Konfigurasjon
Den offentlige self-hostede konfigurasjonen er den innsjekkede filen
cto-gui/docker-compose.self-hosted.yml pluss innstillinger som leses av
cto-gui-libvirt-backend. Denne siden dokumenterer det evalueringsflatet. Den
oppfinner ikke en generisk Enterprise-miljøkontrakt.
Compose-kontrakt
| Innstilling | Innsjekket verdi | Formål |
|---|---|---|
SELF_HOSTED | true | Velg local-console mode og deaktiver skyavhengige routes |
KVM_URI | qemu:///system | Koble til libvirt-daemonen på vertsystemet |
TEST_STORAGE_DIR | /app/data/tests | Behold testtilstand, låser og cleanup-journaler i cto-data |
SOURCE_ISO_DIR | Vertens source-ISO-sti | Løs read-only kildeartefakter på samme absolutte sti som host-libvirt ser |
SOURCE_GOLDEN_IMAGE_DIR | Vertens promoted-image-sti | Løs uforanderlige installerte QCOW2-inndata på samme absolutte sti som host-libvirt ser |
TRUST_PROXY_HEADERS | true i Compose-filen | Tillat proxy-avledet klientinformasjon etter backendens trusted-proxy rules |
Backenden setter også ISO-opplastinger standard til /var/lib/libvirt/images og
begrenser opplastinger til 10 GB med mindre backendinnstillingen bevisst endres.
Overstyring av vertstier
To shell-miljøvariabler påvirker Compose bind mounts:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dOpprett mappene og sett rettigheter først. Containerstien holdes identisk med vertstien fordi host-libvirt, ikke containeren, åpner imagefiler for QEMU. En sti som bare finnes i containeren, feiler ved guest-start.
Persistente og ikke-persistente data
| Plassering | Eierskap og livssyklus |
|---|---|
/var/lib/libvirt/images | Vertshåndterte opplastede ISO-er, gjestdisker og overlays |
| Source-ISO-katalog | Operatørstyrt, montert read-only |
| Golden-image-katalog | Operatør-promoterte uforanderlige inndata, montert read-only |
cto-data named volume | Backendtilstand inkludert testposter og cleanup-journaler |
| Containerfilsystem utenfor mounts | Engangs; stol ikke på det for gjenoppretting |
Ta backup eller snapshot først etter at du har identifisert hvilke ressurser som skal beholdes. Compose-filen planlegger ikke backups.
Eksponering og proxyinnstillinger
Frontend mapper vertport 80. TRUST_PROXY_HEADERS gir verken TLS eller
autentisering; det endrer bare hvordan backend aksepterer videresendt
tilkoblingsmetadata fra uttrykkelig betrodde proxyintervaller. Legger du til en
reverse proxy, konfigurer nettverksstien og trusted proxies smalt og verifiser
at forfalskede forwarding headers avvises fra upålitelige peers.
Plasser ikke evalueringskonsollen direkte på det offentlige internett. Produksjonsidentitet, TLS, secrets og authorization design er en separat deploymentbeslutning.
Valider hver endring
Etter endring av stier eller innstillinger:
- gjenopprett den berørte containeren;
- verifiser
self_hosted: truevia mode endpoint; - last opp og start en engangs-ISO;
- stopp og slett gjesten;
- start stacken på nytt og bekreft at cleanup-tilstand og inventar overlever.