Dokumentation
Integrationen
Eine Integration ist ein System, mit dem Ihr Agent in Ihrem Auftrag spricht: ein Hypervisor, ein Hosting-Panel, ein Game-Panel. Diese Seite behandelt, was sie gemeinsam haben: wie Sie eine verbinden, was Provibr damit tun darf und woran Sie erkennen, ob sie wirklich funktioniert.
Ein Register statt eines Haufens Ausnahmen
Jeder Anbieter ist an einer Stelle beschrieben: zu welcher Kategorie er gehört, welche Art von Ressource er liefert, welche Zugangsdaten er braucht und welche der sieben Fähigkeiten er hat. Panel, Plattform und Agent lesen alle dieselbe Beschreibung. Nirgends im Produkt wird gefragt, ob ein System zufällig Proxmox ist.
Deshalb unterscheiden sich die Tabs einer Integration je Anbieter. Einen Test-Tab gibt es, weil der Anbieter einen Verbindungstest anmeldet; einen Betriebssysteme-Tab, weil der Anbieter Templates halten kann; einen Import-Tab, weil der Anbieter auflisten kann, was er schon betreibt. Ein fehlender Tab ist eine fehlende Fähigkeit und keine Seite, die nicht geladen wurde.
Die Kategorien
- Hypervisor
- Betreibt virtuelle Maschinen und gibt die ganze Maschine heraus: Kerne, Arbeitsspeicher, Festplatte, Netzwerk. Welche Hypervisoren verfügbar sind und welche auf der Roadmap stehen, zeigt die Integrationsseite.
- Hosting-Panel
- Betreibt Webhosting-Konten auf einer Maschine, die bereits läuft. Es legt ein Konto mit einem Paket an, kein Betriebssystem. Die Integrationsseite kennzeichnet jedes Hosting-Panel als verfügbar oder Roadmap.
- Game-Panel
- Betreibt Container für Gameserver, gebaut aus einem Rezept statt aus einem Betriebssystem-Image. Es steht neben den Hosting-Panels und nicht darin, weil die beiden fast nichts gemeinsam haben. Die Integrationsseite zeigt die verfügbaren Game-Panels.
- Dedicated Server
- Physische Maschinen, über das Netzwerk installiert und über einen eigenen Management-Kanal bedient. Angekündigt und nicht gebaut.
- Netzwerkgeräte
- Switches und Router. Angekündigt und nicht gebaut, und auf der Integrationsseite taucht die Kategorie gar nicht auf, denn Netzwerkgeräte haben eigene Seiten und zählen nicht als Ressource.
Was ein Anbieter kann
Sieben Fähigkeiten entscheiden, was erscheint und was die Plattform überhaupt zu senden bereit ist. Ein Befehl, der eine Fähigkeit braucht, die der Anbieter nicht hat, wird abgelehnt, bevor er Ihren Agenten erreicht, mit genanntem Grund.
- Konsole: ein Live-Bildschirm oder Terminal auf der Ressource.
- Firewall: die Plattform kann durchsetzen, welche Adressen eine Ressource verwenden darf.
- Firewallregeln: eine geordnete Regelliste, die Sie selbst bearbeiten, samt Firewall-Log.
- Hardware: Festplatten und Netzwerkkarten, die Sie hinzufügen, vergrößern und entfernen können.
- Messwerte: Verbrauchsmessungen und damit Diagramme.
- Betriebssysteme: Templates oder Images, aus denen die Plattform installieren kann.
- Adresszuweisung: Provibr entscheidet, welche Adresse die Ressource bekommt.
Eine Integration verbinden
Eine Integration hinzuzufügen kostet drei Schritte: die Art des Systems, die Verbindung und die Zugangsdaten. Eine Kategorie, hinter der nichts gebaut ist, ist sichtbar, aber nicht auswählbar, sodass Sie sehen, was kommt, ohne es wählen zu können.
- Sie wählen neben dem Anbieter auch einen Agenten. Dieser Agent ist derjenige, der das System erreichen wird. Er muss also in einem Netzwerk stehen, aus dem das möglich ist.
- Der Name gehört Ihnen. Er ist eine Bezeichnung im Panel, und sonst liest ihn nichts.
- Die Zugangsdaten werden gegen dieselben Regeln geprüft, die auch der Agent verwendet, dann an diesen Agenten gesendet und in seinem Tresor verschlossen. Sie bleiben auf der Seite, bis der Agent antwortet.
- Lehnt der Agent sie ab, wird der Grund gezeigt, und Ihre Eingaben bleiben stehen, sodass ein einzelner Tippfehler Sie nicht das ganze Formular kostet.
Was gespeichert wird und was nicht
Die Zugangsdaten werden nie in die Datenbank der Plattform geschrieben. Erhalten bleiben die Namen der Felder, die Sie ausgefüllt haben, sowie Host und Port, damit das Panel Ihnen etwas zeigen kann und der Audit-Trail auf etwas verweisen kann.
Auf dem Host sind sie mit einem Schlüssel verschlüsselt, der mit der Identität dieses Rechners gemischt ist. Den Tresor samt Schlüssel auf einen anderen Rechner zu kopieren bringt nichts. Gegen root auf Ihrem eigenen Host schützt das nicht. Dieser Host gehört Ihnen, und die Zugangsdaten ebenso.
TLS-Fingerprints
Jeder Anbieter, der HTTPS spricht, bietet ein Fingerprint-Feld. Tragen Sie es ein, akzeptiert der Agent ausschließlich genau das Zertifikat, das Sie festgelegt haben, und genau das macht ein selbstsigniertes Zertifikat auf Ihrem eigenen Node sicher verwendbar. Nehmen Sie den Fingerprint auf dem Agent-Host ab, damit Sie festlegen, was der Agent tatsächlich sieht:
openssl s_client -connect <host>:<port> </dev/null 2>/dev/null | \
openssl x509 -noout -fingerprint -sha256Die Einrichtungs-Checkliste
„Aktiv“ bedeutet nur, dass der Agent Ihre Zugangsdaten angenommen hat. Es bedeutet nicht, dass die Integration bereit ist, Maschinen zu vergeben. Die Checkliste über den Tabs zeigt, was noch fehlt, und verlinkt direkt dorthin.
- Zugangsdaten: an den Agenten zugestellt und angenommen.
- Einstellungen: die nicht geheimen Angaben, die der Anbieter braucht, etwa welcher Node und welcher Bereich von Maschinen-IDs. Ein Anbieter, bei dem es nichts zu wählen gibt, überspringt diesen Schritt, statt ihn als offen zu zeigen.
- Installationsmethode: ob Maschinen aus einem Template geklont oder über das Netzwerk installiert werden.
- Betriebssysteme: mindestens ein Image verknüpft, für die gewählte Methode.
Die Verbindung testen
Die Schaltfläche „Verbindung testen“ stellt einen echten Aufruf an Ihr System in die Warteschlange, ausgeführt von Ihrem Agenten, und zeigt, was zurückkam. Was gemeldet wird, unterscheidet sich je Anbieter, weil sich aus der API des jeweiligen Produkts ergibt, was ein Verbindungstest sinnvoll sagen kann.
- Proxmox: die Version und die Liste der Nodes mit ihrem Online-Status.
- DirectAdmin: die Panel-Version, die Anzahl der Konten, wie viele Befehle Ihr Login-Key ausführen darf und ob die Verbindung verschlüsselt ist. Letzteres kann nur Ihr Agent feststellen.
- Webmin: ob das Virtualmin-Modul antwortet, wie viele Hosting-Konten und Pläne es gibt und ob das Zertifikat zum eingetragenen Fingerabdruck passt.
- Pterodactyl: die Anzahl der Nodes und Gameserver und ob der Client-Key funktioniert. Ohne ihn gibt es keine Ein- und Ausschaltsteuerung und keine Konsole, und das möchten Sie vor Ihrer ersten Start-Schaltfläche wissen und nicht danach.
Deaktivieren und löschen
Deaktivieren ist der sichere Zwischenschritt: Der Agent bekommt keine Befehle mehr für diese Integration, und alles bleibt, wo es ist. Beim Aktivieren steht sie wieder auf aktiv, wenn die Zugangsdaten zuvor angenommen wurden, und sonst wieder auf „wartet auf Agent“, denn ob sie noch funktionieren, kann Ihnen nur ein Test sagen.
Wenn etwas schiefgeht
Der Agent meldet einen Code mit Parametern und keinen Satz, damit das Panel Ihnen den Grund in Ihrer eigenen Sprache zeigen kann. Wo die Gegenseite selbst etwas gesagt hat – ein HTTP-Body von Ihrem Hypervisor, ein Fehler aus Ihrem Panel –, steht das darunter zitiert und unübersetzt, weil es ein Zitat ist.
Für den Fall „hat funktioniert, aber“ gibt es einen zweiten Kanal. Ein Panel, das über eine unverschlüsselte Verbindung arbeitet, ist kein Fehlschlag und auch kein Status, weshalb es als Warnung auf dem Übersicht-Tab erscheint, solange Ihr Agent es weiter meldet.