LIVE · AUDIT-KJEDE · EU-VERTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ LAGET I EU

Self-host NexBasira

Den samme Docker-stacken som kjører vår administrerte SaaS er det vi leverer on-prem. Samme Django-backend, samme React SPA, samme audit-kjede. Tilgjengelig på Enterprise-nivået med en DPA + InfoSec-spørreskjemapakke.

Sidesammendrag. Denne siden speiler den overordnede formen på on-prem-utrullingen. Den autoritative, kopier-og-lim-inn-bare runbook-en er docs/SELF_HOST.md i kildekode-repoet — vi leverer den til Enterprise-kunder med installasjonspakken deres. Ta kontakt via Kontakt (Enterprise) for å starte samtalen.

Hvorfor self-host

  • Regulatorisk pålegg — sektoren eller jurisdiksjonen din krever at bevis bor på din infrastruktur.
  • Nettverksisolasjon — inspektørene dine opererer inne i et VPN; utgående til en SaaS er ikke et alternativ.
  • Egendefinert datalokasjon — du må lande data i en spesifikk region eller suveren sky.
  • Kostnadsforutsigbarhet i stor skala — ved >5k inspeksjoner/måned er dedikert infrastruktur ofte billigere enn per-inspeksjon-nivået.

Arkitektur

Seks tjenester (pluss din eksisterende identitetsleverandør for SSO):

TjenesteHva den gjørImage
caddyTLS-terminering, HTTP-ruting, servering av statiske ressursercaddy:2
backendDjango-app — REST API, audit-kjede, SCIM, signeringghcr.io/codelounge-io/certivisiopro/api (your tag)
frontendNginx som serverer den bygde SPA-en + statisk marketingghcr.io/codelounge-io/certivisiopro/web
postgresPrimært datalager, RLS-håndhevet tenant-isolasjonpostgres:16
redisCelery-broker + cache + øktlagerredis:7
celery-worker + celery-beatBakgrunnsoppgaver (TSA-polling, etterbehandling av opptak, oppbevaringssveip)samme som backend
livekitWebRTC SFU for det direkte videoplanetlivekit/livekit-server
minio (optional)S3-kompatibelt objektlager for bevis + opptakminio/minio

For objektlagring kan du også peke mot hvilken som helst S3-kompatibel tjeneste (AWS S3, Wasabi, OVH Object Storage, din eksisterende on-prem Ceph-klynge). MinIO er inkludert som standard for ekte air-gap-installasjoner.

Minimumskrav

AspektMinimumKomfortabelt
OSLinux x86_64 (Ubuntu 22.04 LTS or Debian 12)samme
Docker / ComposeDocker 24 + Compose v2samme
CPU4 vCPU8 vCPU
RAM8 GB16 GB
Disk200 GB SSD (DB + innledende bevis)500 GB + S3-kompatibelt objektlager for opptak
NetworkStatisk IP, portene 443 + WebRTC (LiveKit) tilgjengeligesamme
TLSCaddy auto-provisjonerer via Let's EncryptBYO-sertifikat for lukkede nettverk

Bootstrap

Omtrent slik ser det ut som installasjonsskriptet automatiserer:

# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem

# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env   # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys

# 3. Pull pinned images
docker compose pull

# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser

# 5. Start everything
docker compose up -d

# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test"

På en ren Ubuntu 22.04 VPS kjører hele sekvensen på cirka 5 minutter.

Hva du får rett ut av boksen

  • Både app.<your-domain> (SPA) + <your-domain> (marketing-side, valgfritt) på én enkelt Caddy.
  • Automatisk TLS via Let's Encrypt — eller pinn til en privat CA på lukkede nettverk.
  • Postgres RLS-migreringer + de fire systemrollene seedet.
  • Audit-kjede Postgres-trigger (append-only).
  • Demo-økt-seeder slik at førstegangsadministratorer kan utforske med realistiske data.

Dag-2-drift

  • Sikkerhetskopier — Postgres logisk dump hver natt + S3-livssyklus for objekter. docs/SELF_HOST.md-runbooken inkluderer røyktester for gjenoppretting-fra-backup, inkludert audit-chain verify.
  • Oppgraderinger — hent den nye image-taggen, docker compose up -d. Skjemamigreringer er kun-forover + testet i CI; rollback er dokumentert for bruk i siste instans.
  • Observerbarhet — Django sender ut strukturerte JSON-logger med tenant_id + session_id-etiketter; rut til din eksisterende loggaggregator.
  • Metrikker — Prometheus-eksportør-endepunkt på backenden; skrap fra din overvåkingsstack.

Hva som er annerledes enn administrert SaaS

AspektAdministrert SaaSSelf-host
TSA-backendsYodaLedger + FreeTSA + OpenTimestamps konfigurert som standardKonfigurerbart. Du kan deaktivere hvilken som helst; du kan koble inn en betalt QTSP (DataSure) direkte.
OpptakslagringEU S3 med livssyklus til GlacierDin S3-kompatible bucket; livssyklus er ditt ansvar.
E-postleveringSendgrid i vår infrastrukturKonfigurer SMTP-env-vars mot ditt eget relé.
SMS-leveringTwilio i vår infrastruktur (opt-in)Twilio med din egen konto, eller null-backend hvis ikke brukt.
Stripe-faktureringInnebygdDeaktivert som standard — self-host innebærer din egen faktureringskontrakt.
OppdateringerVi deployerDu henter image-tagger i ditt eget tempo.

Support

Enterprise self-host-kunder får en dedikert Slack + Connect-kanal, 1-times SLA, planlagte gjennomganger av oppgraderinger, og direkte tilgang til vår vaktrotasjon for produksjonshendelser.

Hva er neste