LIVE · AUDIT-KETJU · EU
JÄRJESTELMÄ · 99,99 % KÄYTETTÄVYYS
v 1.0 ↗ TEHTY EU:SSA

Isännöi NexBasira itse

Sama Docker-stack, joka ajaa hallittua SaaS:iamme, on se, mitä toimitamme on-prem. Sama Django-backend, sama React-SPA, sama auditointiketju. Saatavilla Enterprise-tasolla DPA:n + InfoSec-kyselypaketin kanssa.

Sivun yhteenveto. Tämä sivu heijastaa on-prem-käyttöönoton yleistä muotoa. Auktoritatiivinen, kopioitava runbook on docs/SELF_HOST.md lähdekoodirepossa — toimitamme sen Enterprise-asiakkaille asennuspaketin mukana. Ota yhteyttä kohteen Yhteydenotto (Enterprise) kautta aloittaaksesi keskustelun.

Miksi isännöidä itse

  • Sääntelyvaatimus — toimialasi tai lainkäyttöalueesi edellyttää, että todisteet sijaitsevat omassa infrassasi.
  • Verkkoeristys — tarkastajasi toimivat VPN:n sisällä; ulospäin SaaS:iin ei ole vaihtoehto.
  • Räätälöity datan sijainti — datan on päädyttävä tietylle alueelle tai suvereeniin pilveen.
  • Kustannusten ennustettavuus skaalassa — yli 5 000 tarkastuksella/kk oma infra on usein halvempi kuin tarkastuskohtainen taso.

Arkkitehtuuri

Kuusi palvelua (plus olemassa oleva identiteetintarjoajasi SSO:ta varten):

PalveluMitä se tekeeKuva
caddyTLS-terminointi, HTTP-reititys, staattisten resurssien tarjoilucaddy:2
backendDjango-sovellus — REST-API, auditointiketju, SCIM, allekirjoitusghcr.io/codelounge-io/certivisiopro/api (your tag)
frontendNginx tarjoilee käännetyn SPA:n + staattisen markkinointisivustonghcr.io/codelounge-io/certivisiopro/web
postgresEnsisijainen tietovarasto, RLS-pakotettu tenant-eristyspostgres:16
redisCelery-välittäjä + välimuisti + istuntovarastoredis:7
celery-worker + celery-beatTaustatehtävät (TSA-kysely, tallenteiden jälkikäsittely, säilytyksen siivous)sama kuin taustajärjestelmä
livekitWebRTC-SFU live-videotasollelivekit/livekit-server
minio (optional)S3-yhteensopiva objektitallennus todisteille + tallenteilleminio/minio

Objektitallennusta varten voit myös osoittaa mihin tahansa S3-yhteensopivaan palveluun (AWS S3, Wasabi, OVH Object Storage, olemassa oleva on-prem Ceph-klusteri). MinIO on sisällytetty oletukseksi aitoja air-gap-asennuksia varten.

Vähimmäisvaatimukset

Osa-alueVähimmäisSuositeltu
OSLinux x86_64 (Ubuntu 22.04 LTS or Debian 12)sama
Docker / ComposeDocker 24 + Compose v2sama
CPU4 vCPU8 vCPU
RAM8 GB16 GB
Disk200 GB SSD (tietokanta + alustavat todisteet)500 GB + S3-yhteensopiva objektitallennus tallenteille
NetworkKiinteä IP, portit 443 + WebRTC (LiveKit) tavoitettavissasama
TLSCaddy provisioi automaattisesti Let's Encryptin kauttaOma varmenne suljetuille verkoille

Alustus

Suunnilleen se muoto, jonka asennusskripti automatisoi:

# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem

# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env   # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys

# 3. Pull pinned images
docker compose pull

# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser

# 5. Start everything
docker compose up -d

# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test"

Puhtaalla Ubuntu 22.04 -VPS:llä koko sekvenssi kestää noin 5 minuuttia.

Mitä saat suoraan pakkauksesta

  • Sekä app.<your-domain> (SPA) että <your-domain> (markkinointisivusto, valinnainen) yhdellä Caddyllä.
  • Automaattinen TLS Let's Encryptin kautta — tai kiinnitys yksityiseen CA:han suljetuissa verkoissa.
  • Postgres RLS -migraatiot + neljä siemennettyä järjestelmäroolia.
  • Auditointiketjun Postgres-liipaisin (vain lisäys).
  • Demoistunnon siementäjä, jotta ensikertalaiset ylläpitäjät voivat tutkia realistista dataa.

Päivä 2 -operointi

  • Varmuuskopiot — Postgres-looginen vedos öisin + S3-elinkaari objekteille. docs/SELF_HOST.md-runbook sisältää palauta-varmuuskopiosta-savutestit, mukaan lukien audit-chain verify.
  • Päivitykset — vedä uusi image-tunniste, docker compose up -d. Skeemamigraatiot ovat vain eteenpäin + testattu CI:ssä; palautus on dokumentoitu viimesijaiseen käyttöön.
  • Havainnoitavuus — Django tuottaa jäsenneltyjä JSON-lokeja tenant_id- + session_id-tunnisteilla; reititä ne olemassa olevaan lokien kokoajaasi.
  • Metriikat — Prometheus-exporter-päätepiste taustajärjestelmässä; kerää se valvontapinostasi.

Mikä eroaa hallitusta SaaS:sta

Osa-alueHallittu SaaSOma isännöinti
TSA-taustajärjestelmätYodaLedger + FreeTSA + OpenTimestamps oletuksena määritettynäMääritettävissä. Voit poistaa minkä tahansa käytöstä; voit liittää maksullisen QTSP:n (DataSure) suoraan.
Tallenteiden säilytysEU S3 elinkaarella GlacieriinOma S3-yhteensopiva säiliösi; elinkaari on sinun vastuullasi.
Sähköpostin toimitusSendgrid meidän infrassammeMääritä SMTP-ympäristömuuttujat omaan välityspalvelimeesi.
SMS-toimitusTwilio meidän infrassamme (opt-in)Twilio omalla tililläsi, tai null-taustajärjestelmä jos ei käytössä.
Stripe-laskutusSisäänrakennettuOletuksena pois käytöstä — oma isännöinti tarkoittaa omaa laskutussopimustasi.
PäivityksetMe julkaisemmeVedät image-tunnisteet omaan tahtiisi.

Tuki

Enterprise-oman isännöinnin asiakkaat saavat oman Slack- + Connect-kanavan, 1 tunnin SLA:n, aikataulutetut päivitysläpikäynnit ja suoran pääsyn päivystysvuoroomme tuotantohäiriöissä.

Mitä seuraavaksi