IMAGE_DIR | Hosto promoted-image kelias | Nekeičiamų įdiegtų QCOW2 inputs nustatymas tuo pačiu absoliučiu keliu, kurį mato host libvirt |
TRUST_PROXY_HEADERS | true Compose faile | Leisti iš proxy gautą client information pagal backend trusted-proxy rules |
Backend taip pat numatytai nukreipia ISO upload į /var/lib/libvirt/images ir
riboja upload iki 10 GB, nebent backend nustatymas sąmoningai pakeistas.
Hosto kelių perrašymai
Dvi shell aplinkos kintamieji veikia Compose bind mounts:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dPirmiausia sukurkite katalogus ir nustatykite teises. Konteinerio kelias paliekamas identiškas hosto keliui, nes image failus QEMU atidaro host libvirt, ne konteineris. Kelias, esantis tik konteineryje, guest paleidimo metu neveiks.
Pastovūs ir nepastovūs duomenys
| Vieta | Nuosavybė ir gyvavimo ciklas |
|---|---|
/var/lib/libvirt/images | Hosto valdomi įkelti ISO, guest diskai ir overlay |
| Source ISO katalogas | Operatoriaus valdomas, prijungtas read-only |
| Golden-image katalogas | Operatoriaus promoted nekeičiami inputs, prijungti read-only |
cto-data named volume | Backend būsena, įskaitant test records ir cleanup journals |
| Konteinerio failų sistema už mount ribų | Vienkartinė; neitikėkite ja atkūrimui |
Backup ar snapshot darykite tik nustačius, kurie ištekliai turi būti išsaugoti. Compose failas backup neplanuoja.
Ekspozicija ir proxy nustatymai
Frontend susieja hosto 80 prievadą. TRUST_PROXY_HEADERS neteikia TLS ar
autentifikacijos; keičia tik tai, kaip backend priima perduotus connection
metadata iš aiškiai patikimų proxy ranges. Jei pridėsite reverse proxy,
siaurai sukonfigūruokite jo network path ir trusted proxies ir patikrinkite, kad
suklastoti forwarding headers atmetami iš nepatikimų peers.
Neexponuokite evaluation console tiesiogiai viešame internete. Production identity, TLS, secrets ir authorization design yra atskiras deployment sprendimas.
Validuokite kiekvieną pakeitimą
Pakeitus kelius ar nustatymus:
- iš naujo sukurkite paveiktą konteinerį;
- patikrinkite
self_hosted: trueper mode endpoint; - įkelkite ir paleiskite vienkartinį ISO;
- sustabdykite ir ištrinkite guest;
- paleiskite stack iš naujo ir patvirtinkite, kad cleanup state ir inventory išliko.