Solidaarisuus Ukrainan kanssa. Palvelu tarjotaan ilmaiseksi ukrainalaisille yrityksille sodan keston ajan. Pyydä ilmaista käyttöoikeutta
01 / Käyttöönotto · Itsenäinen palvelinympäristö

Itsenäinen palvelinympäristö ARDNTECH
vapaa, täydellinen, dokumentoitu.

ARDNTECH toimitetaan yhtenä AGPL-3.0-lähdekoodina, suoritettavissa niin ARDNTECH:n infrastruktuurissa kuin omassasi. Self-host-tila kattaa kaikki Team-, Business- ja Enterprise-ominaisuudet ilman rajoituksia : tarkka RBAC, SCIM 2.0, SSO SAML 2.0 ja OIDC, pitkäkestoinen auditointiloki. Operoit instanssiasi valitsemassasi datakeskuksessa, Docker Composessa, hallinnoidussa Kubernetesissa SecNumCloud-kvalifioidulla operaattorilla tai tiukassa air-gap-käyttöönotossa.

AGPL-3.0 Docker Compose Kubernetes Air-gap tuettu Ei lähtevää telemetriaa
02 / Motivaatiot

Miksi isännöidä itse salasanojen hallintaa ?

Neljä erillistä motivaatiota saa organisaation operoimaan B2B-tietoholviaan itse sen sijaan, että se tilaisi SaaS Cloud Aegirexin. Kaikki säilyvät yhteensopivina myöhemmän vaihdon kanssa, jos sisäiset rajoitteet muuttuvat.

Radikaali tietojen hallinta

Air-gap mahdollinen, tiukka verkkoeristys, sisäinen DMZ, lähtevän telemetrian täydellinen puute. Salattu data ei koskaan poistu määrittelemältäsi alueelta. Yksikään kolmas osapuoli ei voi vaatia pääsyä instanssiisi.

Toimialakohtainen vaatimustenmukaisuus helpotettuna

Käyttöönotto jo SecNumCloud-, HDS- tai NIS2- ja OIV-vaatimukset täyttävällä palveluntarjoajalla. Sovelluskerros pysyy identtisenä, palvelinympäristön vaatimustenmukaisuutta kantaa valitsemasi infrastruktuuri.

Tarkistettava AGPL-3.0-koodi

Julkinen repositorio kattaa koko sovelluskoodin, kryptografisiin primitiiveihin asti. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : jokainen algoritmivalinta on luettavissa ja auditoitavissa.

Nolla ohjelmistokustannus

AGPL-3.0-lisenssi on ilmainen. Maksat vain infrastruktuurista (laskenta, tallennus, kaistanleveys) ja sisäisestä operointiajasta. Rakenteille, joiden ops-tiimi on jo mitoitettu, TCO muuttuu kilpailukykyiseksi jo muutamasta kymmenestä aktiivisesta paikasta.

03 / Vertailu

Self-host vs SaaS Cloud ARDNTECH.

Yhtäkään ohjelmisto-ominaisuutta ei ole varattu Cloud-tilaan. Mikä eroaa, on se, kuka operoi infrastruktuuria ja kuka kantaa sopimustakuut. Alla oleva taulukko kokoaa yhteen viisitoista ulottuvuutta, jotka jäsentävät päätöksen.

