Skip to Content
Self HostingGranice produkcyjne

Granice produkcyjne

Zapisany w repozytorium plik Compose self-hosted to wdrożenie ewaluacyjne. Nie promuj go do produkcji przez dodanie certyfikatu i założenie, że reszta control plane istnieje.

Dlaczego stos ewaluacyjny nie jest gotowy do produkcji

  • backend ma uprawnienia privileged i jest bezpośrednio połączony z libvirt na hoście;
  • domyślny listener to HTTP na porcie 80;
  • topologia to jeden host i dwa kontenery;
  • plik Compose nie ustanawia produkcyjnej tożsamości ani granicy tenant;
  • stan obejmuje zasoby libvirt na hoście, katalogi obrazów na hoście oraz Docker named volume;
  • backup, restore, alerting, log export, capacity management i aktualizacje to procedury operatora, a nie zintegrowane usługi;
  • hostowane builds, conversations, scheduling i policy documents są wyłączone w trybie self-hosted.

Wymagane decyzje produkcyjne

Zanim w zakres wejdą prawdziwi użytkownicy lub dane wrażliwe, accountable deployment owner musi zatwierdzić i przetestować:

ObszarWymagane dowody
Tożsamość i authorizationNazwane role, denied-path tests, administrator recovery i session policy
SiećTLS, trusted proxy chain, firewall rules, guest isolation i management-plane exposure
SecretsStorage, rotation, revocation, break-glass access i audit trail
TrwałośćPełna inwentaryzacja danych, retention, off-host backup, restore test i deletion procedure
Hypervisor safetyResource limits, image provenance, guest/network isolation i host recovery
OperationsHealth checks, alerts, logs, capacity thresholds, incident response i support ownership
Change managementVersioned release, migration, rollback, compatibility test i maintenance window
Licensing i privacyPrawa do images i packages oraz udokumentowane data flows i retention

Backupy i restore

Sensowny backup musi uwzględniać Docker named volume, przesłane images, promoted source artifacts, istotny libvirt domain/network state oraz logi zewnętrzne. Skopiowanie tylko jednego z tych elementów nie jest restore plan. Quiesce mutable state lub użyj udokumentowanego consistency mechanism, przywróć na izolowany host i powtórz end-to-end VM lifecycle test.

Twierdzenia air-gapped

Publiczny plik Compose nie jest dowodem działania air-gapped. Użycie offline wymaga pełnej dependency inventory, zatwierdzonego transferu i signature verification, lokalnych image/package sources, license handling, zależności time i identity, ścieżek update i revocation, log export oraz przetestowanej recovery procedure. Opisuj wdrożenie jako air-gapped dopiero po kwalifikacji dokładnie tej wersji release i topologii.

Skontaktuj się z OpenFactory w sprawie private deployment design i release-specific runbook. Do tego czasu trzymaj tę ścieżkę Compose w jednorazowej, zaufanej sieci ewaluacyjnej.