Gyökeres adat kontroll
Légmentesítés lehetséges, szigorú hálózat izolálódás, belső DMZ, nulla kimenő telemetria. A titkosított adat soha nem hagyja a kerület definiálod. Nincs harmadik fél követelheti hozzáférést a pél danyodhoz.
Az ARDNTECH egy AGPL-3.0 forráskódra épül, amely ARDNTECH infrastruktúrájában, valamint a tiédben is futtatható. A saját üzemeltetés mód minden Csapat, Üzleti és Vállalati funkciót fedi: részletes RBAC, SCIM 2.0, SAML 2.0 és OIDC SSO, hosszú megőrzésű auditnapló. Az Ön által választott adatközpontban működtesd a példányt: Docker Compose, felügyelt Kubernetes egy SecNumCloud-minősített üzemeltetőnél, vagy szigorú air-gap üzemeltetés.
Négy különálló motiváció vezet egy szervezetet arra, hogy maga üzemeltesse B2B titokszéfjét ahelyett, hogy az ARDNTECH Cloud SaaS-ra fizetne elő. Mindegyik kompatibilis marad egy későbbi átállással, ha a belső kényszerek változnak.
Légmentesítés lehetséges, szigorú hálózat izolálódás, belső DMZ, nulla kimenő telemetria. A titkosított adat soha nem hagyja a kerület definiálod. Nincs harmadik fél követelheti hozzáférést a pél danyodhoz.
Telepítés egy hosztolás szállító már minősített SecNumCloud, HDS, vagy memenuhi NIS2 és OIV követelmény. Az alkalmazás felületet marad azonos; hosztolás megfelelőség hordozva által az infrastruktúra választod.
A nyilvános tárháza borít az teljes alkalmazás kódot, lefelé a kriptográfiai primitíveket. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256: mindegyik algoritmus választás olvasható és auditálható.
Az AGPL-3.0 licenc ingyenes. Csak az infrastruktúrát (compute, tárolás, sávszélesség) és a belső üzemeltetési időt fizeti. Azoknak a struktúráknak, amelyek ops csapata már megfelelően méretezett, a TCO néhány tucat aktív helytől versenyképessé válik.
Nincs szoftver funkció Cloud módra fentartva. Mit különbözik az aki működteti az infrastruktúrát és ki hordozza a szerződéses garanciákat. Az alábbi táblázat az összes tizenöt dimenziót foglalja össze, amely strukturálja a döntéseket.
| Dimenzió | Saját üzemeltetés | Cloud ARDNTECH SaaS |
|---|---|---|
| Forráskód | AGPL-3.0, teljes hozzáférés, fork engedélyezett | AGPL-3.0, teljes hozzáférés, fork engedélyezett |
| Szoftver ár | €0 | €0 €7/felhasználó/hónap a tervtől függően |
| Hosztolás | Kliens (saját infra, IaaS választása, dedikált adatközpont) | ARDNTECH (szuverén európai hosztolás) |
| Kiinduló beállítás | Kliens felelőssége (Docker Compose vagy Kubernetes) | Mellékelve, automatizálva (kiépítés percek alatt) |
| OS és futtatás karbantartás | Kliens felelőssége | Mellékelve |
| Biztonsági másolatok | Kliens felelőssége (dokumentált eljárás) | Mellékelve, naponta titkosított pillanatképek |
| Frissítések | Kliens felelőssége (címkézett Docker kép, frissítési terv biztosított) | Mellékelve, közölt karbantartási ablak |
| Elérhetőségi SLA | Nincs (kliens működteti saját infra) | Legjobb erőfeszítés (Ingyenes), 99,5 % (Üzleti), tárgyalva (Vállalati) |
| Támogatás | Közösség (fórum, GitHub problémák) | Közösség + email következő munkanapján (Üzleti) + telefon (Vállalati) |
| Többszervezet | Igen (pivot fiók, granulár RBAC) | Igen (pivot fiók, granulár RBAC) |
| DPA | Nincs alkalmazható (kliens az adatkezelő) | Szabvány DPA (Üzleti) vagy tárgyalva (Vállalati) |
| Megfelelőség | Kliens felelőssége | Minősített hosztolás, SecNumCloud trajektória célja |
| Jellemzően célorientált | Kiberbiztonsági cégek érő ops-al, OIV, szervezetek szükséges ops csapattal | KKV-k, közép-piac, cégek dedikált ops csapat nélkül, szervezetek inkább fizet, mint működteti |
| Teljes tulajdonlási költség | Variábilis: €0 licenc + belső idő + infra | Előrejelezhető: per-szék előfizetés, mind-in-all-inclusive |
| Légmentesítés | Támogatott (nincs kimenő telemetria alapból) | Nincs alkalmazható (pél dány ARDNTECH által működtetett) |
A táblázat olvasása. Egy csapat kevesebb mint ötven aktív szék nélkül dedikált ops csapattal, Cloud SaaS gyakran a racionális választás. Felül az, vagy ha infrastruktúra szuverenitás egy szabályozási vagy szerződéses követelmény, saját üzemeltetés válik releváns. Mindkét migráció tervezett és dokumentálva.
