# deploy — der Betrieb für heute `km.lan` als LXC mit podman-compose, wie jeder andere Dienst im Haus. **Noch leer.** Wenn es soweit ist, gehört hierher eine `compose.yml` nach dem Muster von `info/deployment/team/` — und der Betrieb läuft über **`oci`** (`42i-oci`), nicht über eine eigene systemd-Unit. Das ist die Hausvorgabe; ich habe sie beim Teamspace übersehen und eine eigene Unit gebaut, die dem Muster zufällig fast glich. Was dort außerdem gelernt wurde und hier gelten wird: - **Rechte am Volume.** Läuft der Prozess im Image unter einer eigenen UID, muss das Datenverzeichnis ihr gehören. Im Chart erledigt das `fsGroup`; bei podman gibt es niemanden, der es von selbst tut, und der Fehler zeigt sich erst bei der ersten Schreiboperation — wortlos. - **Konfiguration in die Datenbank oder ins Volume, nicht in eine Datei im Container.** Sonst ist jede Einstellung nach dem nächsten Neustart weg, und es sieht aus, als wäre sie nie gemacht worden. - **Secrets aus OpenBao**, nie in der compose-Datei und nie in argv. Die compose-Datei und das Chart in `../chart/` beschreiben **denselben** Dienst. Wer eines ändert, ändert das andere mit — sonst driften sie, und der Umzug nach k8s wird ein Neubau statt eines Wechsels.