Solidarität mit der Ukraine. Service kostenlos für ukrainische Unternehmen, solange der Krieg andauert. Kostenlosen Zugang beantragen
01 / Bereitstellung · Self-hosting

Self-hosting ARDNTECH
frei, vollständig, dokumentiert.

ARDNTECH wird mit einem einzigen Quellcode unter AGPL-3.0 ausgeliefert, ausführbar sowohl auf der Infrastruktur von ARDNTECH als auch auf Ihrer eigenen. Der Self-host-Modus deckt sämtliche Team-, Business- und Enterprise-Funktionen ohne Einschränkung ab : granulares RBAC, SCIM 2.0, SSO mit SAML 2.0 und OIDC, langfristiges Audit-Log. Sie betreiben Ihre Instanz im Rechenzentrum Ihrer Wahl, mit Docker Compose, mit Managed Kubernetes bei einem SecNumCloud-qualifizierten Betreiber oder in einer strikten Air-gap-Bereitstellung.

AGPL-3.0 Docker Compose Kubernetes Air-gap unterstützt Keine ausgehende Telemetrie
02 / Beweggründe

Warum einen Passwort-Manager selbst hosten ?

Vier unterschiedliche Beweggründe veranlassen eine Organisation, ihren B2B-Tresor selbst zu betreiben, anstatt das SaaS Cloud ARDNTECH zu abonnieren. Alle bleiben mit einem späteren Wechsel kompatibel, falls sich die internen Anforderungen ändern.

Radikale Kontrolle über die Daten

Air-gap möglich, strikte Netzwerkisolierung, interne DMZ, vollständiges Fehlen ausgehender Telemetrie. Die verschlüsselten Daten verlassen niemals den von Ihnen definierten Perimeter. Kein Dritter kann den Zugriff auf Ihre Instanz verlangen.

Erleichterte branchenspezifische Konformität

Bereitstellung bei einem bereits SecNumCloud-, HDS- oder gemäß den NIS2- und OIV-Anforderungen qualifizierten Hoster. Die Anwendungsschicht bleibt identisch, die Konformität des Hostings wird von der Infrastruktur Ihrer Wahl getragen.

Überprüfbarer AGPL-3.0-Code

Das öffentliche Repository deckt den gesamten Anwendungscode ab, bis hin zu den kryptografischen Primitiven. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : jede Algorithmuswahl ist lesbar und auditierbar.

Keine Softwarekosten

Die Lizenz AGPL-3.0 ist kostenlos. Sie zahlen nur die Infrastruktur (Compute, Storage, Bandbreite) und die interne Betriebszeit. Für Strukturen, deren Betriebsteam bereits dimensioniert ist, werden die TCO bereits ab einigen Dutzend aktiven Sitzen wettbewerbsfähig.

03 / Vergleich

Self-host vs. SaaS-Cloud ARDNTECH.

Keine Softwarefunktion ist dem Cloud-Modus vorbehalten. Was sich unterscheidet, ist, wer die Infrastruktur betreibt und wer die vertraglichen Garantien trägt. Die folgende Tabelle fasst die fünfzehn Dimensionen zusammen, die die Entscheidung strukturieren.

Dimension Self-host SaaS-Cloud ARDNTECH
Quellcode AGPL-3.0, vollständiger Zugang, Fork erlaubt AGPL-3.0, vollständiger Zugang, Fork erlaubt
Softwarepreis 0 € 0 € bis 7 €/Sitz/Monat je nach Plan
Hosting Kunde (eigene Infrastruktur, IaaS nach Wahl, dediziertes Rechenzentrum) ARDNTECH (souveräner europäischer Hoster)
Ersteinrichtung Zu Lasten des Kunden (Docker Compose oder Kubernetes) Inklusive, automatisiert (Provisionierung in wenigen Minuten)
Wartung von OS und Runtime Zu Lasten des Kunden Inklusive
Backups Zu Lasten des Kunden (dokumentiertes Verfahren) Inklusive, tägliche verschlüsselte Snapshots
Updates Zu Lasten des Kunden (getaggtes Docker-Image, Upgrade-Plan bereitgestellt) Inklusive, angekündigtes Wartungsfenster
SLA Verfügbarkeit Keines (der Kunde betreibt seine Infrastruktur) Best Effort (Free), 99,5 % (Business), verhandelt (Enterprise)
Support Community (Forum, GitHub-Issues) Community + E-Mail am nächsten Werktag (Business) + Telefon (Enterprise)
Multi-Organisation Ja (Pivot-Konto, granulares RBAC) Ja (Pivot-Konto, granulares RBAC)
DPA Nicht anwendbar (der Kunde ist Verantwortlicher der Verarbeitung) Standardisierter DPA (Business) oder verhandelt (Enterprise)
Konformität Zu Lasten des Kunden Qualifizierter Hoster, angestrebte SecNumCloud-Trajektorie
Typische Zielgruppe Cybersicherheitskanzleien mit ausgereiften Ops, OIV, Organisationen mit bereits dimensioniertem Ops-Team Kleinstunternehmen, KMU, Mittelstand, Kanzleien ohne dediziertes Ops-Team, Organisationen, die lieber zahlen als zu betreiben
Gesamtbetriebskosten Variabel : 0 € Lizenz + interne Zeit + Infrastruktur Vorhersehbar : Abonnement pro Sitz, alles inklusive
Air-gap Unterstützt (standardmäßig keine ausgehende Telemetrie) Nicht anwendbar (Instanz betrieben von ARDNTECH)

