Αλληλεγγύη με την Ουκρανία. Υπηρεσία που προσφέρεται δωρεάν σε ουκρανικές επιχειρήσεις για όσο διαρκεί ο πόλεμος. Αίτηση δωρεάν πρόσβασης
01 / Ανάπτυξη · Αυτο-φιλοξενία

Αυτο-φιλοξενία ARDNTECH
ελεύθερη, πλήρης, τεκμηριωμένη.

Η ARDNTECH παραδίδεται με μοναδικό πηγαίο κώδικα AGPL-3.0, εκτελέσιμο τόσο στην υποδομή της ARDNTECH όσο και στη δική σας. Ο τρόπος self-host καλύπτει το σύνολο των λειτουργιών Team, Business και Enterprise χωρίς περιορισμό : λεπτομερές RBAC, SCIM 2.0, SSO SAML 2.0 και OIDC, μακράς διάρκειας αρχείο ελέγχου. Λειτουργείτε την παρουσία σας στο datacenter της επιλογής σας, σε Docker Compose, σε Kubernetes managed σε φορέα πιστοποιημένο SecNumCloud ή σε αυστηρή ανάπτυξη air-gap.

AGPL-3.0 Docker Compose Kubernetes Air-gap υποστηριζόμενο Καμία εξερχόμενη τηλεμετρία
02 / Κίνητρα

Γιατί να αυτο-φιλοξενήσετε έναν διαχειριστή κωδικών πρόσβασης ;

Τέσσερα διακριτά κίνητρα οδηγούν έναν οργανισμό να λειτουργήσει ο ίδιος το θησαυροφυλάκιο B2B του αντί να εγγραφεί στο SaaS Cloud ARDNTECH. Όλα παραμένουν συμβατά με μια μεταγενέστερη μετάβαση σε περίπτωση εξέλιξης των εσωτερικών περιορισμών.

Ριζικός έλεγχος των δεδομένων

Air-gap δυνατό, αυστηρή απομόνωση δικτύου, εσωτερική DMZ, πλήρης απουσία εξερχόμενης τηλεμετρίας. Τα κρυπτογραφημένα δεδομένα δεν εγκαταλείπουν ποτέ το πεδίο που ορίζετε. Κανένας τρίτος δεν μπορεί να απαιτήσει πρόσβαση στην παρουσία σας.

Τομεακή συμμόρφωση διευκολυμένη

Ανάπτυξη σε έναν πάροχο φιλοξενίας ήδη πιστοποιημένο SecNumCloud, HDS, ή στις απαιτήσεις NIS2 και OIV. Το επίπεδο της εφαρμογής παραμένει πανομοιότυπο, η συμμόρφωση της φιλοξενίας φέρεται από την υποδομή της επιλογής σας.

Κώδικας AGPL-3.0 επαληθεύσιμος

Το δημόσιο αποθετήριο καλύπτει το σύνολο του κώδικα της εφαρμογής, μέχρι τις κρυπτογραφικές primitives. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : κάθε επιλογή αλγορίθμου είναι αναγνώσιμη και ελέγξιμη.

Μηδενικό κόστος λογισμικού

Η άδεια AGPL-3.0 είναι δωρεάν. Πληρώνετε μόνο την υποδομή (compute, αποθήκευση, εύρος ζώνης) και τον εσωτερικό χρόνο λειτουργίας. Για τις δομές των οποίων η ομάδα ops είναι ήδη διαστασιολογημένη, το TCO γίνεται ανταγωνιστικό ήδη από μερικές δεκάδες ενεργές θέσεις.

03 / Σύγκριση

Self-host vs SaaS Cloud ARDNTECH.

Καμία λειτουργία λογισμικού δεν είναι αποκλειστική του τρόπου Cloud. Αυτό που διαφέρει είναι ποιος εκμεταλλεύεται την υποδομή και ποιος φέρει τις συμβατικές εγγυήσεις. Ο παρακάτω πίνακας συνοψίζει τις δεκαπέντε διαστάσεις που δομούν την απόφαση.

