Configuratie
De publieke self-hosted configuratie is de ingecheckte
cto-gui/docker-compose.self-hosted.yml plus instellingen die het
cto-gui-libvirt-backend leest. Deze pagina documenteert dat evaluatieoppervlak.
Hij beschrijft geen generiek Enterprise-omgevingscontract.
Compose-contract
| Instelling | Ingecheckte waarde | Doel |
|---|---|---|
SELF_HOSTED | true | Local-console mode kiezen en cloud-afhankelijke routes uitschakelen |
KVM_URI | qemu:///system | Verbinden met de libvirt-daemon op het hostsysteem |
TEST_STORAGE_DIR | /app/data/tests | Teststatus, locks en cleanup-journals bewaren in cto-data |
SOURCE_ISO_DIR | Host source-ISO-pad | Read-only bronartefacten oplossen op hetzelfde absolute pad als host-libvirt ziet |
SOURCE_GOLDEN_IMAGE_DIR | Host promoted-image-pad | Onveranderlijke geïnstalleerde QCOW2-inputs oplossen op hetzelfde absolute pad als host-libvirt ziet |
TRUST_PROXY_HEADERS | true in het Compose-bestand | Proxy-afgeleide clientinformatie toestaan volgens de trusted-proxy rules van de backend |
De backend zet ISO-uploads standaard naar /var/lib/libvirt/images en beperkt
uploads tot 10 GB tenzij de backendinstelling bewust wordt gewijzigd.
Host-padoverrides
Twee shell-omgevingsvariabelen beïnvloeden Compose bind mounts:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dMaak die mappen eerst aan en stel rechten in. Het containerpad blijft identiek aan het hostpad omdat host-libvirt, niet de container, imagebestanden voor QEMU opent. Een pad dat alleen in de container bestaat, faalt bij het starten van de guest.
Persistente en niet-persistente gegevens
| Locatie | Eigendom en levenscyclus |
|---|---|
/var/lib/libvirt/images | Door de host beheerde geüploade ISO’s, guest-disks en overlays |
| Source-ISO-map | Door de operator beheerd, read-only gemount |
| Golden-image-map | Door de operator gepromote onveranderlijke inputs, read-only gemount |
cto-data named volume | Backendstatus inclusief testrecords en cleanup-journals |
| Containerbestandssysteem buiten mounts | Wegwerp; vertrouw er niet op voor herstel |
Back-up of snapshot pas nadat u heeft vastgesteld welke resources u wilt behouden. Het Compose-bestand plant geen back-ups.
Blootstelling en proxy-instellingen
De frontend mapt hostpoort 80. TRUST_PROXY_HEADERS levert geen TLS of
authenticatie; het wijzigt alleen hoe de backend doorgestuurde
verbindingsmetadata accepteert van expliciet vertrouwde proxyranges. Voegt u een
reverse proxy toe, configureer dan het netwerkpad en trusted proxies beperkt en
controleer dat vervalste forwarding headers van niet-vertrouwde peers worden
geweigerd.
Plaats de evaluatieconsole niet rechtstreeks op het publieke internet. Productie-identiteit, TLS, secrets en authorization design zijn een aparte deploymentbeslissing.
Elke wijziging valideren
Na wijziging van paden of instellingen:
- maak de betrokken container opnieuw aan;
- verifieer
self_hosted: truevia het mode endpoint; - upload en start een wegwerp-ISO;
- stop en verwijder de guest;
- herstart de stack en bevestig dat cleanup-status en inventaris behouden blijven.