Csak három előfeltételek, mindent szabvány egy modern szerver környezetben. Nincs harmadik fél szolgáltatás szükséges futtatásnál, nincs nem-szabvány kimenő portok, nincs saját protokoll.
Egy Linux x86_64 vagy ARM64 szerver Docker 24 vagy magasabbval és Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux és származékaik folyamatosan tesztelt. A tárolóhoz futtatókörnyezet egyformán jól működik egy dedikált virtuális gépnél vagy felügyelt Kubernetes.
2 vCPU és 4 GB RAM elegendő ötven aktív felhasználó. Ötszáz felhasználó, biztosítás 8 vCPU és 16 GB RAM. A tárolás titkok számtól függ: biztosítás durván 100 MB alap ezer titkot, plusz az auditnapló megőrzéshez az tervod.
Egy tartomány név és egy érvényes TLS tanúsítvány. A Let's Encrypt dokumentálva és működik specifikus beállítás nélkül. Nincs nem-szabvány kimenő port szükséges. A légmentesített üzemeltetés lehetséges az alkalmazás kód módosítása nélkül: a pél dány konzultál no külső szolgáltatás futtatásnál.
Három támogatott telepítési változat, egy független iroda POC-jától egy létfontosságú üzemeltető több AZ-s éles környezetéig. Ugyanaz a kód, három orkesztráció.
POC-okhoz, kis csapatokhoz és fejlesztői környezetekhez ajánlott. Egyetlen gép, helyi perzisztencia vagy hálózati kötet, telepítés egyetlen paranccsal.
git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# generálja a titkokat, buildeli az image-et a repó Dockerfile-jából,
# alkalmazza a migrációkat és elindítja az összes szolgáltatást.
# A példány elérhető a http://localhost:8280 címen
Alapértelmezetten forrásból buildelve. Ami éles környezetben fut, pontosan az, ami a git log-ban van : nincs fekete doboz registry, nincs függőség egy harmadik féltől származó Docker Hub fióktól. A composer.lock és importmap.lock fájlok rögzítik a függőségek verzióit és SHA ujjlenyomatait ; egy kompromittált Packagist vagy CDN megtörné a buildet ahelyett, hogy némán bevezetne egy payloadot. A sietős ops-oknak egy make install-from-registry változat lehúzza a CI-nk által aláírt, előre buildelt image-et.
Éles környezetben ajánlott, managed vagy self-managed klaszteren. Hivatalos manifesztek és Helm chart biztosítva. Kompatibilis a SecNumCloud-minősített üzemeltetők (OVHcloud, Outscale, Cloud Temple, NumSpot) Kubernetes klasztereivel.
helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
--namespace aegirex --create-namespace \
--values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate
Radikális szuverenitású környezetekhez ajánlott : OIV, védelem, minősített kutatás. Semmilyen kimenő kapcsolat, kézi biztonsági mentések, frissítések belső tükör-registryn keresztül.
# csatlakoztatott gépen
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# fizikai átvitel az air-gap hálózatra (lepecsételt USB, hálózati dióda)
# air-gap példányon
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
Egy modern PHP verem, nincs SPA, nincs npm, nincs futtatás függőség egy harmadik fél szolgáltatáson. Mindegyik összetevő dokumentálva és függetlenül auditálható.
PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM vagy FrankenPHP mint előnyre. Nincsenek saját PHP kiegészítés. Verzionált Doctrine migrációk, tesztelt visszaállítás.
Twig szerver oldal + Stimulus kliens oldal. AssetMapper szállításhoz (nincs npm, nincs harmadik fél bundler). Moduláris szokásos CSS. Nincs SPA, nincs saját JavaScript keretrendszer.