Lesehinweis zur Tabelle. Für ein Team mit weniger als fünfzig aktiven Sitzen ohne dediziertes Ops-Team ist die SaaS-Cloud oft die rationale Wahl. Darüber hinaus, oder wenn die Infrastruktursouveränität eine regulatorische oder vertragliche Anforderung ist, wird das Self-hosting relevant. Beide Migrationen sind vorgesehen und dokumentiert.

04 / Voraussetzungen

Technische Voraussetzungen.

Nur drei Voraussetzungen, allesamt Standard in einer modernen Serverumgebung. Kein obligatorischer Drittanbieterdienst zur Ausführung, kein nicht standardmäßiger ausgehender Port, kein proprietäres Protokoll.

Linux-Server und Container-Runtime

Ein Linux-Server x86_64 oder ARM64 mit Docker 24 oder höher und Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux und deren Derivate werden kontinuierlich getestet. Die Container-Runtime funktioniert sowohl auf einer dedizierten virtuellen Maschine als auch auf managed Kubernetes.

Dimensionierung

2 vCPU und 4 GB RAM genügen für fünfzig aktive Benutzer. Für fünfhundert Benutzer planen Sie 8 vCPU und 16 GB RAM ein. Der Speicherbedarf hängt von der Anzahl der Secrets ab : rechnen Sie mit etwa 100 MB Basis pro tausend Secrets, zuzüglich der Aufbewahrung der Audit-Logs gemäß Ihrem Plan.

Domainname und TLS-Zertifikat

Ein Domainname und ein gültiges TLS-Zertifikat. Let's Encrypt ist dokumentiert und funktioniert ohne spezifische Konfiguration. Es ist kein nicht standardmäßiger ausgehender Port erforderlich. Eine air-gap-Bereitstellung ist ohne Änderung des Anwendungscodes möglich : Die Instanz greift zur Laufzeit auf keinen externen Dienst zu.

05 / Installation

Installation in fünf Minuten.

Drei unterstützte Bereitstellungsvarianten, vom POC einer unabhängigen Kanzlei bis zur Multi-AZ-Produktion eines Betreibers kritischer Infrastruktur. Derselbe Code, drei Orchestrierungen.

Variante 1 - Docker Compose

Empfohlen für POCs, kleine Teams und Entwicklungsumgebungen. Eine einzige Maschine, lokale Persistenz oder Netzwerkvolume, Bereitstellung mit einem Befehl.

git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# generiert die Geheimnisse, baut das Image aus dem Dockerfile des Repos,
# wendet die Migrationen an und startet alle Dienste.
# Die Instanz ist unter http://localhost:8280 verfügbar

Standardmäßig Build aus Quellen. Was in Produktion läuft, ist genau das, was sich in git log befindet : keine Registry-Blackbox, keine Abhängigkeit von einem Drittanbieter-Docker-Hub-Konto. Die Dateien composer.lock und importmap.lock pinnen die Versionen und SHA-Fingerabdrücke der Abhängigkeiten ; ein kompromittiertes Packagist oder CDN würde den Build brechen, statt stillschweigend einen Payload einzuschleusen. Für Ops in Eile pullt eine Variante make install-from-registry das von unserer CI signierte, vorgebaute Image.

