Produksjonsgrenser
Den innsjekkede self-hostede Compose-filen er en evalueringsutrulling. Ikke promoter den til produksjon ved å legge til et sertifikat og anta at resten av control plane finnes.
Hvorfor evalueringsstacken ikke er produksjonsklar
- backend er privileged og direkte koblet til vert-libvirt;
- standardlytteren er HTTP på port 80;
- topologien er én vert og to containere;
- Compose-filen etablerer ingen produksjonsidentitet eller tenant-grense;
- state spenner over vert-libvirt-ressurser, vertimage-mapper og et Docker named volume;
- backup, restore, alerting, log export, capacity management og oppdateringer er operatorprosedyrer snarere enn integrerte tjenester;
- hostede builds, conversations, scheduling og policy documents er deaktivert i self-hosted mode.
Påkrevde produksjonsbeslutninger
Før ekte brukere eller sensitive data er i scope, må en accountable deployment owner godkjenne og teste:
| Område | Påkrevd dokumentasjon |
|---|---|
| Identitet og authorization | Navngitte roller, denied-path tests, administrator recovery og session policy |
| Nettverk | TLS, trusted proxy chain, firewall rules, guest isolation og management-plane exposure |
| Secrets | Storage, rotation, revocation, break-glass access og audit trail |
| Persistens | Fullstendig datainventar, retention, off-host backup, restore test og deletion procedure |
| Hypervisor safety | Resource limits, image provenance, guest/network isolation og host recovery |
| Operations | Health checks, alerts, logs, capacity thresholds, incident response og support ownership |
| Change management | Versioned release, migration, rollback, compatibility test og maintenance window |
| Licensing og privacy | Rettigheter til images og packages pluss dokumenterte data flows og retention |
Backups og restore
Et meningsfullt backup må dekke Docker named volume, opplastede images, promoted source artifacts, relevant libvirt domain/network state og eksterne logger. Å kopiere bare én av disse er ikke en restore plan. Quiesce mutable state eller bruk en dokumentert consistency mechanism, restore til isolert vert og gjenta et end-to-end VM lifecycle test.
Air-gapped-påstander
Den offentlige Compose-filen er ikke bevis for air-gapped drift. Offline bruk krever fullstendig dependency inventory, godkjent transfer og signature verification, lokale image/package sources, license handling, time- og identity- dependencies, update- og revocation paths, log export og en testet recovery procedure. Beskriv en utrulling som air-gapped først etter at nøyaktig den release og topologien er kvalifisert.
Kontakt OpenFactory for private deployment design og release-spesifikk runbook. Inntil da, hold denne Compose-stien på et engangs-, betrodd evalueringsnettverk.