LIVE · AUDIT-KETTE · EU-ANSÄSSIG
SYSTEM · 99,99 % VERFÜGBARKEIT
v 1.0 ↗ HERGESTELLT IN DER EU

NexBasira selbst hosten

Derselbe Docker-Stack, der unser verwaltetes SaaS betreibt, ist das, was wir On-Prem ausliefern. Dasselbe Django-Backend, dieselbe React-SPA, dieselbe Audit-Kette. Verfügbar in der Enterprise-Stufe mit einem AVV + InfoSec-Fragebogenpaket.

Seitenzusammenfassung. Diese Seite spiegelt die grobe Struktur des On-Prem-Deployments wider. Das maßgebliche, kopierfertige Runbook ist docs/SELF_HOST.md im Quell-Repository — wir liefern es Enterprise-Kunden mit ihrem Installationspaket. Melden Sie sich über Kontakt (Enterprise), um das Gespräch zu beginnen.

Warum selbst hosten

  • Regulatorische Vorgabe — Ihr Sektor oder Ihre Jurisdiktion verlangt, dass Beweise auf Ihrer Infrastruktur liegen.
  • Netzwerkisolation — Ihre Inspektoren arbeiten innerhalb eines VPN; ausgehende Verbindungen zu einem SaaS sind keine Option.
  • Individuelle Datenresidenz — Sie müssen Daten in einer bestimmten Region oder souveränen Cloud ablegen.
  • Kostenvorhersehbarkeit bei Skalierung — bei >5.000 Inspektionen/Monat ist dedizierte Infrastruktur oft günstiger als die Pro-Inspektions-Stufe.

Architektur

Sechs Services (plus Ihr bestehender Identity-Provider für SSO):

ServiceWas er tutImage
caddyTLS-Terminierung, HTTP-Routing, Auslieferung statischer Assetscaddy:2
backendDjango-App — REST-API, Audit-Kette, SCIM, Signierungghcr.io/codelounge-io/certivisiopro/api (your tag)
frontendNginx, der die gebaute SPA + das statische Marketing ausliefertghcr.io/codelounge-io/certivisiopro/web
postgresPrimärer Datenspeicher, RLS-erzwungene Mandantenisolationpostgres:16
redisCelery-Broker + Cache + Session-Storeredis:7
celery-worker + celery-beatHintergrund-Tasks (TSA-Polling, Aufzeichnungs-Nachbearbeitung, Aufbewahrungs-Sweep)wie Backend
livekitWebRTC-SFU für die Live-Video-Ebenelivekit/livekit-server
minio (optional)S3-kompatibler Objektspeicher für Beweise + Aufzeichnungenminio/minio

Für den Objektspeicher können Sie auch auf jeden S3-kompatiblen Dienst zeigen (AWS S3, Wasabi, OVH Object Storage, Ihr bestehendes On-Prem-Ceph-Cluster). MinIO ist als Standard für echte Air-Gap-Installationen enthalten.

Mindestanforderungen

AspektMinimumKomfortabel
OSLinux x86_64 (Ubuntu 22.04 LTS or Debian 12)gleich
Docker / ComposeDocker 24 + Compose v2gleich
CPU4 vCPU8 vCPU
RAM8 GB16 GB
Disk200 GB SSD (DB + initiale Beweise)500 GB + S3-kompatibler Objektspeicher für Aufzeichnungen
NetworkStatische IP, Ports 443 + WebRTC (LiveKit) erreichbargleich
TLSCaddy stellt automatisch über Let's Encrypt bereitBYO-Zertifikat für geschlossene Netzwerke

Bootstrap

Ungefähr die Form, die das Installationsskript automatisiert:

# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem

# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env   # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys

# 3. Pull pinned images
docker compose pull

# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser

# 5. Start everything
docker compose up -d

# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test"

Auf einem sauberen Ubuntu-22.04-VPS läuft die gesamte Sequenz in etwa 5 Minuten durch.

Was Sie ab Werk erhalten

  • Sowohl app.<ihre-domain> (SPA) als auch <ihre-domain> (Marketing-Site, optional) auf einem einzigen Caddy.
  • Automatisches TLS via Let's Encrypt — oder Pinning auf eine private CA in geschlossenen Netzwerken.
  • Postgres-RLS-Migrationen + die vier Systemrollen vorbelegt.
  • Audit-Ketten-Postgres-Trigger (append-only).
  • Demo-Sitzungs-Seeder, damit Erstadmins mit realistischen Daten herumprobieren können.

Day-2-Betrieb

  • Backups — nächtlicher logischer Postgres-Dump + S3-Lifecycle für Objekte. Das docs/SELF_HOST.md-Runbook enthält Restore-from-Backup-Smoke-Tests inklusive audit-chain verify.
  • Upgrades — neues Image-Tag ziehen, docker compose up -d. Schema-Migrationen sind forward-only + in CI getestet; Rollback ist für den Notfall dokumentiert.
  • Observability — Django gibt strukturierte JSON-Logs mit tenant_id- + session_id-Labels aus; leiten Sie sie an Ihren bestehenden Log-Aggregator weiter.
  • Metriken — Prometheus-Exporter-Endpoint auf dem Backend; scrapen Sie ihn aus Ihrem Monitoring-Stack.

Was sich von verwaltetem SaaS unterscheidet

AspektVerwaltetes SaaSSelf-Host
TSA-BackendsYodaLedger + FreeTSA + OpenTimestamps standardmäßig konfiguriertKonfigurierbar. Sie können jedes deaktivieren; Sie können einen kostenpflichtigen QTSP (DataSure) direkt einbinden.
AufzeichnungsspeicherEU-S3 mit Lifecycle nach GlacierIhr S3-kompatibler Bucket; der Lifecycle liegt bei Ihnen.
E-Mail-ZustellungSendgrid in unserer InfrastrukturKonfigurieren Sie die SMTP-Env-Vars auf Ihr eigenes Relay.
SMS-ZustellungTwilio in unserer Infrastruktur (opt-in)Twilio mit Ihrem eigenen Konto, oder Null-Backend, falls nicht genutzt.
Stripe-AbrechnungIntegriertStandardmäßig deaktiviert — Self-Host impliziert Ihren eigenen Abrechnungsvertrag.
UpdatesWir deployenSie ziehen Image-Tags in Ihrem eigenen Rhythmus.

Support

Enterprise-Self-Host-Kunden erhalten einen dedizierten Slack- + Connect-Kanal, 1-Stunden-SLA, geplante Upgrade-Walkthroughs und direkten Zugang zu unserer On-Call-Rotation für Produktionsvorfälle.

Was als Nächstes kommt