Limites de produção
O arquivo Compose self-hosted versionado é deployment de avaliação. Não o promova a produção adicionando certificado e assumindo que o restante do plano de controle existe.
Por que a stack de avaliação não está pronta para produção
- o backend é privilegiado e conectado diretamente ao libvirt do host;
- o listener default é HTTP na porta 80;
- a topologia é um host e dois containers;
- nenhum limite de identidade ou tenant de produção é estabelecido pelo arquivo Compose;
- estado abrange recursos libvirt do host, diretórios de imagem do host e volume Docker nomeado;
- backup, restore, alertas, export de logs, gestão de capacidade e updates são procedimentos do operador, não serviços integrados;
- builds hospedados, conversas, agendamento e documentos de política estão desabilitados em mode self-hosted.
Decisões de produção exigidas
Antes de usuários reais ou dados sensíveis entrarem no escopo, owner de deployment responsável deve aprovar e testar:
| Área | Evidência exigida |
|---|---|
| Identidade e autorização | Papéis nomeados, testes de caminho negado, recovery de administrador e política de sessão |
| Rede | TLS, cadeia de proxy confiável, regras de firewall, isolamento guest e exposição do plano de gerenciamento |
| Segredos | Storage, rotação, revogação, acesso break-glass e trilha de auditoria |
| Persistência | Inventário completo de dados, retenção, backup off-host, teste de restore e procedimento de deleção |
| Segurança do hypervisor | Limites de recurso, proveniência de imagem, isolamento guest/rede e recovery do host |
| Operações | Health checks, alertas, logs, limiares de capacidade, resposta a incidentes e ownership de suporte |
| Gestão de mudança | Release versionada, migração, rollback, teste de compatibilidade e janela de manutenção |
| Licenciamento e privacidade | Direitos para imagens e pacotes mais fluxos de dados e retenção documentados |
Backups e restore
Backup significativo deve contabilizar volume Docker nomeado, imagens enviadas, artefatos de origem promovidos, estado relevante de domínio/rede libvirt e logs externos. Copiar só um deles não é plano de restore. Quiesce estado mutável ou use mecanismo de consistência documentado, restaure em host isolado e repita teste end-to-end de ciclo de vida de VM.
Alegações air-gapped
O arquivo Compose público não é evidência de operação air-gapped. Uso offline exige inventário completo de dependências, transferência aprovada e verificação de assinatura, fontes locais de imagem/pacote, tratamento de licença, dependências de tempo e identidade, caminhos de update e revogação, export de logs e procedimento de recovery testado. Descreva deployment como air-gapped só depois que release e topologia exatos foram qualificados.
Contate OpenFactory para design de deployment privado e runbook específico de release. Até lá, mantenha este caminho Compose em rede de avaliação descartável e confiável.