安全与 FAQ

安全说明

当前版本中,控制节点不提供内建 TLS 或 mTLS。

  • 请将 console HTTP(:8089)和 gRPC(:50051)放在反向代理或网关之后。
  • 对公网与外部链路强制启用 TLS。
  • 所有 worker 实现默认拒绝不安全的 console 端点。
  • 只有在明确接受明文 gRPC 时才设置 WORKER_CONSOLE_INSECURE=true。

运维提醒

  • 一键部署脚本会额外创建一个管理员 API key,酌情删除
  • Dashboard 登录会话保存在内存中,console 重启后会失效。
  • 只有 0.10.0 及之后的版本,重启控制节点和执行节点才会保留会话状态;更早版本重启后会话丢失。

常见问题

worker 启动后一直离线,先查什么?

先确认 WORKER_CONSOLE_GRPC_TARGET 是否正确,再检查 worker 所在机器到控制节点的网络连通性。

worker 可以和控制节点部署在同一台机器上吗?

可以。

worker 可以运行在 Docker 里吗?

理论上可以,但通常不推荐。因为你需要额外解决 KVM in Docker 或者 Docker in Docker 的问题。

更底层的实现文档在哪里?

仓库内包含内部与底层文档: