Zum Inhalt springen

Dokumentation

Integrationen

Eine Integration ist ein System, mit dem Ihr Agent in Ihrem Auftrag spricht: ein Hypervisor, ein Hosting-Panel, ein Game-Panel. Diese Seite behandelt, was sie gemeinsam haben: wie Sie eine verbinden, was Provibr damit tun darf und woran Sie erkennen, ob sie wirklich funktioniert.

Ein Register statt eines Haufens Ausnahmen

Jeder Anbieter ist an einer Stelle beschrieben: zu welcher Kategorie er gehört, welche Art von Ressource er liefert, welche Zugangsdaten er braucht und welche der sieben Fähigkeiten er hat. Panel, Plattform und Agent lesen alle dieselbe Beschreibung. Nirgends im Produkt wird gefragt, ob ein System zufällig Proxmox ist.

Deshalb unterscheiden sich die Tabs einer Integration je Anbieter. Einen Test-Tab gibt es, weil der Anbieter einen Verbindungstest anmeldet; einen Betriebssysteme-Tab, weil der Anbieter Templates halten kann; einen Import-Tab, weil der Anbieter auflisten kann, was er schon betreibt. Ein fehlender Tab ist eine fehlende Fähigkeit und keine Seite, die nicht geladen wurde.

Die Kategorien

Hypervisor
Betreibt virtuelle Maschinen und gibt die ganze Maschine heraus: Kerne, Arbeitsspeicher, Festplatte, Netzwerk. Welche Hypervisoren verfügbar sind und welche auf der Roadmap stehen, zeigt die Integrationsseite.
Hosting-Panel
Betreibt Webhosting-Konten auf einer Maschine, die bereits läuft. Es legt ein Konto mit einem Paket an, kein Betriebssystem. Die Integrationsseite kennzeichnet jedes Hosting-Panel als verfügbar oder Roadmap.
Game-Panel
Betreibt Container für Gameserver, gebaut aus einem Rezept statt aus einem Betriebssystem-Image. Es steht neben den Hosting-Panels und nicht darin, weil die beiden fast nichts gemeinsam haben. Die Integrationsseite zeigt die verfügbaren Game-Panels.
Dedicated Server
Physische Maschinen, über das Netzwerk installiert und über einen eigenen Management-Kanal bedient. Angekündigt und nicht gebaut.
Netzwerkgeräte
Switches und Router. Angekündigt und nicht gebaut, und auf der Integrationsseite taucht die Kategorie gar nicht auf, denn Netzwerkgeräte haben eigene Seiten und zählen nicht als Ressource.

Was ein Anbieter kann

Sieben Fähigkeiten entscheiden, was erscheint und was die Plattform überhaupt zu senden bereit ist. Ein Befehl, der eine Fähigkeit braucht, die der Anbieter nicht hat, wird abgelehnt, bevor er Ihren Agenten erreicht, mit genanntem Grund.

  • Konsole: ein Live-Bildschirm oder Terminal auf der Ressource.
  • Firewall: die Plattform kann durchsetzen, welche Adressen eine Ressource verwenden darf.
  • Firewallregeln: eine geordnete Regelliste, die Sie selbst bearbeiten, samt Firewall-Log.
  • Hardware: Festplatten und Netzwerkkarten, die Sie hinzufügen, vergrößern und entfernen können.
  • Messwerte: Verbrauchsmessungen und damit Diagramme.
  • Betriebssysteme: Templates oder Images, aus denen die Plattform installieren kann.
  • Adresszuweisung: Provibr entscheidet, welche Adresse die Ressource bekommt.

Eine Integration verbinden

Eine Integration hinzuzufügen kostet drei Schritte: die Art des Systems, die Verbindung und die Zugangsdaten. Eine Kategorie, hinter der nichts gebaut ist, ist sichtbar, aber nicht auswählbar, sodass Sie sehen, was kommt, ohne es wählen zu können.

  • Sie wählen neben dem Anbieter auch einen Agenten. Dieser Agent ist derjenige, der das System erreichen wird. Er muss also in einem Netzwerk stehen, aus dem das möglich ist.
  • Der Name gehört Ihnen. Er ist eine Bezeichnung im Panel, und sonst liest ihn nichts.
  • Die Zugangsdaten werden gegen dieselben Regeln geprüft, die auch der Agent verwendet, dann an diesen Agenten gesendet und in seinem Tresor verschlossen. Sie bleiben auf der Seite, bis der Agent antwortet.
  • Lehnt der Agent sie ab, wird der Grund gezeigt, und Ihre Eingaben bleiben stehen, sodass ein einzelner Tippfehler Sie nicht das ganze Formular kostet.

Was gespeichert wird und was nicht

Die Zugangsdaten werden nie in die Datenbank der Plattform geschrieben. Erhalten bleiben die Namen der Felder, die Sie ausgefüllt haben, sowie Host und Port, damit das Panel Ihnen etwas zeigen kann und der Audit-Trail auf etwas verweisen kann.

Deshalb gibt es kein Ansehen und kein Bearbeiten von Zugangsdaten, sondern nur ein erneutes Senden. Das Formular beginnt jedes Mal leer. Und deshalb kann sie auch niemand bei Provibr lesen.

