Konfiguration
Den offentliga self-hostade konfigurationen är den incheckade filen
cto-gui/docker-compose.self-hosted.yml plus inställningar som läses av
cto-gui-libvirt-backend. Den här sidan dokumenterar den utvärderingsyta. Den
beskriver inte något generiskt Enterprise-miljökontrakt.
Compose-kontrakt
| Inställning | Incheckat värde | Syfte |
|---|---|---|
SELF_HOSTED | true | Välj local-console mode och inaktivera molnberoende routes |
KVM_URI | qemu:///system | Anslut till libvirt-daemonen på värdsystemet |
TEST_STORAGE_DIR | /app/data/tests | Behåll teststatus, lås och cleanup-journaler i cto-data |
SOURCE_ISO_DIR | Värdens source-ISO-sökväg | Lös read-only källartefakter på samma absoluta sökväg som host-libvirt ser |
SOURCE_GOLDEN_IMAGE_DIR | Värdens promoted-image-sökväg | Lös oföränderliga installerade QCOW2-indata på samma absoluta sökväg som host-libvirt ser |
TRUST_PROXY_HEADERS | true i Compose-filen | Tillåt proxyhärledd klientinformation enligt backendens trusted-proxy rules |
Backenden sätter också som standard ISO-uppladdningar till
/var/lib/libvirt/images och begränsar uppladdningar till 10 GB om inte
backendinställningen medvetet ändras.
Åsidosättning av värdesökvägar
Två shell-miljövariabler påverkar Compose bind mounts:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dSkapa katalogerna och sätt behörigheter först. Containersökvägen hålls identisk med värdesökvägen eftersom host-libvirt, inte containern, öppnar imagefiler för QEMU. En sökväg som bara finns i containern misslyckas vid guest-start.
Beständiga och icke-beständiga data
| Plats | Ägande och livscykel |
|---|---|
/var/lib/libvirt/images | Värdhanterade uppladdade ISO:er, gästdiskar och overlays |
| Source-ISO-katalog | Operatörshanterad, monterad read-only |
| Golden-image-katalog | Operatörspromoverade oföränderliga indata, monterade read-only |
cto-data named volume | Backendstatus inklusive testposter och cleanup-journaler |
| Containerfilsystem utanför mounts | Engångs; lita inte på det för återställning |
Säkerhetskopiera eller ta snapshot först efter att du identifierat vilka resurser som ska behållas. Compose-filen schemalägger inga säkerhetskopior.
Exponering och proxyinställningar
Frontend mappar värdport 80. TRUST_PROXY_HEADERS ger varken TLS eller
autentisering; det ändrar bara hur backend accepterar vidarebefordrad
anslutningsmetadata från uttryckligen betrodda proxyintervall. Lägger du till
en reverse proxy, konfigurera dess nätverksväg och trusted proxies snävt och
verifiera att förfalskade forwarding headers avvisas från opålitliga peers.
Placera inte utvärderingskonsolen direkt på det publika internet. Produktionsidentitet, TLS, secrets och authorization design är ett separat deploymentbeslut.
Validera varje ändring
Efter ändring av sökvägar eller inställningar:
- återskapa den berörda containern;
- verifiera
self_hosted: truevia mode endpoint; - ladda upp och starta en engångs-ISO;
- stoppa och ta bort gästen;
- starta om stacken och bekräfta att cleanup-status och inventering överlever.