Διάσταση Self-host SaaS Cloud ARDNTECH
Πηγαίος κώδικας AGPL-3.0, πλήρης πρόσβαση, fork επιτρεπόμενο AGPL-3.0, πλήρης πρόσβαση, fork επιτρεπόμενο
Τιμή λογισμικού 0 € 0 € έως 7 €/θέση/μήνα ανάλογα με το πλάνο
Φιλοξενία Πελάτης (δική του υποδομή, IaaS της επιλογής του, αποκλειστικό datacenter) ARDNTECH (κυρίαρχος ευρωπαίος πάροχος φιλοξενίας)
Αρχική εγκατάσταση Με ευθύνη του πελάτη (Docker Compose ή Kubernetes) Συμπεριλαμβανόμενη, αυτοματοποιημένη (provisioning σε λίγα λεπτά)
Συντήρηση OS και runtime Με ευθύνη του πελάτη Συμπεριλαμβανόμενη
Αντίγραφα ασφαλείας Με ευθύνη του πελάτη (τεκμηριωμένη διαδικασία) Συμπεριλαμβανόμενα, κρυπτογραφημένα καθημερινά snapshots
Ενημερώσεις Με ευθύνη του πελάτη (εικόνα Docker tagged, σχέδιο upgrade παρέχεται) Συμπεριλαμβανόμενες, ανακοινωμένο παράθυρο συντήρησης
SLA διαθεσιμότητας Κανένα (ο πελάτης λειτουργεί την υποδομή του) Best effort (Free), 99,5 % (Business), διαπραγματευμένο (Enterprise)
Υποστήριξη Κοινότητας (forum, issues GitHub) Κοινότητας + e-mail εντός 1 εργάσιμης ημέρας (Business) + τηλέφωνο (Enterprise)
Πολλαπλοί οργανισμοί Ναι (λογαριασμός-άξονας, λεπτομερές RBAC) Ναι (λογαριασμός-άξονας, λεπτομερές RBAC)
DPA Μη εφαρμόσιμο (ο πελάτης είναι υπεύθυνος επεξεργασίας) Τυποποιημένο DPA (Business) ή διαπραγματευμένο (Enterprise)
Συμμόρφωση Με ευθύνη του πελάτη Πιστοποιημένος πάροχος φιλοξενίας, στοχευόμενη πορεία SecNumCloud
Τυπικός στόχος Γραφεία κυβερνοασφάλειας με ώριμες ops, OIV, οργανισμοί που έχουν ήδη μια διαστασιολογημένη ομάδα ops Πολύ μικρές, μικρές, μεσαίες επιχειρήσεις, γραφεία χωρίς αποκλειστική ομάδα ops, δομές που προτιμούν να πληρώνουν για να μην λειτουργούν
Συνολικό κόστος κατοχής Μεταβλητό : 0 € άδεια + εσωτερικός χρόνος + υποδομή Προβλέψιμο : συνδρομή ανά θέση, όλα συμπεριλαμβανόμενα
Air-gap Υποστηριζόμενο (καμία εξερχόμενη τηλεμετρία εξ ορισμού) Μη εφαρμόσιμο (παρουσία που λειτουργεί από την ARDNTECH)

Ανάγνωση του πίνακα. Για μια ομάδα κάτω των πενήντα ενεργών θέσεων χωρίς αποκλειστική ομάδα ops, το SaaS Cloud είναι συχνά η ορθολογική επιλογή. Πέρα από αυτό, ή αν η κυριαρχία της υποδομής είναι μια ρυθμιστική ή συμβατική απαίτηση, το self-host γίνεται σχετικό. Και οι δύο μεταβάσεις προβλέπονται και τεκμηριώνονται.

04 / Προϋποθέσεις

Τεχνικές προϋποθέσεις.

Τρεις προϋποθέσεις μόνο, όλες τυπικές σε ένα σύγχρονο περιβάλλον διακομιστή. Καμία υποχρεωτική υπηρεσία τρίτων κατά την εκτέλεση, καμία μη τυπική εξερχόμενη θύρα, κανένα ιδιόκτητο πρωτόκολλο.

Διακομιστής Linux και runtime container

Ένας διακομιστής Linux x86_64 ή ARM64 με Docker 24 ή ανώτερο και Docker Compose v2. Τα Debian, Ubuntu LTS, Red Hat Enterprise Linux και τα παράγωγά τους δοκιμάζονται συνεχώς. Το runtime container λειτουργεί τόσο σε αποκλειστική εικονική μηχανή όσο και σε Kubernetes managed.