Auf dem Host sind sie mit einem Schlüssel verschlüsselt, der mit der Identität dieses Rechners gemischt ist. Den Tresor samt Schlüssel auf einen anderen Rechner zu kopieren bringt nichts. Gegen root auf Ihrem eigenen Host schützt das nicht. Dieser Host gehört Ihnen, und die Zugangsdaten ebenso.

TLS-Fingerprints

Jeder Anbieter, der HTTPS spricht, bietet ein Fingerprint-Feld. Tragen Sie es ein, akzeptiert der Agent ausschließlich genau das Zertifikat, das Sie festgelegt haben, und genau das macht ein selbstsigniertes Zertifikat auf Ihrem eigenen Node sicher verwendbar. Nehmen Sie den Fingerprint auf dem Agent-Host ab, damit Sie festlegen, was der Agent tatsächlich sieht:

shell
openssl s_client -connect <host>:<port> </dev/null 2>/dev/null | \
  openssl x509 -noout -fingerprint -sha256
Ein Fingerprint neben einer unverschlüsselten Adresse wird abgelehnt statt ignoriert, weil er einen Schutz suggerieren würde, den es dort nicht geben kann.
Befehle und Terminal-Ausgaben sind überall auf Englisch, im Panel und auf diesen Seiten. Ein Text, eine Wahrheit: Was Sie hier lesen, ist wörtlich das, was Ihr Host zurückschreibt.

Die Einrichtungs-Checkliste

„Aktiv“ bedeutet nur, dass der Agent Ihre Zugangsdaten angenommen hat. Es bedeutet nicht, dass die Integration bereit ist, Maschinen zu vergeben. Die Checkliste über den Tabs zeigt, was noch fehlt, und verlinkt direkt dorthin.

  • Zugangsdaten: an den Agenten zugestellt und angenommen.
  • Einstellungen: die nicht geheimen Angaben, die der Anbieter braucht, etwa welcher Node und welcher Bereich von Maschinen-IDs. Ein Anbieter, bei dem es nichts zu wählen gibt, überspringt diesen Schritt, statt ihn als offen zu zeigen.
  • Installationsmethode: ob Maschinen aus einem Template geklont oder über das Netzwerk installiert werden.
  • Betriebssysteme: mindestens ein Image verknüpft, für die gewählte Methode.
Kein Schritt ist eine Garantie. Die Checkliste prüft, dass etwas ausgefüllt ist, nicht dass es stimmt. Dafür ist der Test da.

Die Verbindung testen

Die Schaltfläche „Verbindung testen“ stellt einen echten Aufruf an Ihr System in die Warteschlange, ausgeführt von Ihrem Agenten, und zeigt, was zurückkam. Was gemeldet wird, unterscheidet sich je Anbieter, weil sich aus der API des jeweiligen Produkts ergibt, was ein Verbindungstest sinnvoll sagen kann.

  • Proxmox: die Version und die Liste der Nodes mit ihrem Online-Status.
  • DirectAdmin: die Panel-Version, die Anzahl der Konten, wie viele Befehle Ihr Login-Key ausführen darf und ob die Verbindung verschlüsselt ist. Letzteres kann nur Ihr Agent feststellen.
  • Webmin: ob das Virtualmin-Modul antwortet, wie viele Hosting-Konten und Pläne es gibt und ob das Zertifikat zum eingetragenen Fingerabdruck passt.
  • Pterodactyl: die Anzahl der Nodes und Gameserver und ob der Client-Key funktioniert. Ohne ihn gibt es keine Ein- und Ausschaltsteuerung und keine Konsole, und das möchten Sie vor Ihrer ersten Start-Schaltfläche wissen und nicht danach.
Ein Test auf einer Integration, deren Zugangsdaten nie angenommen wurden, zeigt den Ablehnungsgrund, statt zu laufen, denn das ist die Antwort, die Sie gesucht haben.

Deaktivieren und löschen

Deaktivieren ist der sichere Zwischenschritt: Der Agent bekommt keine Befehle mehr für diese Integration, und alles bleibt, wo es ist. Beim Aktivieren steht sie wieder auf aktiv, wenn die Zugangsdaten zuvor angenommen wurden, und sonst wieder auf „wartet auf Agent“, denn ob sie noch funktionieren, kann Ihnen nur ein Test sagen.

Eine Integration, an der Server hängen, lässt sich nicht löschen, und die Ablehnung nennt die Anzahl. Diese Server hängen an der Integration und würden stillschweigend verschwinden, ihre Zählung für die Lizenz eingeschlossen.

Wenn etwas schiefgeht

Der Agent meldet einen Code mit Parametern und keinen Satz, damit das Panel Ihnen den Grund in Ihrer eigenen Sprache zeigen kann. Wo die Gegenseite selbst etwas gesagt hat – ein HTTP-Body von Ihrem Hypervisor, ein Fehler aus Ihrem Panel –, steht das darunter zitiert und unübersetzt, weil es ein Zitat ist.

Für den Fall „hat funktioniert, aber“ gibt es einen zweiten Kanal. Ein Panel, das über eine unverschlüsselte Verbindung arbeitet, ist kein Fehlschlag und auch kein Status, weshalb es als Warnung auf dem Übersicht-Tab erscheint, solange Ihr Agent es weiter meldet.