Variante 2 - Kubernetes

Empfohlen in Produktion, auf Managed oder Self-managed Cluster. Offizielle Manifeste und Helm-Chart bereitgestellt. Kompatibel mit den Kubernetes-Clustern der SecNumCloud-qualifizierten Betreiber (OVHcloud, Outscale, Cloud Temple, NumSpot).

helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
  --namespace aegirex --create-namespace \
  --values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate

Variante 3 - Air-gap

Empfohlen für Umgebungen mit radikaler Souveränität: OIV, Verteidigung, klassifizierte Forschung. Keine ausgehenden Verbindungen, manuelle Sicherungen, Aktualisierungen über internes Spiegelregister.

# auf verbundenem Rechner
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# physische Übertragung in das Air-Gap-Netzwerk (versiegelter USB, Netzwerkdiode)
# auf Air-Gap-Instanz
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
06 / Architektur

Technische Architektur des Stacks.

Ein moderner PHP-Stack, ohne SPA, ohne npm, ohne Runtime-Abhängigkeit zu einem Drittanbieterdienst. Jeder Baustein ist dokumentiert und unabhängig auditierbar.

Backend

PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM oder FrankenPHP nach Wahl. Keine proprietäre PHP-Erweiterung. Versionierte Doctrine-Migrationen, getesteter Rollback.

Frontend

Twig serverseitig + Stimulus clientseitig. AssetMapper für die Auslieferung (kein npm, kein Drittanbieter-Bundler). Modulares Custom-CSS. Keine SPA, kein proprietäres JavaScript-Framework.

Clientseitige Kryptografie

OpenPGP.js v6 mit X25519, Ed25519 und AES-256-GCM SEIPDv2. Argon2id-Ableitung des Master-Passworts (RFC 9106, 5 Durchläufe, 256 MiB, Parallelität 4). Die privaten Schlüssel verlassen niemals den Browser.

Audit chain HMAC-SHA-256

Audit-Kette kryptografisch versiegelt und verkettet durch HMAC-SHA-256. Unabhängige Überprüfung durch einen öffentlichen CLI-Befehl zur Kontrolle der Kette. Erkennung jedes rückwirkenden Fälschungsversuchs, vor Gericht ebenso wie gegenüber dem CISO durchsetzbar.

Authentifizierung

Symfony Security + scheb/2fa-bundle : E-Mail, TOTP (RFC 6238), Wiederherstellungscodes. SSO SAML 2.0 und OIDC (RFC 6749 und RFC 7519). WebAuthn-Passkeys (W3C WebAuthn Level 2) optional.

Speicher und Warteschlange

Alles in MariaDB 11 : relationales Schema, auf 1 MB begrenzte Blobs. Kein externer Objektspeicher erforderlich. Warteschlange über Symfony Messenger + Doctrine-Transport, ohne Redis-Abhängigkeit für die V1.

07 / Betrieb

Sicherungen, Wartung, Aktualisierungen.

Drei industrialisierte und dokumentierte Verfahren. Der Self-host-Modus überträgt die operative Verantwortung auf den Kunden, ohne sie zu einer Belastung zu machen : Die Befehle sind skriptfähig, idempotent und in der Continuous Integration getestet.

Verschlüsselte Sicherung

Ein CLI-Sicherungsbefehl erzeugt eine exportierbare, im OpenPGP-Format verschlüsselte Datei mit automatischer Rotation. Der Empfänger der Sicherung ist konfigurierbar (organisationsweiter Archivschlüssel). Die Wiederherstellung ist dokumentiert und wird bei jedem Release getestet.

Blue-Green-Aktualisierungen ohne Downtime

Docker-Image mit semantic versioning getaggt auf ghcr.io/aegirex/aegirex. Alle Doctrine-Migrationen sind in drei Schritten strukturiert (ADD nullable, backfill, ALTER NOT NULL), um eine Blue-Green-Bereitstellung ohne Dienstunterbrechung auch bei umfangreichen Datenbanken zu ermöglichen. Breaking Changes werden mindestens eine Minor-Version im Voraus angekündigt.

Rollback in weniger als fünf Minuten

Die Kombination aus Datenbank-Snapshot und vorherigem Docker-Image ermöglicht einen Rollback in weniger als fünf Minuten. Die Doctrine-Migrationen stellen ihre getestete down()-Methode bereit. Kein manueller Eingriff am SQL-Schema ist erforderlich.

Resilienter asynchroner Worker

Die ausgehenden E-Mails und die Audit-Webhooks werden asynchron über Symfony Messenger versendet. Wenn ein externer Dienstleister ausfällt (E-Mail, Webhook-Empfänger), werden die HTTP-Anfragen niemals blockiert : Die Jobs werden mit exponentiellem Backoff erneut versucht und anschließend in einer persistenten Warteschlange gespeichert, falls der Fehler weiterbesteht. Der Worker läuft als systemd-Dienst oder dedizierter Container, mit automatischem Neustart ohne Verlust.

