Konfigurácia
Verejná self-hosted konfigurácia je súbor v repozitári
cto-gui/docker-compose.self-hosted.yml plus nastavenia, ktoré číta
cto-gui-libvirt-backend. Táto stránka popisuje túto evaluačnú plochu. Nevymýšľa
všeobecnú zmluvu prostredia Enterprise.
Kontrakt Compose
| Nastavenie | Hodnota v repozitári | Účel |
|---|---|---|
SELF_HOSTED | true | Voľba režimu local-console a vypnutie trás závislých od cloudu |
KVM_URI | qemu:///system | Pripojenie k daemonu libvirt systému hostiteľa |
TEST_STORAGE_DIR | /app/data/tests | Uchovanie stavu testov, lockov a cleanup journalov v cto-data |
SOURCE_ISO_DIR | Cesta source-ISO na hostiteľovi | Rozlíšenie read-only zdrojových artefaktov na tej istej absolútnej ceste, ktorú vidí libvirt hostiteľa |
SOURCE_GOLDEN_IMAGE_DIR | Cesta promoted-image na hostiteľovi | Rozlíšenie nemenných nainštalovaných vstupov QCOW2 na tej istej absolútnej ceste, ktorú vidí libvirt hostiteľa |
TRUST_PROXY_HEADERS | true v súbore Compose | Povolenie informácií o klientovi z proxy podľa trusted-proxy rules backendu |
Backend tiež predvolene ukladá uploady ISO do /var/lib/libvirt/images a
obmedzuje uploady na 10 GB, pokiaľ nastavenie backendu vedome nezmeníte.
Prepísanie ciest hostiteľa
Dve premenné prostredia shellu ovplyvňujú bind mounty Compose:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dNajprv tieto adresáre vytvorte a nastavte oprávnenia. Cesta v kontajneri zostáva zhodná s cestou na hostiteľovi, pretože súbory obrazov pre QEMU otvára libvirt hostiteľa, nie kontajner. Cesta, ktorá existuje len vnútri kontajnera, zlyhá pri spustení hosta.
Trvalé a netrvalé dáta
| Umiestnenie | Vlastníctvo a životný cyklus |
|---|---|
/var/lib/libvirt/images | Nahrané ISO, disky hostov a overlaye spravované hostiteľom |
| Adresár source ISO | Spravovaný operátorom, montovaný read-only |
| Adresár golden-image | Nemenné vstupy propagované operátorom, montované read-only |
Named volume cto-data | Stav backendu vrátane záznamov testov a cleanup journalov |
| Súborový systém kontajnera mimo mountov | Jednorazový; nespoliehajte sa naň pri obnove |
Zálohu alebo snapshot vykonajte až po určení, ktoré zdroje musia zostať zachované. Súbor Compose neplánuje zálohy.
Exponovanie a nastavenia proxy
Frontend mapuje port 80 hostiteľa. TRUST_PROXY_HEADERS neposkytuje TLS ani
autentizáciu; mení len to, ako backend prijíma odovzdané metadáta spojenia z
explicitne dôveryhodných rozsahov proxy. Ak pridáte reverse proxy, nastavte
úzko jeho sieťovú cestu a trusted proxies a overte, že falšované forwarding
hlavičky sú odmietnuté od nedôveryhodných peerov.
Evaluačnú konzolu nevystavujte priamo na verejný internet. Produkčná identita, TLS, secrets a authorization design sú samostatné rozhodnutia o nasadení.
Overte každú zmenu
Po zmene ciest alebo nastavení:
- znova vytvorte dotknutý kontajner;
- overte
self_hosted: truecez mode endpoint; - nahrajte a spustite jednorazové ISO;
- zastavte a zmažte hosta;
- reštartujte stack a potvrďte, že stav cleanup a inventár prežili.