Διαστασιολόγηση

2 vCPU και 4 GB RAM αρκούν για πενήντα ενεργούς χρήστες. Για πεντακόσιους χρήστες, προβλέψτε 8 vCPU και 16 GB RAM. Η αποθήκευση εξαρτάται από τον αριθμό των μυστικών : υπολογίστε περίπου 100 MB βάσης ανά χίλια μυστικά, συν τη διατήρηση των αρχείων ελέγχου ανάλογα με το πλάνο σας.

Όνομα domain και πιστοποιητικό TLS

Ένα όνομα domain και ένα έγκυρο πιστοποιητικό TLS. Το Let's Encrypt τεκμηριώνεται και λειτουργεί χωρίς ειδική διαμόρφωση. Καμία μη τυπική εξερχόμενη θύρα δεν απαιτείται. Μια ανάπτυξη air-gap είναι δυνατή χωρίς τροποποίηση του κώδικα της εφαρμογής : η παρουσία δεν συμβουλεύεται καμία εξωτερική υπηρεσία στο runtime.

05 / Εγκατάσταση

Εγκατάσταση σε πέντε λεπτά.

Τρεις υποστηριζόμενες παραλλαγές ανάπτυξης, από το POC ανεξάρτητου γραφείου έως την παραγωγή multi-AZ ενός φορέα ζωτικής σημασίας. Ο ίδιος κώδικας, τρεις ενορχηστρώσεις.

Παραλλαγή 1 - Docker Compose

Συνιστάται για τα POC, τις μικρές ομάδες και τα περιβάλλοντα ανάπτυξης. Ένα μόνο μηχάνημα, τοπική persistence ή volume δικτύου, ανάπτυξη με μία εντολή.

git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# παράγει τα secrets, build την εικόνα από το Dockerfile του repo,
# εφαρμόζει τα migrations και εκκινεί όλες τις υπηρεσίες.
# Η παρουσία είναι διαθέσιμη στο http://localhost:8280

Build από την πηγή εξ ορισμού. Αυτό που τρέχει στην παραγωγή είναι ακριβώς αυτό που βρίσκεται στο git log : κανένα μαύρο κουτί registry, καμία εξάρτηση από έναν λογαριασμό Docker Hub τρίτων. Τα αρχεία composer.lock και importmap.lock καρφώνουν τις εκδόσεις και τα αποτυπώματα SHA των εξαρτήσεων · ένα παραβιασμένο Packagist ή CDN θα έσπαγε το build αντί να εισαγάγει σιωπηρά ένα payload. Για τους βιαστικούς ops, μια παραλλαγή make install-from-registry κάνει pull την προ-buildαρισμένη εικόνα υπογεγραμμένη από το CI μας.

Παραλλαγή 2 - Kubernetes

Συνιστάται στην παραγωγή, σε managed ή self-managed cluster. Επίσημα manifests και chart Helm παρέχονται. Συμβατό με τα clusters Kubernetes των φορέων πιστοποιημένων SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot).

helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
  --namespace aegirex --create-namespace \
  --values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate

Παραλλαγή 3 - Air-gap

Συνιστάται για τα περιβάλλοντα ριζικής κυριαρχίας : OIV, άμυνα, διαβαθμισμένη έρευνα. Καμία εξερχόμενη σύνδεση, χειροκίνητα αντίγραφα ασφαλείας, ενημερώσεις μέσω εσωτερικού mirror registry.

# σε συνδεδεμένο σταθμό
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# φυσική μεταφορά προς το δίκτυο air-gap (σφραγισμένο USB, δίοδος δικτύου)
# σε παρουσία air-gap
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
06 / Αρχιτεκτονική

Τεχνική αρχιτεκτονική του stack.

Ένα σύγχρονο stack PHP, χωρίς SPA, χωρίς npm, χωρίς εξάρτηση runtime από μια υπηρεσία τρίτων. Κάθε δομικό στοιχείο τεκμηριώνεται και είναι ελέγξιμο ανεξάρτητα.

Backend

PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM ή FrankenPHP κατ' επιλογήν. Καμία ιδιόκτητη επέκταση PHP. Migrations Doctrine με έκδοση, δοκιμασμένο rollback.

