Внесены правки в документацию
This commit is contained in:
@@ -455,6 +455,10 @@ Legal retention/erasure имеет приоритет; изменение тре
|
||||
- без host ports;
|
||||
- config read-only, `otel-queue` volume rw;
|
||||
- non-root, read-only rootfs, tmpfs `/tmp`, drop capabilities, no-new-privileges;
|
||||
- перед collector запускается idempotent `otel-queue-init`: one-shot без сети
|
||||
и secrets, с `user: 0:0`, `cap_drop: ALL` и только `CHOWN/FOWNER`, выставляет
|
||||
mount root `10001:10001 0700`; collector зависит от
|
||||
`service_completed_successfully`;
|
||||
- initial limit: 0.5 CPU/512 MiB, queue disk 5–10 ГБ; уточнить load test;
|
||||
- healthcheck extension;
|
||||
- restart policy с backoff;
|
||||
@@ -462,6 +466,10 @@ Legal retention/erasure имеет приоритет; изменение тре
|
||||
|
||||
Collector существует отдельным экземпляром на ВМ1 и ВМ2. Каждый имеет собственный `otel-queue` volume/limits и экспортирует в private SigNoz `192.168.0.5:4317`; ВМ2 никогда не использует Docker hostname collector ВМ1. Telemetry outage/overflow fail-open для business и Safety readiness, но создаёт alert.
|
||||
|
||||
Новый named volume считается потенциально `root:root`; основной collector не
|
||||
запускается от root и volume не получает `0777`. Ownership init проверяется
|
||||
после первого create и повторного recreate.
|
||||
|
||||
Доступ к Docker socket запрещён. Для container metrics используется безопасный exporter/hostmetrics, а не unrestricted socket mount.
|
||||
|
||||
## 15. Security
|
||||
|
||||
Reference in New Issue
Block a user