Ulottuvuus Self-host SaaS Cloud ARDNTECH
Lähdekoodi AGPL-3.0, täysi pääsy, haaroitus sallittu AGPL-3.0, täysi pääsy, haaroitus sallittu
Ohjelmiston hinta 0 € 0 € – 7 €/paikka/kk suunnitelman mukaan
Palvelinympäristö Asiakas (oma infra, valitsemansa IaaS, oma datakeskus) ARDNTECH (eurooppalainen suvereeni palveluntarjoaja)
Alkuperäinen setup Asiakkaan vastuulla (Docker Compose tai Kubernetes) Sisältyy, automatisoitu (provisiointi muutamassa minuutissa)
Käyttöjärjestelmän ja runtimen ylläpito Asiakkaan vastuulla Sisältyy
Varmuuskopiot Asiakkaan vastuulla (dokumentoitu menettely) Sisältyy, päivittäiset salatut snapshotit
Päivitykset Asiakkaan vastuulla (tagattu Docker-image, päivityssuunnitelma toimitettu) Sisältyy, ilmoitettu huoltoikkuna
SLA-saatavuus Ei mitään (asiakas operoi infraansa) Best effort (Free), 99,5 % (Business), neuvoteltu (Enterprise)
Tuki Yhteisö (foorumi, GitHub-issuet) Yhteisö + sähköposti seuraavana arkipäivänä (Business) + puhelin (Enterprise)
Multi-organisaatio Kyllä (pivot-tili, tarkka RBAC) Kyllä (pivot-tili, tarkka RBAC)
DPA Ei sovellettavissa (asiakas on rekisterinpitäjä) Vakioitu DPA (Business) tai neuvoteltu (Enterprise)
Vaatimustenmukaisuus Asiakkaan vastuulla Kvalifioitu palveluntarjoaja, tavoitteena SecNumCloud-polku
Tyypillinen kohde Kyberturvallisuustoimistot, joilla on kypsä ops, OIV:t, organisaatiot, joilla on jo mitoitettu ops-tiimi Mikroyritykset, pk-yritykset, keskisuuret yritykset, ilman omaa ops-tiimiä olevat toimistot, rakenteet, jotka mieluummin maksavat välttääkseen operoinnin
Kokonaisomistuskustannus Vaihteleva : 0 € lisenssi + sisäinen aika + infra Ennustettava : tilaus paikkaa kohden, kaikki sisältyy
Air-gap Tuettu (ei lähtevää telemetriaa oletuksena) Ei sovellettavissa (ARDNTECH:n operoima instanssi)

Taulukon luenta. Alle viidenkymmenen aktiivisen paikan tiimille ilman omaa ops-tiimiä SaaS Cloud on usein rationaalinen valinta. Sen yli, tai jos infran suvereniteetti on sääntelyllinen tai sopimuksellinen vaatimus, self-host muuttuu merkitykselliseksi. Molemmat siirtymät on suunniteltu ja dokumentoitu.

04 / Edellytykset

Tekniset edellytykset.

Vain kolme edellytystä, kaikki standardeja modernissa palvelinympäristössä. Ei pakollista kolmannen osapuolen palvelua suorituksessa, ei epästandardia lähtevää porttia, ei valmistajakohtaista protokollaa.

Linux-palvelin ja konttiruntime

Linux x86_64- tai ARM64-palvelin, jossa Docker 24 tai uudempi ja Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux ja niiden johdannaiset testataan jatkuvasti. Konttiruntime toimii yhtä hyvin omistetussa virtuaalikoneessa kuin hallinnoidussa Kubernetesissa.

Mitoitus

2 vCPU ja 4 Gt RAM riittävät viidellekymmenelle aktiiviselle käyttäjälle. Viidellesadalle käyttäjälle varaa 8 vCPU ja 16 Gt RAM. Tallennustila riippuu salaisuuksien määrästä : varaa noin 100 Mt perustaa tuhatta salaisuutta kohden, plus auditointilokien säilytys suunnitelmasi mukaan.

Verkkotunnus ja TLS-varmenne

Verkkotunnus ja voimassa oleva TLS-varmenne. Let's Encrypt on dokumentoitu ja toimii ilman erityistä konfiguraatiota. Mitään epästandardia lähtevää porttia ei vaadita. Air-gap-käyttöönotto on mahdollinen ilman sovelluskoodin muutosta : instanssi ei kysele yhtäkään ulkoista palvelua runtimessa.

05 / Asennus

Asennus viidessä minuutissa.

Kolme tuettua käyttöönottovarianttia, riippumattoman toimiston POC:sta elintärkeän operaattorin multi-AZ-tuotantoon. Sama koodi, kolme orkestrointia.