Frontend

Twig από την πλευρά του διακομιστή + Stimulus από την πλευρά του πελάτη. AssetMapper για την παράδοση (χωρίς npm, χωρίς bundler τρίτων). Custom modular CSS. Χωρίς SPA, χωρίς ιδιόκτητο framework JavaScript.

Κρυπτογραφία από την πλευρά του πελάτη

OpenPGP.js v6 με X25519, Ed25519 και AES-256-GCM SEIPDv2. Παραγωγή Argon2id του κύριου κωδικού πρόσβασης (RFC 9106, 5 passes, 256 MiB, parallelism 4). Τα ιδιωτικά κλειδιά δεν εγκαταλείπουν ποτέ το πρόγραμμα περιήγησης.

Αλυσίδα ελέγχου HMAC-SHA-256

Αλυσίδα ελέγχου σφραγισμένη και αλυσιδωμένη κρυπτογραφικά με HMAC-SHA-256. Ανεξάρτητη επαλήθευση μέσω μιας δημόσιας εντολής CLI ελέγχου της αλυσίδας. Ανίχνευση κάθε απόπειρας αναδρομικής παραποίησης, αντιτάξιμη στον δικαστή όπως και στον CISO.

Έλεγχος ταυτότητας

Symfony Security + scheb/2fa-bundle : e-mail, TOTP (RFC 6238), εφεδρικοί κωδικοί. SSO SAML 2.0 και OIDC (RFC 6749 και RFC 7519). Passkeys WebAuthn (W3C WebAuthn Level 2) προαιρετικά.

Αποθήκευση και ουρά αναμονής

Όλα στη MariaDB 11 : σχεσιακό σχήμα, blobs περιορισμένα σε 1 MB. Καμία εξωτερική αποθήκευση αντικειμένων δεν απαιτείται. Ουρά αναμονής μέσω Symfony Messenger + transport Doctrine, χωρίς εξάρτηση Redis για το V1.

07 / Λειτουργίες

Αντίγραφα ασφαλείας, συντήρηση, ενημερώσεις.

Τρεις βιομηχανοποιημένες και τεκμηριωμένες διαδικασίες. Ο τρόπος self-host μεταφέρει τη λειτουργική ευθύνη στον πελάτη, χωρίς να την κάνει βάρος : οι εντολές είναι scriptable, idempotent και δοκιμασμένες σε συνεχή ενσωμάτωση.

Κρυπτογραφημένο αντίγραφο ασφαλείας

Μια εντολή CLI αντιγράφου ασφαλείας παράγει ένα εξαγώγιμο αρχείο κρυπτογραφημένο σε μορφή OpenPGP, με αυτόματη περιστροφή. Ο αποδέκτης του αντιγράφου ασφαλείας είναι παραμετροποιήσιμος (κλειδί αρχειοθέτησης του οργανισμού). Η αποκατάσταση τεκμηριώνεται και δοκιμάζεται σε κάθε έκδοση.

Ενημερώσεις blue-green χωρίς downtime

Εικόνα Docker tagged σε semantic versioning στο ghcr.io/aegirex/aegirex. Όλα τα migrations Doctrine είναι δομημένα σε τρία βήματα (ADD nullable, backfill, ALTER NOT NULL) για να επιτρέψουν μια ανάπτυξη blue-green χωρίς διακοπή υπηρεσίας ακόμη και σε ογκώδεις βάσεις. Οι breaking αλλαγές ανακοινώνονται τουλάχιστον μία δευτερεύουσα έκδοση εκ των προτέρων.

Rollback σε λιγότερο από πέντε λεπτά

Ο συνδυασμός snapshot της βάσης δεδομένων συν προηγούμενης εικόνας Docker επιτρέπει μια επιστροφή σε λιγότερο από πέντε λεπτά. Τα migrations Doctrine παρέχουν τη δοκιμασμένη μέθοδό τους down(). Καμία χειροκίνητη παρέμβαση στο σχήμα SQL δεν απαιτείται.

Ανθεκτικός ασύγχρονος worker

Τα εξερχόμενα e-mail και τα webhooks ελέγχου αποστέλλονται ασύγχρονα μέσω Symfony Messenger. Αν ένας εξωτερικός πάροχος πέσει (e-mail, αποδέκτης webhook), τα αιτήματα HTTP δεν μπλοκάρονται ποτέ : οι εργασίες επαναλαμβάνονται με εκθετικό backoff, και στη συνέχεια αποθηκεύονται σε επίμονη ουρά αν η αποτυχία παραμένει. Ο worker τρέχει σε υπηρεσία systemd ή αποκλειστικό container, αυτόματη επανεκκίνηση χωρίς απώλεια.

