运维与安全¶
Token 规则¶
- 每个 Team、AI 客户端和 CI 工作流分别创建 Token。
- 默认使用
read。 - 仅发布已有应用时使用
deploy。 - 仅创建或修改资源时短期使用
write。 - 日常自动化禁止
root。 - 设置过期时间,定期撤销与轮换。
AI 两阶段提交¶
website-plan生成官方 API payload,不写远端。- 人工检查资源、域名、仓库、环境和限制。
- 使用
--allow-write执行创建或部署。 - 切回只读 Token,读取部署状态和日志摘要。
发布前检查¶
- [ ] Git 仓库来源与许可证已审查。
- [ ] 构建和启动命令明确。
- [ ] CPU、内存、存储与构建并发有限制。
- [ ] 健康检查实际可用。
- [ ] TLS、域名与跳转正确。
- [ ] Secret 不在 Git、日志或 Prompt 中。
- [ ] 备份和恢复已验证。
- [ ] Team 成员和 Token 均遵循最小权限。
- [ ] 存在已知稳定版本用于回滚。
故障处理¶
| 现象 | 先做什么 |
|---|---|
| 控制面不可达 | 调用 coolify health |
| 401 | 检查 Token 完整性、过期和撤销状态 |
| 403 | 检查 Team、权限、API Access 与 IP Allowlist |
| 422 | 修正请求字段,不重复提交写操作 |
| 429 | 遵守 Retry-After,不要并发重试 |
| 部署失败 | 停止自动重试,读取部署记录并人工决定修复或回滚 |
主机边界¶
Coolify 是高权限控制面。Team 权限不等于虚拟机级隔离;不可信代码不应与现有生产工作负载共享 Docker 守护进程。