Variantti 1 · Docker Compose

Suositeltu POC:ille, pienille tiimeille ja kehitysympäristöille. Yksi kone, paikallinen pysyvyys tai verkkolevy, käyttöönotto yhdellä komennolla.

git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# generoi salaisuudet, buildaa imagen repon Dockerfilesta,
# soveltaa migraatiot ja käynnistää kaikki palvelut.
# Instanssi on saatavilla osoitteessa http://localhost:8280

Build lähteestä oletuksena. Mikä tuotannossa pyörii, on täsmälleen se, mikä on git logissa : ei mustaa laatikkoa rekisteristä, ei riippuvuutta kolmannen osapuolen Docker Hub -tilistä. Tiedostot composer.lock ja importmap.lock pinnaavat riippuvuuksien versiot ja SHA-sormenjäljet ; vaarantunut Packagist tai CDN rikkoisi buildin sen sijaan, että toisi hiljaa payloadin. Kiireisille opsille variantti make install-from-registry vetää CI:mme allekirjoittaman esirakennetun imagen.

Variantti 2 · Kubernetes

Suositeltu tuotannossa, hallinnoidulla tai self-managed-klusterilla. Viralliset manifestit ja Helm-chart toimitettu. Yhteensopiva SecNumCloud-kvalifioitujen operaattoreiden (OVHcloud, Outscale, Cloud Temple, NumSpot) Kubernetes-klustereiden kanssa.

helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
  --namespace aegirex --create-namespace \
  --values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate

Variantti 3 · Air-gap

Suositeltu radikaalin suvereniteetin ympäristöille : OIV, puolustus, salainen tutkimus. Ei lähtevää yhteyttä, manuaaliset varmuuskopiot, päivitykset sisäisen peilirekisterin kautta.

# yhdistetyllä työasemalla
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# fyysinen siirto air-gap-verkkoon (sinetöity USB, verkkodiodi)
# air-gap-instanssilla
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
06 / Arkkitehtuuri

Pinon tekninen arkkitehtuuri.

Moderni PHP-pino, ilman SPA:ta, ilman npm:ää, ilman runtime-riippuvuutta kolmannen osapuolen palveluun. Jokainen rakennuspalikka on dokumentoitu ja auditoitavissa riippumattomasti.

Backend

PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM tai FrankenPHP valinnaisesti. Ei valmistajakohtaista PHP-laajennusta. Versioidut Doctrine-migraatiot, testattu rollback.

Frontend

Twig palvelimen puolella + Stimulus asiakaspuolella. AssetMapper toimitukseen (ei npm:ää, ei kolmannen osapuolen bundleria). Modulaarinen custom CSS. Ei SPA:ta, ei valmistajakohtaista JavaScript-frameworkia.

Asiakaspuolen kryptografia

OpenPGP.js v6 X25519:llä, Ed25519:llä ja AES-256-GCM SEIPDv2:lla. Pääsalasanan Argon2id-johtaminen (RFC 9106, 5 kierrosta, 256 MiB, parallelismi 4). Yksityiset avaimet eivät koskaan poistu selaimesta.

HMAC-SHA-256-auditointiketju

Kryptografisesti sinetöity ja ketjutettu auditointiketju HMAC-SHA-256:lla. Riippumaton tarkistus julkisella CLI-komennolla ketjun tarkastamiseksi. Kaiken takautuvan väärennysyrityksen havaitseminen, vastustettavissa niin tuomarille kuin CISO:lle.

Todennus

Symfony Security + scheb/2fa-bundle : sähköposti, TOTP (RFC 6238), varakoodit. SSO SAML 2.0 ja OIDC (RFC 6749 ja RFC 7519). WebAuthn-passkeyt (W3C WebAuthn Level 2) valinnaisena.

Tallennus ja jono

Kaikki MariaDB 11:ssä : relaatioskeema, blobit rajoitettu 1 Mt:hen. Ei ulkoista objektitallennusta vaadita. Jono Symfony Messengerin + Doctrine-kuljetuksen kautta, ilman Redis-riippuvuutta V1:ssä.