Endpoints υγείας έτοιμα για LB και Kubernetes

GET /health δημόσιο για τις σόνδες liveness (load balancer, UptimeRobot, σόνδες Kubernetes). GET /health/deep προστατευμένο με allowlist διευθύνσεων IP, για τους εμπεριστατωμένους ελέγχους από το εσωτερικό σας stack monitoring (ping βάσης δεδομένων, cache, ουρά αναμονής). Καμία ευαίσθητη πληροφορία δεν εκτίθεται.

07bis / Κυρίαρχη παρατηρησιμότητα

Ένα stack monitoring 100 % ευρωπαϊκό.

Η κυριαρχία δεν σταματά στον πάροχο φιλοξενίας της εφαρμογής. Η ARDNTECH εκπέμπει τα αρχεία της σε δομημένη μορφή JSON και εκθέτει τυπικές μετρικές Prometheus, για να ενσωματωθεί σε ένα stack παρατηρησιμότητας πλήρως ευρωπαϊκό ή self-hosted. Κανένα υποχρεωτικό ιδιόκτητο SDK, καμία εξερχόμενη τηλεμετρία εξ ορισμού.

Κυρίαρχη παρακολούθηση σφαλμάτων

Συμβατό με Bugsink (Κάτω Χώρες, MIT, με δυνατότητα self-host στην παρουσία σας SecNumCloud), GlitchTip (US, MIT, με δυνατότητα self-host) ή Sentry self-host. Το τυπικό SDK Sentry της Symfony είναι συμβατό με αυτά τα τρία backends χωρίς τροποποίηση κώδικα. Τα σφάλματά σας δεν εγκαταλείπουν ποτέ την υποδομή σας.

Αρχεία και μετρικές managed στη Γαλλία

Αρχεία JSON με δυνατότητα ενσωμάτωσης από Loki + Grafana self-hosted, OVHcloud Logs Data Platform (Graylog managed, Γαλλία) ή Scaleway Cockpit (Loki, Mimir, Tempo managed, Γαλλία). Μετρικές Prometheus με δυνατότητα έκθεσης σε ένα αποκλειστικό endpoint, περιορισμένο με allowlist διευθύνσεων IP.

Καθημερινή επαλήθευση ακεραιότητας

Μια δημόσια εντολή CLI επιτρέπει την επαλήθευση της ακεραιότητας της αλυσίδας ελέγχου HMAC-SHA-256. Προγραμματίσιμη σε καθημερινό cron, ενεργοποιεί μια ειδοποίηση (PagerDuty, εσωτερικό webhook, κυρίαρχο Slack) αν η αλυσίδα είναι κατεστραμμένη. Κάθε αναδρομική αλλοίωση του αρχείου ανιχνεύεται σε O(1), χωρίς να εξαρτάται από ένα εξωτερικό binary.

Τοπικός γεωεντοπισμός IP (κυρίαρχος ΕΕ)

Τα e-mail « Νέα σύνδεση εντοπίστηκε » εμπλουτίζονται με τη χώρα και την πόλη χάρη στη βάση DB-IP Lite (βέλγος εκδότης, άδεια CC-BY 4.0), που επιλύεται τοπικά στην παρουσία σας : η διεύθυνση IP του χρήστη δεν μεταδίδεται ποτέ σε υπηρεσία τρίτων. Η βάση ανανεώνεται αυτόματα κάθε μήνα μέσω cron.

08 / Συμμόρφωση

Τομεακή συμμόρφωση διευκολυμένη.

Ο τρόπος self-host σας επιτρέπει να φέρετε τη συμμόρφωση στο επίπεδο του παρόχου φιλοξενίας που έχετε επιλέξει. Τέσσερα συνήθη καθεστώτα τεκμηριώνονται παρακάτω, χωρίς να δεσμεύουν την ARDNTECH πέρα από τον κώδικα της εφαρμογής υπό AGPL-3.0.