Health-Endpoints bereit für LB und Kubernetes

GET /health öffentlich für die Liveness-Sonden (Load Balancer, UptimeRobot, Kubernetes-Sonden). GET /health/deep durch eine IP-Adressen-Allowlist geschützt, für eingehende Kontrollen aus Ihrem internen Monitoring-Stack (Datenbank-Ping, Cache, Warteschlange). Keine sensiblen Informationen werden offengelegt.

07bis / Souveräne Observability

Ein 100 % europäischer Monitoring-Stack.

Souveränität endet nicht beim Anwendungs-Hoster. ARDNTECH gibt seine Logs im strukturierten JSON-Format aus und stellt standardmäßige Prometheus-Metriken bereit, um sich in einen vollständig europäischen oder self-hosted Observability-Stack zu integrieren. Kein obligatorisches proprietäres SDK, standardmäßig keine ausgehende Telemetrie.

Souveränes Fehler-Tracking

Kompatibel mit Bugsink (Niederlande, MIT, self-hostbar auf Ihrer SecNumCloud-Instanz), GlitchTip (US, MIT, self-hostbar) oder Sentry self-host. Das Standard-Sentry-SDK von Symfony ist mit diesen drei Backends ohne Codeänderung kompatibel. Ihre Fehler verlassen niemals Ihre Infrastruktur.

In Frankreich managed Logs und Metriken

JSON-Logs, verarbeitbar durch self-hosted Loki + Grafana, OVHcloud Logs Data Platform (managed Graylog, Frankreich) oder Scaleway Cockpit (managed Loki, Mimir, Tempo, Frankreich). Prometheus-Metriken über einen dedizierten Endpoint bereitstellbar, eingeschränkt durch eine IP-Adressen-Allowlist.

Tägliche Integritätsprüfung

Ein öffentlicher CLI-Befehl ermöglicht die Überprüfung der Integrität der HMAC-SHA-256-Audit-Kette. Per täglichem Cron planbar, löst er einen Alarm (PagerDuty, internes Webhook, souveränes Slack) aus, wenn die Kette beschädigt ist. Jede rückwirkende Veränderung des Journals wird in O(1) erkannt, ohne von einer externen Binärdatei abhängig zu sein.

Lokale IP-Geolokalisierung (souverän EU)

Die E-Mails „Neue Anmeldung erkannt“ werden dank der Datenbank DB-IP Lite (belgischer Herausgeber, Lizenz CC-BY 4.0) um Land und Stadt angereichert, lokal auf Ihrer Instanz aufgelöst : Die Benutzer-IP-Adresse wird niemals an einen Drittanbieterdienst übermittelt. Die Datenbank wird automatisch jeden Monat per Cron aktualisiert.

08 / Konformität

Sektorale Konformität erleichtert.

Der Self-host-Modus ermöglicht es Ihnen, die Konformität auf die Ebene des von Ihnen gewählten Hosters zu tragen. Vier gängige Regime sind nachfolgend dokumentiert, ohne ARDNTECH über den Anwendungscode unter AGPL-3.0 hinaus zu verpflichten.

SecNumCloud

Bereitstellbar bei OVHcloud Hosted Private Cloud, Outscale 3DS, Cloud Temple oder NumSpot, von der ANSSI qualifizierte Betreiber. Die SecNumCloud-Trajektorie bleibt ein angestrebtes Ziel für die SaaS-Cloud ARDNTECH ; im Self-host hängt die tatsächliche Qualifizierung von Ihrem Hoster ab.

HDS · Gesundheit

Bereitstellbar bei einem HDS-zertifizierten Hoster für Gesundheitsbetreiber. Der Anwendungscode fügt sich durchgängig in die HDS-Kette ein, sobald die zugrunde liegende Infrastruktur qualifiziert ist. Das langfristige Audit-Log ist nativ verfügbar.

OIV und NIS2

Air-gap-Bereitstellung unterstützt. AGPL-3.0-Code, auditierbar durch Ihren CISO, bis hin zu den kryptografischen Primitiven. Die HMAC-SHA-256-Audit-Chain erzeugt eine gegenüber den sektoralen Aufsichtsbehörden belastbare Nachvollziehbarkeit.

