Architettura
Filesystem e layout
Organizzazione dei file sotto /opt/obelica
Root
La root operativa e':
/opt/obelicaTutto cio' che riguarda l'infrastruttura Obelica deve stare qui, salvo file di sistema inevitabili come /etc/ssh, /var/run/docker.sock o unit systemd future.
Layout
| Path | Uso |
|---|---|
/opt/obelica/apps | compose runtime delle app |
/opt/obelica/backups | backup locali, dump e snapshot notes |
/opt/obelica/data | dati persistenti bind-mounted |
/opt/obelica/docs | deprecated: puntatore alla fonte di verita' repos/obelica-docs |
/opt/obelica/infra | compose, config, script e tool infrastrutturali |
/opt/obelica/infra/tools | tool server, incluso obelica-backup |
/opt/obelica/repos | checkout dei repository Forgejo |
/opt/obelica/secrets | secret env e materiali sensibili |
Separazione repo/runtime
Per ogni app la regola e':
/opt/obelica/repos/<repo-name> -> sorgente versionato
/opt/obelica/apps/<app-name> -> compose runtime e config deploy
/opt/obelica/secrets/apps/*.env -> segreti applicativi
/opt/obelica/data/<app-name> -> dati persistenti, se presentiQuesta separazione evita di mischiare sorgenti, runtime, segreti e dati.
Permessi sensibili
Policy:
/opt/obelica/secrets:700;- secret env:
600; - backup dumps:
600; - directory backup:
700; - passphrase backup:
600; acme.json:600.
I backup dump contengono dati sensibili anche quando i file config sono redatti.
Fonte di verita' documentazione
La documentazione tecnica vive nel repository:
/opt/obelica/repos/obelica-docsRuntime privato:
/opt/obelica/apps/obelica-docs
127.0.0.1:3334La cartella /opt/obelica/docs e' storica/deprecata e deve contenere solo un puntatore alla documentazione Fumadocs.
Cosa non committare
/opt/obelica/secrets;/opt/obelica/data;/opt/obelica/backups;- token temporanei;
- file
.envcon valori segreti; - certificati o chiavi private.