SecNumCloud

Αναπτύξιμο σε OVHcloud Hosted Private Cloud, Outscale 3DS, Cloud Temple ή NumSpot, φορείς πιστοποιημένους από την ANSSI. Η πορεία SecNumCloud παραμένει ένας στόχος που επιδιώκεται για το SaaS Cloud ARDNTECH · στο self-host, η πραγματική πιστοποίηση εξαρτάται από τον πάροχο φιλοξενίας σας.

HDS · υγεία

Αναπτύξιμο σε έναν πιστοποιημένο πάροχο φιλοξενίας HDS για τους φορείς υγείας. Ο κώδικας της εφαρμογής εντάσσεται στην αλυσίδα HDS από άκρο σε άκρο εφόσον η υποκείμενη υποδομή είναι πιστοποιημένη. Το μακράς διάρκειας αρχείο ελέγχου είναι διαθέσιμο εγγενώς.

OIV και NIS2

Ανάπτυξη air-gap υποστηριζόμενη. Κώδικας AGPL-3.0 ελέγξιμος από τον CISO σας, μέχρι τις κρυπτογραφικές primitives. Η αλυσίδα ελέγχου HMAC-SHA-256 παράγει μια ιχνηλασιμότητα αντιτάξιμη στις τομεακές εποπτικές αρχές.

GDPR

Στον τρόπο self-host, παραμένετε ο μοναδικός υπεύθυνος επεξεργασίας. Κανένας υπεργολάβος ARDNTECH δεν παρεμβαίνει στη διαδρομή των δεδομένων. Η ARDNTECH δεν είναι ποτέ εκτελών την επεξεργασία κατά την έννοια του GDPR : η σχέση περιορίζεται στη διάθεση του πηγαίου κώδικα AGPL-3.0.

09 / Στόχοι

Τυπικές περιπτώσεις χρήσης.

Τρία προφίλ οργανισμών επιλέγουν συχνά τον τρόπο self-host. Το κοινό σημείο : μια ομάδα ops Linux ήδη διαστασιολογημένη και ικανή να λειτουργήσει μια υπηρεσία Symfony με σχεσιακή βάση στην παραγωγή.

Προφίλ 1

Γραφεία κυβερνοασφάλειας με ώριμες λειτουργίες

Εταιρείες υπηρεσιών ασφάλειας, γραφεία συμβούλων κυβερνοασφάλειας, εσωτερικές ομάδες pentest. Λειτουργούν ήδη ένα ενισχυμένο ΠΣ, διαθέτουν μια senior ομάδα ops και θέλουν να εφαρμόσουν εσωτερικά τα κριτήρια που ελέγχουν στους πελάτες τους. Το self-host τους επιτρέπει να αποδείξουν τη συνέπεια μεταξύ λόγου και εργαλείων.

Προφίλ 2

Δημόσιος τομέας ριζικής κυριαρχίας

Οργανισμοί τοπικής αυτοδιοίκησης, υπηρεσίες, βασικοί φορείς κατά την έννοια NIS2, οργανισμοί υπό εποπτεία. Εσωτερική πολιτική άρνησης κάθε SaaS, ακόμη και γαλλικού πιστοποιημένου. Το self-host εγγυάται ότι το κρυπτογραφημένο δεδομένο και η αλυσίδα ελέγχου του παραμένουν αυστηρά εντός του επιθυμητού διοικητικού πεδίου.

Προφίλ 3

Εταιρείες υπηρεσιών ενσωματωτές και managed μεταπωλητές

Εταιρείες υπηρεσιών που μεταπωλούν στους δικούς τους πελάτες μια παρουσία ARDNTECH managed από αυτές. Ο τρόπος self-host γίνεται ένα δομικό στοιχείο της εμπορικής τους προσφοράς : λειτουργούν την πλατφόρμα, τιμολογούν τους πελάτες τους, και διατηρούν τη σχέση. Η άδεια AGPL-3.0 επιτρέπει ρητά αυτή την εμπορική χρήση.

10 / Τεχνικό FAQ

Συχνές ερωτήσεις των ομάδων ops.

Οκτώ επαναλαμβανόμενες ερωτήσεις που τίθενται από τους CISO και τις ομάδες DevOps κατά την αξιολόγηση του τρόπου self-host. Αν λείπει η δική σας, γράψτε μας.