DSGVO

Im Self-host-Modus bleiben Sie alleiniger Verantwortlicher der Verarbeitung. Kein ARDNTECH-Auftragsverarbeiter ist am Datenpfad beteiligt. ARDNTECH ist niemals Auftragsverarbeiter im Sinne der DSGVO : Die Beziehung beschränkt sich auf die Bereitstellung des Quellcodes unter AGPL-3.0.

09 / Zielgruppen

Typische Anwendungsfälle.

Drei Organisationsprofile wählen häufig den Self-host-Modus. Die Gemeinsamkeit : ein bereits dimensioniertes Linux-Betriebsteam, das in der Lage ist, einen Symfony-Dienst mit relationaler Datenbank in Produktion zu betreiben.

Profil 1

Cybersicherheitskanzleien mit ausgereiftem Betrieb

Security-ESN, Cybersicherheits-Beratungskanzleien, internalisierte Pentest-Teams. Sie betreiben bereits ein gehärtetes IT-System, verfügen über ein erfahrenes Betriebsteam und möchten intern die Kriterien anwenden, die sie bei ihren Kunden auditieren. Der Self-host ermöglicht es ihnen, die Kohärenz zwischen Aussage und Werkzeugen zu belegen.

Profil 2

Öffentlicher Sektor mit radikaler Souveränität

Gebietskörperschaften, Agenturen, wesentliche Betreiber im Sinne von NIS2, Organisationen unter Aufsicht. Interne Richtlinie der Ablehnung jeglichen SaaS, selbst eines französischen qualifizierten. Der Self-host gewährleistet, dass die verschlüsselten Daten und ihre audit chain strikt innerhalb des gewünschten administrativen Perimeters verbleiben.

Profil 3

ESN als Integratoren und managed Reseller

ESN, die ihren eigenen Kunden eine von ihnen selbst managed ARDNTECH-Instanz weiterverkaufen. Der Self-host-Modus wird zu einem Baustein ihres kommerziellen Angebots : Sie betreiben die Plattform, rechnen gegenüber ihren Kunden ab und behalten die Beziehung. Die Lizenz AGPL-3.0 erlaubt diese kommerzielle Nutzung ausdrücklich.

10 / Technische FAQ

Häufige Fragen der Ops-Teams.

Acht wiederkehrende Fragen, die von CISOs und DevOps-Teams bei der Bewertung des Self-host-Modus gestellt werden. Wenn Ihre fehlt, schreiben Sie uns.

Ist der Code zwischen Self-host und Cloud wirklich identisch ?

Ja. Das Repository aegirex/aegirex enthält den gesamten Anwendungscode unter AGPL-3.0. Keine Team-, Business- oder Enterprise-Funktion ist dem Cloud-Modus vorbehalten. Die einzigen Unterschiede liegen in der Runtime-Konfiguration (Umgebungsvariablen, ANSSI-Track-Secrets, Hoster-Parametrierung) und der Anbindung der Cloud-Instanz an die von ARDNTECH betriebene Überwachungs- und Abrechnungsinfrastruktur. Kein proprietäres Softwaremodul wird auf Cloud-Seite hinzugefügt.

Wie migriere ich meinen Self-host zur SaaS-Cloud (und umgekehrt) ?

Die Migration basiert auf dem vollständigen Export des Tresors über die integrierten Werkzeuge (benutzerseitig entschlüsselter JSON-Export gemäß den DSGVO-Artikeln 17 und 20) und dem Import in eine frische Zielorganisation. Die Migration bewahrt den Audit-Verlauf nicht im Ist-Zustand : die Audit-Chain startet zum Importdatum neu, das Quelljournal wird als herunterladbares Archiv aufbewahrt. Die Rotation der HMAC-Audit-Schlüssel auf der Zielinstanz startet eine neue Kette. Da der Code identisch ist, wird die Schema-Kompatibilität garantiert.

Wie hoch sind die typischen jährlichen Gesamtkosten eines Self-host (Infrastruktur + Ops) ?

Die Softwarelizenz AGPL-3.0 ist kostenlos. Für eine Kanzlei mit dreißig Personen und drei internen Linux-Servern rechnen Sie typischerweise mit 50 bis 150 € pro Monat für einen souveränen Hoster für Compute und Speicher, plus 500 bis 2 000 € pro Monat an marginalen Betriebskosten (0,1 bis 0,3 VZÄ für Updates, Backups und Überwachung). Self-host wird wirtschaftlich interessant ab einer Personalstärke, bei der die marginalen Ops-Kosten vernachlässigbar werden und das Ops-Team bereits dimensioniert ist. Unterhalb von fünfzig aktiven Sitzen ist die Cloud sehr oft die rationale Wahl, außer bei strikter Anforderung an die Infrastruktursouveränität.