07 / Operaatiot

Varmuuskopiot, ylläpito, päivitykset.

Kolme teollistettua ja dokumentoitua menettelyä. Self-host-tila siirtää operatiivisen vastuun asiakkaalle tekemättä siitä taakkaa : komennot ovat skriptattavissa, idempotentteja ja testattu jatkuvassa integraatiossa.

Salattu varmuuskopio

Varmuuskopion CLI-komento tuottaa vietävän OpenPGP-muodossa salatun tiedoston automaattisella kierrolla. Varmuuskopion vastaanottaja on konfiguroitavissa (organisaation arkistointiavain). Palautus on dokumentoitu ja testattu jokaisessa julkaisussa.

Blue-green-päivitykset ilman katkoa

Semanttisella versioinnilla tagattu Docker-image osoitteessa ghcr.io/aegirex/aegirex. Kaikki Doctrine-migraatiot on jäsennelty kolmeen vaiheeseen (ADD nullable, backfill, ALTER NOT NULL) mahdollistaakseen blue-green-käyttöönoton ilman palvelukatkoa myös suurissa tietokannoissa. Rikkovat muutokset ilmoitetaan vähintään yhtä pienempää versiota aiemmin.

Rollback alle viidessä minuutissa

Tietokannan snapshotin ja edellisen Docker-imagen yhdistelmä mahdollistaa paluun alle viidessä minuutissa. Doctrine-migraatiot tarjoavat testatun down()-metodinsa. Mitään manuaalista toimenpidettä SQL-skeemaan ei vaadita.

Resilientti asynkroninen worker

Lähtevät sähköpostit ja auditoinnin webhookit lähetetään asynkronisesti Symfony Messengerin kautta. Jos ulkoinen palveluntarjoaja kaatuu (sähköposti, vastaanottava webhook), HTTP-pyyntöjä ei koskaan estetä : työt yritetään uudelleen eksponentiaalisella backoffilla, sitten tallennetaan pysyvään jonoon, jos epäonnistuminen jatkuu. Worker pyörii systemd-palveluna tai omassa kontissa, automaattinen uudelleenkäynnistys ilman hävikkiä.

Terveys-endpointit valmiina LB:lle ja Kubernetesille

GET /health julkisena liveness-luotaimille (kuormantasaaja, UptimeRobot, Kubernetes-luotaimet). GET /health/deep suojattu IP-osoitteiden allowlistilla, syvällisiin tarkastuksiin sisäisestä monitorointipinostasi (tietokannan, välimuistin, jonon ping). Ei arkaluonteista tietoa paljastettu.

07bis / Suvereeni havainnoitavuus

100 % eurooppalainen monitorointipino.

Suvereniteetti ei pysähdy sovelluksen palveluntarjoajaan. ARDNTECH lähettää lokinsa jäsennellyssä JSON-muodossa ja tarjoaa standardit Prometheus-metriikat integroituakseen täysin eurooppalaiseen tai self-hostattuun havainnoitavuuspinoon. Ei pakollista valmistajakohtaista SDK:ta, ei lähtevää telemetriaa oletuksena.

Suvereeni virheenseuranta

Yhteensopiva Bugsinkin (Alankomaat, MIT, itsenäisesti isännöitävissä SecNumCloud-instanssillasi), GlitchTipin (US, MIT, itsenäisesti isännöitävissä) tai Sentry self-hostin kanssa. Symfonyn standardi Sentry-SDK on yhteensopiva näiden kolmen backendin kanssa ilman koodimuutoksia. Virheesi eivät koskaan poistu infrastruktuuristasi.

Lokit ja metriikat hallinnoituina Ranskassa

JSON-lokit käsiteltävissä Loki + Grafana self-hostatulla, OVHcloud Logs Data Platformilla (hallinnoitu Graylog, Ranska) tai Scaleway Cockpitilla (hallinnoidut Loki, Mimir, Tempo, Ranska). Prometheus-metriikat tarjottavissa omassa endpointissa, rajoitettu IP-osoitteiden allowlistilla.