Είναι πραγματικά πανομοιότυπος ο κώδικας μεταξύ Self-host και Cloud ;

Ναι. Το αποθετήριο aegirex/aegirex περιέχει το σύνολο του κώδικα της εφαρμογής υπό AGPL-3.0. Καμία λειτουργία Team, Business ή Enterprise δεν είναι αποκλειστική του τρόπου Cloud. Οι μόνες διαφορές αφορούν τη διαμόρφωση runtime (μεταβλητές περιβάλλοντος, secrets ANSSI-track, παραμετροποίηση παρόχου φιλοξενίας) και τη σύνδεση της παρουσίας Cloud με την υποδομή εποπτείας και τιμολόγησης που εκμεταλλεύεται η ARDNTECH. Κανένα ιδιόκτητο module λογισμικού δεν προστίθεται από την πλευρά Cloud.

Πώς να μεταφέρω το self-host μου στο SaaS Cloud (και αντίστροφα) ;

Η μετάβαση βασίζεται στην πλήρη εξαγωγή του θησαυροφυλακίου μέσω των ενσωματωμένων εργαλείων (εξαγωγή JSON αποκρυπτογραφημένη από την πλευρά του χρήστη, σύμφωνα με τα άρθρα GDPR 17 και 20) και στην εισαγωγή σε έναν φρέσκο οργανισμό-στόχο. Η μετάβαση δεν διατηρεί το ιστορικό ελέγχου ως έχει : η αλυσίδα ελέγχου επανεκκινεί κατά την ημερομηνία εισαγωγής, το αρχείο πηγής διατηρείται σε αρχείο με δυνατότητα λήψης. Η περιστροφή των κλειδιών HMAC ελέγχου από την πλευρά της παρουσίας-στόχου ξεκινά μια νέα αλυσίδα. Καθώς ο κώδικας είναι πανομοιότυπος, η συμβατότητα σχήματος είναι εγγυημένη.

Ποιο είναι το τυπικό συνολικό ετήσιο κόστος ενός self-host (υποδομή + ops) ;

Η άδεια λογισμικού AGPL-3.0 είναι δωρεάν. Για ένα γραφείο τριάντα ατόμων με τρεις εσωτερικούς διακομιστές Linux, υπολογίστε τυπικά 50 έως 150 € τον μήνα για κυρίαρχο πάροχο φιλοξενίας για το compute και την αποθήκευση, συν 500 έως 2 000 € τον μήνα οριακού λειτουργικού κόστους (0,1 έως 0,3 ΙΠΑ για ενημερώσεις, αντίγραφα ασφαλείας και εποπτεία). Το self-host γίνεται οικονομικά ενδιαφέρον από μεγέθη όπου το οριακό κόστος ops γίνεται αμελητέο και όπου η ομάδα ops είναι ήδη διαστασιολογημένη. Κάτω από πενήντα ενεργές θέσεις, το Cloud είναι πολύ συχνά η ορθολογική επιλογή εκτός αυστηρής απαίτησης κυριαρχίας υποδομής.

Πώς να ενσωματώσω το SSO LDAP, Keycloak ή Authentik ;

Το bundle Symfony Security εκθέτει SAML 2.0 και OpenID Connect. Η διαμόρφωση γίνεται μέσω μεταβλητών περιβάλλοντος, χωρίς επαναμεταγλώττιση. Ένας connector OIDC έγκυρος για Keycloak, Authentik ή κάθε πάροχο σύμφωνο με RFC 6749 και RFC 7519. Για το LDAP, το άμεσο binding τεκμηριώνεται με mapping των ομάδων προς τους ρόλους RBAC. Το SCIM 2.0 (RFC 7644) είναι διαθέσιμο σε Business για την αυτοματοποιημένη παροχή.

Τρέχει η ARDNTECH σε Kubernetes managed (EKS, GKE, AKS, Kapsule) ;

Ναι, η ανάπτυξη Kubernetes τεκμηριώνεται για τις τυπικές διανομές. Τα manifests περιλαμβάνουν τα Deployment, Service, Ingress, PersistentVolumeClaim και ConfigMap που απαιτούνται. Ένα επίσημο chart Helm παρέχεται με προεπιλεγμένες τιμές προσαρμοσμένες στα managed clusters. Για την κυριαρχία των δεδομένων, η χρήση Kubernetes managed σε φορέα πιστοποιημένο SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot) συνιστάται · τα εξωευρωπαϊκά managed clusters παραμένουν τεχνικά συμβατά αλλά εξέρχονται από το πλαίσιο των κυρίαρχων συστάσεων.