OpenPGP.js v6 X25519, Ed25519 és AES-256-GCM SEIPDv2-vel. Argon2id levezetés a főjelszó (RFC 9106, 5 pass, 256 MiB, párhuzamosság 4). Titkos kulcsok soha ne hagyják a böngészőt.
Auditlánc pecsételt és kriptográfiailag láncolva HMAC-SHA-256 által. Független ellenőrzés egy nyilvános CLI parancs-al az lánc kontroll. Bármilyen retroaktív boszorkánykódolás felkészülés érv ellen egy bíró vagy egy CISO.
Symfony Biztonsági + scheb/2fa-bundle: email, TOTP (RFC 6238), helyreállítási kódok. SAML 2.0 és OIDC SSO (RFC 6749 és RFC 7519). WebAuthn Passkey-k (W3C WebAuthn Szint 2) opcionális.
Minden a MariaDB 11-ben: relációs sémata, blob-ok plafonva 1 MB-nál. Nincs külső objektum tárolás szükséges. Üzenet sor Symfony Üzenet + Doctrine szállító keresz, nem Redis függőség V1-nél.
Három industrializált és dokumentált eljárások. A saját üzemeltetés módSzenior feladata az kliens, anélkül, hogy terhet: parancsok scriptelni, idempotent és tesztelt folyamatos integráció.
Egy CLI biztonsági másolat parancs termel exportálható fájl titkosított OpenPGP formátumban, automatikus rotációval. A biztonsági másolat vevő konfigurálható (szervezeti archívum kulcs). A helyreállítás dokumentálva és tesztelt minden kiadásnál.
Docker kép szemantikai verzióval a ghcr.io/aegirex/aegirex. Az összes Doctrine migrációk szervezve három lépés (HOZZÁADÁS nullázható, visszatöltés, MÓDOSÍTÁS NEM NULL) lehetővé teszi kék-zöld üzemeltetés szolgáltatás szünet nélkül még nagy adatbázisok. Megtörő módosítások közölt legalább egy kisebb verzió előtte.
Az kombinációja egy adatbázis pillanatkép plusz az előző Docker kép lehetővé teszi egy visszaállítás alatt öt perc alatt. Doctrine migrációk biztosítanak tesztelt down() módszer. Nincsenek kézi SQL sémata beavatkozás szükséges.
Kimenő emailek és audit webhorogok szóródnak aszinkron Symfony Üzenet-en keresztül. Ha egy külső szállító leállt (email, webhook vevő), HTTP kérések soha nem blokkolva: feladatok újrapróbálódnak exponenciális vissza-off, majd egy maradandó sorban tárolva ha az hiba kiterjed. A dolgozó az systemd szolgáltatásként vagy dedikált tárolóként futtak, auto-restart adatvesztés nélkül.
GET /health nyilvános életességi szondák (terheléselosztás, UptimeRobot, Kubernetes szondák). GET /health/deep IP engedélylistá által védett, mély csekk a belső monitorozás veremből (adatbázis ping, gyorsítótár, üzenet sor). Nincs érzékeny információ felfed.
A szuverenitás ne álljon le az alkalmazás hosztolása. Az ARDNTECH bocsátja ki naplóit strukturált JSON formátumban és felед szabvány Prometheus metrikák, egy teljes európai vagy saját üzemeléhez megfigyelhetőség veremhez integrálódnak. Nincs kötelező saját SDK, nincsenek kimenő telemetriai adatok alapból.
Kompatibilis Bugsink (Hollandia, MIT, önüzemieltethető SecNumCloud pél danyon), GlitchTip (USA, MIT, önüzemieltethető) vagy Sentry saját üzemeltetés. A szabvány Symfony Sentry SDK kompatibilis mindhárom háttérszervez kódmódosítás nélkül. A hibáid soha ne hagyják az infrastruktúrát.
JSON naplók beszerzik-képesek saját üzemeléhez Loki + Grafana, OVHcloud Naplók Adat Terület (felügyelt Graylog, Franciaország) vagy Scaleway Kokpitol (felügyelt Loki, Mimir, Tempo, Franciaország). Prometheus metrikák felfedett egy dedikált végpontnál, korlátozott IP engedélylistá.
