Реализован production-hardening по fix1: env/reconfigure, IPv4-only, TLS, secrets, firewall, docs
This commit is contained in:
+21
-10
@@ -1,12 +1,20 @@
|
||||
# Post-install env
|
||||
# Runtime env и post-install snapshot
|
||||
|
||||
## Цель документа
|
||||
|
||||
Зафиксировать `post-install.env` как компактный deploy reference file после первичной установки.
|
||||
Зафиксировать двухслойную модель:
|
||||
|
||||
- editable runtime env: `/etc/hy2xs/hy2xs.env`
|
||||
- generated deploy snapshot: `/etc/hysteria/post-install.env`
|
||||
|
||||
## Зачем нужен файл
|
||||
|
||||
После первичной установки оператору нужна одна точка, где видно:
|
||||
После первичной установки оператору нужны:
|
||||
|
||||
1) runtime-файл, который оркестратор читает и валидирует;
|
||||
2) snapshot-файл фактического deploy-состояния.
|
||||
|
||||
В snapshot видно:
|
||||
- какой пакет был установлен
|
||||
- какой build артефакт использован
|
||||
- какой стек оркестратора применён
|
||||
@@ -24,12 +32,15 @@
|
||||
- не заменяет runtime-конфиги
|
||||
- не превращает target в builder
|
||||
|
||||
## Рекомендуемый путь
|
||||
## Рекомендуемые пути
|
||||
|
||||
```bash
|
||||
/etc/hy2xs/hy2xs.env
|
||||
/etc/hysteria/post-install.env
|
||||
```
|
||||
|
||||
Оба файла должны иметь права `0600`.
|
||||
|
||||
## Минимальный набор переменных
|
||||
|
||||
### Deploy / package
|
||||
@@ -73,18 +84,18 @@
|
||||
- `HUI_INSTALL_DIR`
|
||||
- `HUI_DATA_DIR`
|
||||
|
||||
## Как работать с файлом
|
||||
## Как работать с файлами
|
||||
|
||||
Правильная модель:
|
||||
1. оркестратор создаёт файл при первичной установке
|
||||
2. оператор использует файл как reference/source-of-truth
|
||||
3. при необходимости оператор вручную переносит изменения в реальные рабочие конфиги
|
||||
4. затем оператор применяет изменения документированным способом
|
||||
1. оркестратор создаёт `hy2xs.env` и `post-install.env` при установке;
|
||||
2. оператор редактирует только `hy2xs.env`;
|
||||
3. оператор запускает `reconfigure --dry-run`, затем `reconfigure --apply`;
|
||||
4. оркестратор обновляет runtime и перезаписывает snapshot.
|
||||
|
||||
## Что нельзя делать
|
||||
|
||||
- сваливать туда временный мусор
|
||||
- считать, что edit env автоматически меняет runtime
|
||||
- считать, что edit env автоматически меняет runtime без `reconfigure --apply`
|
||||
- использовать файл как замену настоящей конфигурации сервисов
|
||||
|
||||
## Пример
|
||||
|
||||
Reference in New Issue
Block a user