Päivittäinen eheystarkistus

Julkinen CLI-komento mahdollistaa HMAC-SHA-256-auditointiketjun eheyden tarkistamisen. Ajastettavissa päivittäiseen croniin, se laukaisee hälytyksen (PagerDuty, sisäinen webhook, suvereeni Slack), jos ketju on vioittunut. Kaikki lokin takautuva muuntelu havaitaan O(1):ssä, ilman riippuvuutta ulkoisesta binaarista.

Paikallinen IP-paikannus (suvereeni EU)

"Uusi kirjautuminen havaittu" -sähköpostit rikastetaan maalla ja kaupungilla DB-IP Lite -tietokannan ansiosta (belgialainen julkaisija, lisenssi CC-BY 4.0), ratkaistuna paikallisesti instanssillasi : käyttäjän IP-osoitetta ei koskaan välitetä kolmannen osapuolen palveluun. Tietokanta päivitetään automaattisesti joka kuukausi cronilla.

08 / Vaatimustenmukaisuus

Toimialakohtainen vaatimustenmukaisuus helpotettuna.

Self-host-tila mahdollistaa vaatimustenmukaisuuden kantamisen valitsemasi palveluntarjoajan tasolla. Neljä yleistä järjestelmää on dokumentoitu alla, sitomatta ARDNTECH:tä AGPL-3.0-lisenssin alaisen sovelluskoodin yli.

SecNumCloud

Käyttöönotettavissa OVHcloud Hosted Private Cloudissa, Outscale 3DS:ssä, Cloud Templessä tai NumSpotissa, ANSSI:n kvalifioimilla operaattoreilla. SecNumCloud-polku pysyy ARDNTECH SaaS Cloudin tavoiteltuna päämääränä ; self-hostissa todellinen kvalifiointi riippuu palveluntarjoajastasi.

HDS · terveydenhuolto

Käyttöönotettavissa HDS-sertifioidulla palveluntarjoajalla terveydenhuollon operaattoreille. Sovelluskoodi sopii päästä päähän -HDS-ketjuun heti, kun taustalla oleva infrastruktuuri on kvalifioitu. Pitkäkestoinen auditointiloki on saatavilla natiivisti.

OIV ja NIS2

Air-gap-käyttöönotto tuettu. AGPL-3.0-koodi CISO:si auditoitavissa, kryptografisiin primitiiveihin asti. HMAC-SHA-256-auditointiketju tuottaa toimialakohtaisille valvontaviranomaisille vastustettavissa olevaa jäljitettävyyttä.

GDPR

Self-host-tilassa pysyt ainoana rekisterinpitäjänä. Yksikään ARDNTECH-alihankkija ei osallistu datapolkuun. ARDNTECH ei ole koskaan käsittelijä GDPR:n tarkoittamassa mielessä : suhde rajoittuu AGPL-3.0-lähdekoodin saataville asettamiseen.

09 / Kohteet

Tyypilliset käyttötapaukset.

Kolme organisaatioprofiilia valitsee usein self-host-tilan. Yhteinen tekijä : jo mitoitettu Linux-ops-tiimi, joka kykenee operoimaan Symfony-palvelua relaatiotietokannalla tuotannossa.

Profiili 1

Kyberturvallisuustoimistot kypsillä operaatioilla

Tietoturvan IT-palvelutalot, kyberturvallisuuden konsulttitoimistot, sisäistetyt pentest-tiimit. He operoivat jo kovennettua tietojärjestelmää, heillä on senior ops-tiimi ja he haluavat soveltaa sisäisesti kriteerejä, joita he auditoivat asiakkaillaan. Self-host antaa heille mahdollisuuden todistaa johdonmukaisuus puheen ja työkalujen välillä.

