AO VIVO · AUDIT CHAIN · UE
SISTEMA · 99,99% DISPONIBILIDADE
v 1.0 ↗ FEITO NA UE

Auto-alojar a NexBasira

A mesma stack Docker que corre o nosso SaaS gerido é o que entregamos on-prem. O mesmo backend Django, a mesma SPA React, a mesma cadeia de auditoria. Disponível no nível Enterprise com um DPA + pacote de questionários InfoSec.

Resumo da página. Esta página espelha a forma de alto nível da implementação on-prem. O runbook autoritativo e pronto a copiar-colar é docs/SELF_HOST.md no repositório de origem — entregamo-lo aos clientes Enterprise com o seu pacote de instalação. Contacte-nos via Contacto (Enterprise) para iniciar a conversa.

Porquê auto-alojar

  • Mandato regulatório — o seu setor ou jurisdição exige que as provas vivam na sua infraestrutura.
  • Isolamento de rede — os seus inspetores operam dentro de uma VPN; sair para um SaaS não é uma opção.
  • Residência de dados personalizada — precisa de aterrar os dados numa região específica ou nuvem soberana.
  • Previsibilidade de custos à escala — acima de 5 mil inspeções/mês, a infraestrutura dedicada é muitas vezes mais barata do que o escalão por inspeção.

Arquitetura

Seis serviços (mais o seu fornecedor de identidade existente para SSO):

ServiçoO que fazImagem
caddyTerminação TLS, encaminhamento HTTP, entrega de recursos estáticoscaddy:2
backendAplicação Django — API REST, cadeia de auditoria, SCIM, assinaturaghcr.io/codelounge-io/certivisiopro/api (your tag)
frontendNginx a servir a SPA compilada + estáticos de marketingghcr.io/codelounge-io/certivisiopro/web
postgresArmazenamento de dados primário, isolamento de tenant imposto por RLSpostgres:16
redisBroker do Celery + cache + armazenamento de sessãoredis:7
celery-worker + celery-beatTarefas em segundo plano (polling da TSA, pós-processamento de gravação, varrimento de retenção)igual ao backend
livekitSFU WebRTC para o plano de vídeo em diretolivekit/livekit-server
minio (optional)Armazenamento de objetos compatível com S3 para provas + gravaçõesminio/minio

Para o armazenamento de objetos, pode também apontar para qualquer serviço compatível com S3 (AWS S3, Wasabi, OVH Object Storage, o seu cluster Ceph on-premises existente). O MinIO é incluído por defeito para instalações verdadeiramente air-gapped.

Requisitos mínimos

AspetoMínimoConfortável
OSLinux x86_64 (Ubuntu 22.04 LTS or Debian 12)igual
Docker / ComposeDocker 24 + Compose v2igual
CPU4 vCPU8 vCPU
RAM8 GB16 GB
Disk200 GB SSD (BD + provas iniciais)500 GB + armazenamento de objetos compatível com S3 para gravações
NetworkIP estático, portas 443 + WebRTC (LiveKit) acessíveisigual
TLSO Caddy aprovisiona automaticamente via Let's EncryptBYO-cert para redes fechadas

Bootstrap

Sensivelmente a forma que o script de instalação automatiza:

# 1. Clone the released bundle
git clone --depth 1 https://github.com/codelounge-io/nexbasira-onprem.git
cd nexbasira-onprem

# 2. Fill in env from the example
cp .env.example .env
$EDITOR .env   # set DOMAIN, SECRET_KEY, DB password, S3 creds, LiveKit keys

# 3. Pull pinned images
docker compose pull

# 4. Run migrations + create the platform superuser
docker compose run --rm backend python manage.py migrate
docker compose run --rm backend python manage.py createsuperuser

# 5. Start everything
docker compose up -d

# 6. Tail the logs until you see the audit-chain self-test pass
docker compose logs -f backend | grep "audit chain self-test"

Num VPS Ubuntu 22.04 limpo, toda a sequência corre em cerca de 5 minutos.

O que obtém de imediato

  • Tanto app.<o-seu-domínio> (SPA) como <o-seu-domínio> (site de marketing, opcional) num único Caddy.
  • TLS automático via Let's Encrypt — ou fixação a uma CA privada em redes fechadas.
  • Migrações RLS do Postgres + os quatro papéis de sistema semeados.
  • Trigger de cadeia de auditoria no Postgres (append-only).
  • Semeador de sessão de demonstração para que os administradores de primeira vez possam explorar com dados realistas.

Operações Day-2

  • Cópias de segurança — dump lógico do Postgres todas as noites + ciclo de vida S3 para os objetos. O runbook docs/SELF_HOST.md inclui testes de fumo de restauro a partir de cópia de segurança, incluindo audit-chain verify.
  • Atualizações — puxe a nova tag de imagem, docker compose up -d. As migrações de esquema são apenas para a frente + testadas em CI; o rollback está documentado para uso de último recurso.
  • Observabilidade — o Django emite logs JSON estruturados com etiquetas tenant_id + session_id; encaminhe para o seu agregador de logs existente.
  • Métricas — endpoint exportador Prometheus no backend; recolha a partir da sua stack de monitorização.

O que difere do SaaS gerido

AspetoSaaS geridoAuto-alojamento
Backends TSAYodaLedger + FreeTSA + OpenTimestamps configurados por defeitoConfigurável. Pode desativar qualquer um; pode ligar diretamente um QTSP pago (DataSure).
Armazenamento de gravaçõesS3 na UE com ciclo de vida para GlacierO seu bucket compatível com S3; o ciclo de vida fica a seu cargo.
Entrega de emailSendgrid na nossa infraestruturaConfigure as variáveis de ambiente SMTP para o seu próprio relay.
Entrega de SMSTwilio na nossa infraestrutura (opt-in)Twilio com a sua própria conta, ou backend null se não for usado.
Faturação StripeIntegradaDesativada por defeito — o auto-alojamento implica o seu próprio contrato de faturação.
AtualizaçõesNós implementamosVocê puxa as tags de imagem à sua cadência.

Suporte

Os clientes de auto-alojamento Enterprise têm um canal dedicado no Slack + Connect, SLA de 1 hora, walkthroughs de atualização agendados e acesso direto à nossa rotação de on-call para incidentes de produção.

O que vem a seguir