Skip to Content
Self HostingKonfigurácia

Konfigurácia

Verejná self-hosted konfigurácia je súbor v repozitári cto-gui/docker-compose.self-hosted.yml plus nastavenia, ktoré číta cto-gui-libvirt-backend. Táto stránka popisuje túto evaluačnú plochu. Nevymýšľa všeobecnú zmluvu prostredia Enterprise.

Kontrakt Compose

NastavenieHodnota v repozitáriÚčel
SELF_HOSTEDtrueVoľba režimu local-console a vypnutie trás závislých od cloudu
KVM_URIqemu:///systemPripojenie k daemonu libvirt systému hostiteľa
TEST_STORAGE_DIR/app/data/testsUchovanie stavu testov, lockov a cleanup journalov v cto-data
SOURCE_ISO_DIRCesta source-ISO na hostiteľoviRozlíšenie read-only zdrojových artefaktov na tej istej absolútnej ceste, ktorú vidí libvirt hostiteľa
SOURCE_GOLDEN_IMAGE_DIRCesta promoted-image na hostiteľoviRozlíšenie nemenných nainštalovaných vstupov QCOW2 na tej istej absolútnej ceste, ktorú vidí libvirt hostiteľa
TRUST_PROXY_HEADERStrue v súbore ComposePovolenie informácií o klientovi z proxy podľa trusted-proxy rules backendu

Backend tiež predvolene ukladá uploady ISO do /var/lib/libvirt/images a obmedzuje uploady na 10 GB, pokiaľ nastavenie backendu vedome nezmeníte.

Prepísanie ciest hostiteľa

Dve premenné prostredia shellu ovplyvňujú bind mounty Compose:

export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images docker compose -f docker-compose.self-hosted.yml up --build -d

Najprv tieto adresáre vytvorte a nastavte oprávnenia. Cesta v kontajneri zostáva zhodná s cestou na hostiteľovi, pretože súbory obrazov pre QEMU otvára libvirt hostiteľa, nie kontajner. Cesta, ktorá existuje len vnútri kontajnera, zlyhá pri spustení hosta.

Trvalé a netrvalé dáta

UmiestnenieVlastníctvo a životný cyklus
/var/lib/libvirt/imagesNahrané ISO, disky hostov a overlaye spravované hostiteľom
Adresár source ISOSpravovaný operátorom, montovaný read-only
Adresár golden-imageNemenné vstupy propagované operátorom, montované read-only
Named volume cto-dataStav backendu vrátane záznamov testov a cleanup journalov
Súborový systém kontajnera mimo mountovJednorazový; nespoliehajte sa naň pri obnove

Zálohu alebo snapshot vykonajte až po určení, ktoré zdroje musia zostať zachované. Súbor Compose neplánuje zálohy.

Exponovanie a nastavenia proxy

Frontend mapuje port 80 hostiteľa. TRUST_PROXY_HEADERS neposkytuje TLS ani autentizáciu; mení len to, ako backend prijíma odovzdané metadáta spojenia z explicitne dôveryhodných rozsahov proxy. Ak pridáte reverse proxy, nastavte úzko jeho sieťovú cestu a trusted proxies a overte, že falšované forwarding hlavičky sú odmietnuté od nedôveryhodných peerov.

Evaluačnú konzolu nevystavujte priamo na verejný internet. Produkčná identita, TLS, secrets a authorization design sú samostatné rozhodnutia o nasadení.

Overte každú zmenu

Po zmene ciest alebo nastavení:

  1. znova vytvorte dotknutý kontajner;
  2. overte self_hosted: true cez mode endpoint;
  3. nahrajte a spustite jednorazové ISO;
  4. zastavte a zmažte hosta;
  5. reštartujte stack a potvrďte, že stav cleanup a inventár prežili.