Priekšnosacījumi
Izmantojiet atsevišķu Linux novērtēšanas resursdatoru. Publiskajai self-hosted izvietošanai ir administratīva pieeja KVM un libvirt; nesāciet uz ražošanas hypervisor un neeksponējiet to neuzticamā tīklā.
Resursdatora prasības
| Prasība | Pārbaude |
|---|---|
| Linux resursdators ar KVM | test -e /dev/kvm |
| Darbojošs libvirt daemon | virsh -c qemu:///system list --all |
| Docker ar Compose v2 | docker compose version |
| Resursdatora image direktorija | /var/lib/libvirt/images pastāv un ir pietiekami vietas |
| Source-ISO direktorija | /opt/openfactory/iso pastāv vai norādiet skaidru resursdatora ceļu |
| Promoted-image direktorija | /var/lib/libvirt/images/.openfactory-golden pastāv, ja tiks lietoti tikai installer image |
| Brīvā ietilpība | Pietiekami CPU, atmiņas un diska konteineriem un katram vienlaicīgam viesim |
qemu-img arī nepieciešams resursdatorā, ja promoteat instalētu QCOW2
nemainīgajā golden-image ceļā.
Piekļuves pārbaude
Apstipriniet, ka operators var izmantot Docker un ka Docker daemon var mountot
libvirt socket un /dev/kvm. Biežs KVM tiesību labojums:
sudo usermod -aG kvm "$USER"Izlogojieties un ielogojieties atkārtoti pirms atkārtotas pārbaudes. Neapiet atļauju kļūdu,
padarot /dev/kvm vai libvirt socket world-writable.
Tīkla un drošības lēmums
Pirms palaišanas izlemiet, kas var sasniegt resursdatora portu 80. Noklusējuma Compose failā nav TLS termination un tas paredzēts uzticamam novērtēšanas tīklam. Piesaistiet vai filtrējiet portu resursdatora ugunsmūrī; nepublicējiet to internetā.
Izlemiet arī:
- kuri operatori drīkst augšupielādēt vai palaist image;
- kā novērtēšanas dati tiks noņemti pēc tam;
- vai viesu tīkli drīkst sasniegt resursdatoru, vietējo tīklu vai internetu;
- kuras source ISO un golden image ir licencētas un apstiprinātas lietošanai.
Ierakstāmie ievades dati
Ierakstiet novērtējamo Git commit, resursdatora distribūciju, Docker versiju, libvirt/QEMU versijas, izvēlētās direktorijas, pieejamo ietilpību un tīkla ekspozīciju. Šie fakti padara kļūmes reproducējamu un neļauj novērtēšanas rezultātu jaukt ar cita resursdatora kvalifikāciju.