Wie integriere ich SSO mit LDAP, Keycloak oder Authentik ?

Das Symfony-Security-Bundle stellt SAML 2.0 und OpenID Connect bereit. Die Konfiguration erfolgt über Umgebungsvariablen, ohne Neukompilierung. Ein OIDC-Connector ist gültig für Keycloak, Authentik oder jeden Anbieter, der RFC 6749 und RFC 7519 entspricht. Für LDAP ist das direkte Binding mit Mapping der Gruppen auf die RBAC-Rollen dokumentiert. SCIM 2.0 (RFC 7644) ist in Business für die automatisierte Provisionierung verfügbar.

Läuft ARDNTECH in Managed Kubernetes (EKS, GKE, AKS, Kapsule) ?

Ja, die Kubernetes-Bereitstellung ist für die Standarddistributionen dokumentiert. Die Manifeste umfassen die erforderlichen Deployment, Service, Ingress, PersistentVolumeClaim und ConfigMap. Ein offizieller Helm-Chart wird mit auf Managed Cluster abgestimmten Standardwerten bereitgestellt. Für die Datensouveränität wird die Nutzung von Managed Kubernetes bei einem SecNumCloud-qualifizierten Betreiber (OVHcloud, Outscale, Cloud Temple, NumSpot) empfohlen ; außereuropäische Managed Cluster bleiben technisch kompatibel, fallen jedoch aus dem Rahmen der souveränen Empfehlungen heraus.

Welches Monitoring wird empfohlen (Prometheus, OpenTelemetry, ELK) ?

Die Instanz stellt Prometheus-kompatible Metriken auf einem dedizierten Endpoint bereit und sendet OpenTelemetry-Traces für kritische Anfragen. Die Anwendungslogs werden im strukturierten JSON-Format ausgegeben und können direkt von ELK, Loki oder jedem Standard-Syslog-Collector aufgenommen werden. Die Audit-Ereignisse sind in den Formaten CEF, LEEF und OCSF für die SIEM-Systeme Splunk, Elastic, QRadar und Microsoft Sentinel exportierbar. Standardmäßig wird keine Telemetrie an einen Drittdienst gesendet.

Wie sieht der Plan für Community- vs. kostenpflichtigen Support aus ?

Der Community-Support läuft über das öffentliche Forum und die GitHub-Issues : ohne Fristzusage, betreut von den Mitwirkenden und dem ARDNTECH-Team. Eine kostenpflichtige Begleitung ist für Organisationen verfügbar, die eine auditierte Bereitstellung, eine komplexe SSO-Integration, die Einrichtung eines Hochverfügbarkeitsclusters oder eine Architekturüberprüfung vor der Produktivsetzung wünschen. Dem Self-host-Modus ist kein SLA zugeordnet : konstruktionsbedingt betreibt der Kunde die Infrastruktur.

Wie wechsle ich nach einer Standardinstallation in den Air-gap-Modus ?

Air-gap bedeutet, jegliche ausgehende Konnektivität der ARDNTECH-Instanz zu unterbinden. Die Voraussetzungen sind : ein interner gespiegelter Docker-Registry für Image-Updates, ein gespiegeltes Paket-Repository für die OS-Abhängigkeiten, ein manueller Kanal für den Export und Import der verschlüsselten Backups. Da standardmäßig keine Telemetrie gesendet wird, hat die Anwendung selbst keine Runtime-Abhängigkeit von einem externen Dienst. Ausgehende Webhooks können per Konfiguration deaktiviert oder über ein internes Relais geleitet werden. Das vollständige Verfahren ist im Air-gap-Leitfaden des Repositorys dokumentiert.

12 / Loslegen

Self-host ARDNTECH,
Ihre Infrastruktur, Ihr Perimeter.

Lesen Sie die vollständige technische Dokumentation auf GitHub oder fordern Sie eine auditierte Begleitung für eine Produktionsbereitstellung an. Keine aggressive kommerzielle Nachverfolgung : ein technischer Austausch über die Eignung der Lösung in Ihrem Kontext.

AGPL-3.0-Code, vollständiger Zugang, Fork erlaubt
Docker Compose in weniger als fünf Minuten
Managed Kubernetes bei einem SecNumCloud-qualifizierten Betreiber
Air-gap unterstützt, keine ausgehende Telemetrie
HMAC-SHA-256-Audit-Chain, unabhängig verifizierbar