Granice produkcyjne
Zapisany w repozytorium plik Compose self-hosted to wdrożenie ewaluacyjne. Nie promuj go do produkcji przez dodanie certyfikatu i założenie, że reszta control plane istnieje.
Dlaczego stos ewaluacyjny nie jest gotowy do produkcji
- backend ma uprawnienia privileged i jest bezpośrednio połączony z libvirt na hoście;
- domyślny listener to HTTP na porcie 80;
- topologia to jeden host i dwa kontenery;
- plik Compose nie ustanawia produkcyjnej tożsamości ani granicy tenant;
- stan obejmuje zasoby libvirt na hoście, katalogi obrazów na hoście oraz Docker named volume;
- backup, restore, alerting, log export, capacity management i aktualizacje to procedury operatora, a nie zintegrowane usługi;
- hostowane builds, conversations, scheduling i policy documents są wyłączone w trybie self-hosted.
Wymagane decyzje produkcyjne
Zanim w zakres wejdą prawdziwi użytkownicy lub dane wrażliwe, accountable deployment owner musi zatwierdzić i przetestować:
| Obszar | Wymagane dowody |
|---|---|
| Tożsamość i authorization | Nazwane role, denied-path tests, administrator recovery i session policy |
| Sieć | TLS, trusted proxy chain, firewall rules, guest isolation i management-plane exposure |
| Secrets | Storage, rotation, revocation, break-glass access i audit trail |
| Trwałość | Pełna inwentaryzacja danych, retention, off-host backup, restore test i deletion procedure |
| Hypervisor safety | Resource limits, image provenance, guest/network isolation i host recovery |
| Operations | Health checks, alerts, logs, capacity thresholds, incident response i support ownership |
| Change management | Versioned release, migration, rollback, compatibility test i maintenance window |
| Licensing i privacy | Prawa do images i packages oraz udokumentowane data flows i retention |
Backupy i restore
Sensowny backup musi uwzględniać Docker named volume, przesłane images, promoted source artifacts, istotny libvirt domain/network state oraz logi zewnętrzne. Skopiowanie tylko jednego z tych elementów nie jest restore plan. Quiesce mutable state lub użyj udokumentowanego consistency mechanism, przywróć na izolowany host i powtórz end-to-end VM lifecycle test.
Twierdzenia air-gapped
Publiczny plik Compose nie jest dowodem działania air-gapped. Użycie offline wymaga pełnej dependency inventory, zatwierdzonego transferu i signature verification, lokalnych image/package sources, license handling, zależności time i identity, ścieżek update i revocation, log export oraz przetestowanej recovery procedure. Opisuj wdrożenie jako air-gapped dopiero po kwalifikacji dokładnie tej wersji release i topologii.
Skontaktuj się z OpenFactory w sprawie private deployment design i release-specific runbook. Do tego czasu trzymaj tę ścieżkę Compose w jednorazowej, zaufanej sieci ewaluacyjnej.