Ποιο monitoring συνιστάται (Prometheus, OpenTelemetry, ELK) ;

Η παρουσία εκθέτει μετρικές συμβατές με Prometheus σε ένα αποκλειστικό endpoint, και εκπέμπει traces OpenTelemetry στα κρίσιμα αιτήματα. Τα αρχεία καταγραφής της εφαρμογής εκπέμπονται σε δομημένη μορφή JSON, με δυνατότητα άμεσης ενσωμάτωσης από ELK, Loki ή κάθε τυπικό συλλέκτη Syslog. Τα συμβάντα ελέγχου είναι εξαγώγιμα στις μορφές CEF, LEEF και OCSF για τα SIEM Splunk, Elastic, QRadar και Microsoft Sentinel. Καμία τηλεμετρία δεν αποστέλλεται προς υπηρεσία τρίτων εξ ορισμού.

Ποιο είναι το σχέδιο υποστήριξης κοινότητας vs επί πληρωμή ;

Η υποστήριξη κοινότητας περνά από το δημόσιο forum και τα issues GitHub : χωρίς δέσμευση προθεσμίας, με την υποστήριξη των contributors και της ομάδας ARDNTECH. Μια επί πληρωμή συνοδεία είναι διαθέσιμη για τους οργανισμούς που επιθυμούν μια ελεγμένη ανάπτυξη, μια σύνθετη ενσωμάτωση SSO, μια υλοποίηση cluster υψηλής διαθεσιμότητας ή μια αναθεώρηση αρχιτεκτονικής πριν από τη θέση σε παραγωγή. Κανένα SLA δεν συνδέεται με τον τρόπο self-host : εκ κατασκευής, ο πελάτης είναι αυτός που λειτουργεί την υποδομή.

Πώς να μεταβώ σε air-gap μετά από μια τυπική εγκατάσταση ;

Το air-gap συνίσταται στην κατάργηση κάθε εξερχόμενης συνδεσιμότητας της παρουσίας ARDNTECH. Οι προϋποθέσεις είναι : ένα εσωτερικό mirror registry Docker για τις ενημερώσεις εικόνων, ένα mirror αποθετήριο πακέτων για τις εξαρτήσεις OS, ένα χειροκίνητο κανάλι εξαγωγής και εισαγωγής των κρυπτογραφημένων αντιγράφων ασφαλείας. Καθώς καμία τηλεμετρία δεν εκπέμπεται εξ ορισμού, η ίδια η εφαρμογή δεν έχει καμία εξάρτηση runtime από εξωτερική υπηρεσία. Τα εξερχόμενα webhooks μπορούν να απενεργοποιηθούν μέσω διαμόρφωσης, ή να δρομολογηθούν προς ένα εσωτερικό relay. Η πλήρης διαδικασία τεκμηριώνεται στον οδηγό air-gap του αποθετηρίου.

11 / Για να πάτε πιο μακριά

Ο τρόπος self-host εντάσσεται σε μια αρχιτεκτονική προϊόντος συνεκτική με τις άλλες σελίδες αναφοράς του ιστότοπου. Οι παρακάτω πόροι περιγράφουν λεπτομερώς ο καθένας μια ιδιαίτερη πτυχή.

12 / Ξεκινήστε

Self-host ARDNTECH,
η υποδομή σας, το πεδίο σας.

Διαβάστε την πλήρη τεχνική τεκμηρίωση στο GitHub ή ζητήστε μια ελεγμένη συνοδεία για μια ανάπτυξη στην παραγωγή. Καμία επιθετική εμπορική όχληση : μια τεχνική συζήτηση για τη σκοπιμότητα της λύσης στο πλαίσιό σας.

Κώδικας AGPL-3.0, πλήρης πρόσβαση, fork επιτρεπόμενο
Docker Compose σε λιγότερο από πέντε λεπτά
Kubernetes managed σε φορέα πιστοποιημένο SecNumCloud
Air-gap υποστηριζόμενο, καμία εξερχόμενη τηλεμετρία
Αλυσίδα ελέγχου HMAC-SHA-256 επαληθεύσιμη ανεξάρτητα