Profiili 2

Julkinen sektori radikaalilla suvereniteetilla

Kunnat, virastot, NIS2:n tarkoittamat keskeiset operaattorit, valvonnan alaiset organisaatiot. Sisäinen käytäntö kieltäytyä kaikesta SaaS:sta, myös ranskalaisesta kvalifioidusta. Self-host takaa, että salattu data ja sen auditointiketju pysyvät tiukasti halutun hallinnollisen alueen sisällä.

Profiili 3

IT-palvelutalot integroijina ja hallinnoituina jälleenmyyjinä

IT-palvelutalot, jotka jälleenmyyvät omille asiakkailleen itse hallinnoimansa ARDNTECH-instanssin. Self-host-tilasta tulee heidän kaupallisen tarjontansa rakennuspalikka : he operoivat alustaa, laskuttavat asiakkaitaan ja säilyttävät suhteen. AGPL-3.0-lisenssi sallii nimenomaisesti tämän kaupallisen käytön.

10 / Tekninen FAQ

Ops-tiimien usein kysytyt kysymykset.

Kahdeksan toistuvaa kysymystä, joita CISO:t ja DevOps-tiimit esittävät self-host-tilaa arvioidessaan. Jos omasi puuttuu, kirjoita meille.

Onko koodi todella identtinen Self-hostin ja Cloudin välillä ?

Kyllä. Repositorio aegirex/aegirex sisältää koko sovelluskoodin AGPL-3.0-lisenssillä. Yhtäkään Team-, Business- tai Enterprise-ominaisuutta ei ole varattu Cloud-tilaan. Ainoat erot liittyvät runtime-konfiguraatioon (ympäristömuuttujat, ANSSI-track-salaisuudet, palveluntarjoajan asetukset) ja Cloud-instanssin liittämiseen ARDNTECH:n operoimaan valvonta- ja laskutusinfrastruktuuriin. Yhtäkään valmistajakohtaista ohjelmistomoduulia ei lisätä Cloud-puolelle.

Miten siirtää self-hostini SaaS Cloudiin (ja päinvastoin) ?

Siirto perustuu holvin täydelliseen vientiin integroiduilla työkaluilla (käyttäjän puolella puretun salauksen JSON-vienti, GDPR:n 17 ja 20 artiklan mukaisesti) ja tuontiin tuoreeseen kohdeorganisaatioon. Siirto ei säilytä auditointihistoriaa sellaisenaan : auditointiketju käynnistyy uudelleen tuontipäivästä, lähdeloki säilytetään ladattavana arkistona. Auditoinnin HMAC-avainten kierto kohdeinstanssin puolella käynnistää uuden ketjun. Koska koodi on identtinen, skeemayhteensopivuus on taattu.

Mikä on self-hostin tyypillinen vuotuinen kokonaiskustannus (infra + ops) ?

AGPL-3.0-ohjelmistolisenssi on ilmainen. Kolmenkymmenen hengen toimistolle, jolla on kolme sisäistä Linux-palvelinta, varaa tyypillisesti 50–150 € kuukaudessa suvereenia palveluntarjoajaa laskennalle ja tallennukselle, plus 500–2 000 € kuukaudessa marginaalisia operatiivisia kustannuksia (0,1–0,3 henkilötyövuotta päivityksiin, varmuuskopioihin ja valvontaan). Self-hostista tulee taloudellisesti kiinnostava henkilömäärillä, joilla marginaalinen ops-kustannus muuttuu mitättömäksi ja joilla ops-tiimi on jo mitoitettu. Alle viidenkymmenen aktiivisen paikan kohdalla Cloud on hyvin usein rationaalinen valinta, ellei infrastruktuurin suvereniteetti ole tiukka vaatimus.

Miten integroida SSO LDAP, Keycloak tai Authentik ?

Symfony Security -bundle tarjoaa SAML 2.0:n ja OpenID Connectin. Konfigurointi tehdään ympäristömuuttujilla, ilman uudelleenkääntämistä. OIDC-liitin toimii Keycloakin, Authentikin tai minkä tahansa RFC 6749:n ja RFC 7519:n mukaisen tarjoajan kanssa. LDAP:lle suora binding on dokumentoitu ryhmien mappauksella RBAC-rooleihin. SCIM 2.0 (RFC 7644) on saatavilla Businessissa automatisoitua provisiointia varten.

