Isännöi NexBasira itse
Sama Docker-stack, joka ajaa hallittua SaaS:iamme, on se, mitä toimitamme on-prem. Sama Django-backend, sama React-SPA, sama auditointiketju. Saatavilla Enterprise-tasolla DPA:n + InfoSec-kyselypaketin kanssa.
docs/SELF_HOST.md lähdekoodirepossa — toimitamme sen Enterprise-asiakkaille asennuspaketin mukana. Ota yhteyttä kohteen Yhteydenotto (Enterprise) kautta aloittaaksesi keskustelun. Miksi isännöidä itse
- Sääntelyvaatimus — toimialasi tai lainkäyttöalueesi edellyttää, että todisteet sijaitsevat omassa infrassasi.
- Verkkoeristys — tarkastajasi toimivat VPN:n sisällä; ulospäin SaaS:iin ei ole vaihtoehto.
- Räätälöity datan sijainti — datan on päädyttävä tietylle alueelle tai suvereeniin pilveen.
- Kustannusten ennustettavuus skaalassa — yli 5 000 tarkastuksella/kk oma infra on usein halvempi kuin tarkastuskohtainen taso.
Arkkitehtuuri
Kuusi palvelua (plus olemassa oleva identiteetintarjoajasi SSO:ta varten):
| Palvelu | Mitä se tekee | Kuva |
|---|---|---|
| caddy | TLS-terminointi, HTTP-reititys, staattisten resurssien tarjoilu | caddy:2 |
| backend | Django-sovellus — REST-API, auditointiketju, SCIM, allekirjoitus | ghcr.io/codelounge-io/certivisiopro/api (your tag) |
| frontend | Nginx tarjoilee käännetyn SPA:n + staattisen markkinointisivuston | ghcr.io/codelounge-io/certivisiopro/web |
| postgres | Ensisijainen tietovarasto, RLS-pakotettu tenant-eristys | postgres:16 |
| redis | Celery-välittäjä + välimuisti + istuntovarasto | redis:7 |
| celery-worker + celery-beat | Taustatehtävät (TSA-kysely, tallenteiden jälkikäsittely, säilytyksen siivous) | sama kuin taustajärjestelmä |
| livekit | WebRTC-SFU live-videotasolle | livekit/livekit-server |
| minio (optional) | S3-yhteensopiva objektitallennus todisteille + tallenteille | minio/minio |
Objektitallennusta varten voit myös osoittaa mihin tahansa S3-yhteensopivaan palveluun (AWS S3, Wasabi, OVH Object Storage, olemassa oleva on-prem Ceph-klusteri). MinIO on sisällytetty oletukseksi aitoja air-gap-asennuksia varten.
Vähimmäisvaatimukset
| Osa-alue | Vähimmäis | Suositeltu |
|---|---|---|
| OS | Linux x86_64 (Ubuntu 22.04 LTS or Debian 12) | sama |
| Docker / Compose | Docker 24 + Compose v2 | sama |
| CPU | 4 vCPU | 8 vCPU |
| RAM | 8 GB | 16 GB |
| Disk | 200 GB SSD (tietokanta + alustavat todisteet) | 500 GB + S3-yhteensopiva objektitallennus tallenteille |
| Network | Kiinteä IP, portit 443 + WebRTC (LiveKit) tavoitettavissa | sama |
| TLS | Caddy provisioi automaattisesti Let's Encryptin kautta | Oma varmenne suljetuille verkoille |
Alustus
Suunnilleen se muoto, jonka asennusskripti automatisoi:
# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem
# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys
# 3. Pull pinned images
docker compose pull
# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser
# 5. Start everything
docker compose up -d
# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test" Puhtaalla Ubuntu 22.04 -VPS:llä koko sekvenssi kestää noin 5 minuuttia.
Mitä saat suoraan pakkauksesta
- Sekä
app.<your-domain>(SPA) että<your-domain>(markkinointisivusto, valinnainen) yhdellä Caddyllä. - Automaattinen TLS Let's Encryptin kautta — tai kiinnitys yksityiseen CA:han suljetuissa verkoissa.
- Postgres RLS -migraatiot + neljä siemennettyä järjestelmäroolia.
- Auditointiketjun Postgres-liipaisin (vain lisäys).
- Demoistunnon siementäjä, jotta ensikertalaiset ylläpitäjät voivat tutkia realistista dataa.
Päivä 2 -operointi
- Varmuuskopiot — Postgres-looginen vedos öisin + S3-elinkaari objekteille.
docs/SELF_HOST.md-runbook sisältää palauta-varmuuskopiosta-savutestit, mukaan lukienaudit-chain verify. - Päivitykset — vedä uusi image-tunniste,
docker compose up -d. Skeemamigraatiot ovat vain eteenpäin + testattu CI:ssä; palautus on dokumentoitu viimesijaiseen käyttöön. - Havainnoitavuus — Django tuottaa jäsenneltyjä JSON-lokeja
tenant_id- +session_id-tunnisteilla; reititä ne olemassa olevaan lokien kokoajaasi. - Metriikat — Prometheus-exporter-päätepiste taustajärjestelmässä; kerää se valvontapinostasi.
Mikä eroaa hallitusta SaaS:sta
| Osa-alue | Hallittu SaaS | Oma isännöinti |
|---|---|---|
| TSA-taustajärjestelmät | YodaLedger + FreeTSA + OpenTimestamps oletuksena määritettynä | Määritettävissä. Voit poistaa minkä tahansa käytöstä; voit liittää maksullisen QTSP:n (DataSure) suoraan. |
| Tallenteiden säilytys | EU S3 elinkaarella Glacieriin | Oma S3-yhteensopiva säiliösi; elinkaari on sinun vastuullasi. |
| Sähköpostin toimitus | Sendgrid meidän infrassamme | Määritä SMTP-ympäristömuuttujat omaan välityspalvelimeesi. |
| SMS-toimitus | Twilio meidän infrassamme (opt-in) | Twilio omalla tililläsi, tai null-taustajärjestelmä jos ei käytössä. |
| Stripe-laskutus | Sisäänrakennettu | Oletuksena pois käytöstä — oma isännöinti tarkoittaa omaa laskutussopimustasi. |
| Päivitykset | Me julkaisemme | Vedät image-tunnisteet omaan tahtiisi. |
Tuki
Enterprise-oman isännöinnin asiakkaat saavat oman Slack- + Connect-kanavan, 1 tunnin SLA:n, aikataulutetut päivitysläpikäynnit ja suoran pääsyn päivystysvuoroomme tuotantohäiriöissä.
Mitä seuraavaksi
- Aloita Enterprise-keskustelu
- Turvallisuusasento — mitä InfoSec-kyselypaketti sisältää
- DPA — mitä sopimuspaketti sisältää