ŽIVĚ · AUDIT CHAIN · EU
SYSTÉM · 99,99 % DOSTUPNOST
v 1.0 ↗ VYROBENO V EU

Self-hosting NexBasira

Stejný Docker stack, který pohání náš spravovaný SaaS, dodáváme i on-prem. Stejný Django backend, stejná React SPA, stejný auditní řetězec. Dostupné na úrovni Enterprise s balíčkem DPA + InfoSec dotazníku.

Shrnutí stránky. Tato stránka zrcadlí vysokoúrovňovou podobu on-prem nasazení. Autoritativní, kopírovatelný runbook je docs/SELF_HOST.md ve zdrojovém repozitáři — Enterprise zákazníkům jej dodáváme s jejich instalačním balíčkem. Ozvěte se přes Kontakt (Enterprise) a začněte konverzaci.

Proč self-hosting

  • Regulatorní mandát — váš sektor nebo jurisdikce vyžaduje, aby důkazy žily na vaší infrastruktuře.
  • Izolace sítě — vaši inspektoři operují uvnitř VPN; odchozí spojení k SaaS není možností.
  • Vlastní datová rezidence — potřebujete umístit data do konkrétního regionu nebo suverénního cloudu.
  • Předvídatelnost nákladů ve velkém — při >5 tis. inspekcí/měsíc je dedikovaná infrastruktura často levnější než úroveň za inspekci.

Architektura

Šest služeb (plus váš stávající poskytovatel identity pro SSO):

SlužbaCo děláImage
caddyUkončení TLS, HTTP routing, servírování statických assetůcaddy:2
backendDjango aplikace — REST API, auditní řetězec, SCIM, podepisováníghcr.io/codelounge-io/certivisiopro/api (your tag)
frontendNginx servírující sestavenou SPA + statický marketingghcr.io/codelounge-io/certivisiopro/web
postgresPrimární datové úložiště, izolace tenantů vynucená přes RLSpostgres:16
redisCelery broker + cache + úložiště relacíredis:7
celery-worker + celery-beatÚlohy na pozadí (dotazování TSA, post-processing nahrávání, čištění dle retence)stejné jako backend
livekitWebRTC SFU pro živou video vrstvulivekit/livekit-server
minio (optional)Objektové úložiště kompatibilní s S3 pro důkazy + nahráváníminio/minio

Pro objektové úložiště můžete rovněž nasměrovat na jakoukoli službu kompatibilní s S3 (AWS S3, Wasabi, OVH Object Storage, váš stávající on-prem Ceph cluster). MinIO je zahrnut jako výchozí pro skutečně air-gap instalace.

Minimální požadavky

OblastMinimumKomfortně
OSLinux x86_64 (Ubuntu 22.04 LTS or Debian 12)stejné
Docker / ComposeDocker 24 + Compose v2stejné
CPU4 vCPU8 vCPU
RAM8 GB16 GB
Disk200 GB SSD (DB + počáteční důkazy)500 GB + objektové úložiště kompatibilní s S3 pro nahrávání
NetworkStatická IP, dostupné porty 443 + WebRTC (LiveKit)stejné
TLSCaddy automaticky zajišťuje přes Let's EncryptVlastní certifikát pro uzavřené sítě

Bootstrap

Zhruba podoba toho, co instalační skript automatizuje:

# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem

# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env   # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys

# 3. Pull pinned images
docker compose pull

# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser

# 5. Start everything
docker compose up -d

# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test"

Na čistém Ubuntu 22.04 VPS proběhne celá sekvence přibližně za 5 minut.

Co dostanete rovnou v základu

  • Obojí app.<your-domain> (SPA) + <your-domain> (marketingový web, volitelně) na jediném Caddy.
  • Automatické TLS přes Let's Encrypt — nebo připnutí na privátní CA v uzavřených sítích.
  • Postgres RLS migrace + naseedované čtyři systémové role.
  • Postgres trigger auditního řetězce (append-only).
  • Seeder demo relace, aby si první administrátoři mohli osahat platformu na realistických datech.

Provoz po nasazení (Day-2)

  • Zálohy — noční logický dump Postgresu + S3 lifecycle pro objekty. Runbook docs/SELF_HOST.md obsahuje smoke testy obnovy ze zálohy včetně audit-chain verify.
  • Aktualizace — stáhněte nový tag image, docker compose up -d. Migrace schématu jsou pouze dopředné + testované v CI; rollback je zdokumentován pro krajní použití.
  • Pozorovatelnost — Django emituje strukturované JSON logy s labely tenant_id + session_id; nasměrujte je do svého stávajícího agregátoru logů.
  • Metriky — endpoint Prometheus exporteru na backendu; scrapujte ze svého monitorovacího stacku.

Čím se liší od spravovaného SaaS

OblastSpravovaný SaaSSelf-host
TSA backendyYodaLedger + FreeTSA + OpenTimestamps nakonfigurováno ve výchozím stavuKonfigurovatelné. Kterýkoli můžete vypnout; můžete přímo zapojit placený QTSP (DataSure).
Úložiště nahráváníEU S3 s lifecyklem do GlacierVáš bucket kompatibilní s S3; lifecycle je na vás.
Doručování e-mailůSendgrid v naší infrastruktuřeNakonfigurujte SMTP env proměnné na svůj vlastní relay.
Doručování SMSTwilio v naší infrastruktuře (opt-in)Twilio s vaším vlastním účtem, nebo null backend, pokud se nepoužívá.
Stripe fakturaceVestavěnoVe výchozím stavu vypnuto — self-host předpokládá váš vlastní fakturační kontrakt.
AktualizaceNasazujeme myTagy image stahujete ve svém tempu.

Podpora

Enterprise self-host zákazníci získávají dedikovaný Slack + Connect kanál, SLA 1 hodina, naplánované průvodce aktualizacemi a přímý přístup k naší on-call rotaci pro produkční incidenty.

Co dál