Toimiiko ARDNTECH hallinnoidussa Kubernetesissa (EKS, GKE, AKS, Kapsule) ?

Kyllä, Kubernetes-käyttöönotto on dokumentoitu standardijakeluille. Manifestit sisältävät tarvittavat Deployment-, Service-, Ingress-, PersistentVolumeClaim- ja ConfigMap-resurssit. Virallinen Helm-chart toimitetaan hallinnoiduille klustereille sopivilla oletusarvoilla. Tietojen suvereniteetin vuoksi hallinnoidun Kubernetesin käyttö SecNumCloud-kvalifioidulla operaattorilla (OVHcloud, Outscale, Cloud Temple, NumSpot) on suositeltavaa ; Euroopan ulkopuoliset hallinnoidut klusterit pysyvät teknisesti yhteensopivina mutta jäävät suvereenien suositusten kehyksen ulkopuolelle.

Mikä monitorointi on suositeltu (Prometheus, OpenTelemetry, ELK) ?

Instanssi tarjoaa Prometheus-yhteensopivia metriikoita omassa endpointissa ja lähettää OpenTelemetry-jälkiä kriittisistä pyynnöistä. Sovelluslokit lähetetään jäsennellyssä JSON-muodossa, suoraan ELK:n, Lokin tai minkä tahansa standardin Syslog-kerääjän käsiteltävissä. Auditointitapahtumat ovat vietävissä CEF-, LEEF- ja OCSF-muodoissa Splunk-, Elastic-, QRadar- ja Microsoft Sentinel -SIEM:eille. Mitään telemetriaa ei lähetetä kolmannen osapuolen palveluun oletuksena.

Mikä on yhteisötuen vs maksullisen tuen suunnitelma ?

Yhteisötuki kulkee julkisen foorumin ja GitHub-issueiden kautta : ilman määräaikasitoumusta, vetäjinä kontribuoijat ja ARDNTECH-tiimi. Maksullinen tuki on saatavilla organisaatioille, jotka haluavat auditoidun käyttöönoton, monimutkaisen SSO-integraation, korkean käytettävyyden klusterin pystytyksen tai arkkitehtuurikatselmoinnin ennen tuotantoon siirtoa. Mitään SLA:ta ei liity self-host-tilaan : rakenteeltaan asiakas operoi infrastruktuuria.

Miten siirtyä air-gapiin standardiasennuksen jälkeen ?

Air-gap tarkoittaa kaiken lähtevän yhteyden poistamista ARDNTECH-instanssista. Edellytykset ovat : sisäinen peili-Docker-rekisteri imagejen päivityksiin, peilipakettirepositorio käyttöjärjestelmäriippuvuuksille, manuaalinen kanava salattujen varmuuskopioiden vientiin ja tuontiin. Koska mitään telemetriaa ei lähetetä oletuksena, itse sovelluksella ei ole mitään runtime-riippuvuutta ulkoiseen palveluun. Lähtevät webhookit voidaan poistaa käytöstä konfiguraatiolla tai reitittää sisäiseen välittäjään. Täydellinen menettely on dokumentoitu repositorion air-gap-oppaassa.

12 / Aloita

Self-host ARDNTECH,
oma infrastruktuurisi, oma alueesi.

Lue täydellinen tekninen dokumentaatio GitHubissa tai pyydä auditoitu tuki tuotantokäyttöönottoa varten. Ei aggressiivista kaupallista yhteydenottoa : tekninen keskustelu ratkaisun soveltuvuudesta kontekstiisi.

AGPL-3.0-koodi, täysi pääsy, haaroitus sallittu
Docker Compose alle viidessä minuutissa
Hallinnoitu Kubernetes SecNumCloud-kvalifioidulla operaattorilla
Air-gap tuettu, ei lähtevää telemetriaa
HMAC-SHA-256-auditointiketju riippumattomasti tarkistettavissa