Egy nyilvános CLI parancs ellenőrzi az HMAC-SHA-256 auditlánc integritása. Ütemezni lehet mint egy napi cron, ez ingerel egy riasztás (PagerDuty, belső webhook, szuverén Slack) ha az lánc megsérült. Bármilyen retroaktív napló számítástalan O(1) észlelt, egy külső bináris függősége nélkül.
"Új csatlakozás észlelt" emailek gazdagodnak ország és város DB-IP használatával (Belgiumban Közzétevő, CC-BY 4.0 licenc), oldott helyileg az pél danyon: a felhasználó IP címe soha nem kerül egy harmadik fél szolgáltatásra. Az adatbázis automatikusan frissül havi cron.
A saját üzemeltetés mód lehetővé teszi a megfelelőség hordozást az Ön által választott hosztolás szintjén. Négy közös rezsim dokumentálva alul, anélkül, hogy ARDNTECH-t a AGPL-3.0 alkalmazás kódán túl kötelezzük.
Üzemeltethető OVHcloud Managed Private Cloud, Outscale 3DS, Cloud Temple vagy NumSpot, operátorok minősített ANSSI által. A SecNumCloud trajektória továbbra is célja a Cloud ARDNTECH SaaS-nak; saját üzemeltetésben az érvényes minősítés az Ön hosztolás szállítótól függ.
Üzemeltethető egy HDS-tanúsított hosztolónál az egészségügyi operátorok számára. A létesítmény felhasználva az alkalmazás kódot az end-to-end HDS láncon fér hozzá, amíg az alapuló infrastruktúra minősített. Hosszú megőrzésű auditnapló natívan elérhető.
Légmentesített üzemeltetés támogatott. AGPL-3.0 kód auditálható a CISO-d által, lefelé a kriptográfiai primitíveket. Az HMAC-SHA-256 auditlánc nyomon követhetőséget termel szektoriális szabályozók ellen kötelezően.
Saját üzemeltetés módban, az adatkezelő marad. Nincs ARDNTECH alszállító a data úton érintve. ARDNTECH soha nem alszállító a GDPR alatt: a kapcsolat korlátozott az AGPL-3.0 forráskód biztosítására.
Három szervezet profil gyakran választ saját üzemeltetés mód. A közös nevező: egy már méretezett Linux ops csapat képes futtatni egy Symfony szolgáltatás egy relációs adatbázis termelésben.
Biztonsági-fókusz IT szolgáltatás cégek, kiberbiztonsági tanácsadó cégek, internalizált pentest csapatok. Az már működteti egy rögösödött IT rendszer, egy szénior ops csapat, és szeretnék alkalmaz belsőleg a kritérium azok auditálni az ügyfél. A saját üzemeltetés lehetővé teszi őket bizonyítani konzisztencia között diskurzus és szerszámosság.
Helyi hatóságok, ügynökségek, lényeges operátorok alatt NIS2, felügyelt szervezetek. Belső politika visszautasítás bármilyen SaaS, még egy minősített franciáévet. A saját üzemeltetés garantálja, hogy titkosított adat és az auditlánc szigorúan a szükséges közigazgatási kerület.
IT szolgáltatás cégek amely felújít egy felügyelt ARDNTECH pél danyt a saját ügyfelekhez. A saját üzemeltetés módmódosítódik egy épület blokk a saját kereskedelmi ajánlathoz: az ops a terület, számla a ügyfelek, és tulajdon az kapcsolat. Az AGPL-3.0 licenc kifejezetten engedélyezi ezt kereskedelmi használat.
Nyolc ismétlődő kérdések kérdezett amikor egy CISO és DevOps csapatok a saját üzemeltetés módot értékelnek. Ha a tied hiányzik, írj nekünk.
Igen. A aegirex/aegirex tárháza tartalmazza az teljes alkalmazás kódot az AGPL-3.0 alatt. Nincsenek Csapat, Üzlet vagy Vállalati funkció Cloud módra fentartva. Az egyedüli különbségek a futtatás konfigurációhoz vannak (környezeti változók, ANSSI-track titkok, hosztolás beállítások) és a Cloud pél dány az ARDNTECH által működtetett felügyelet és számlázás infrastruktúrához kötve. Nincs saját szoftver modul Cloud oldalon hozzáadva.
Migráció a teljes széf exportra alapul a beépített eszközöken keresz (felhasználó oldal visszafejtett JSON export, GDPR cikkek 17 és 20 szerint) és import egy friss célorientált szervezetre. A migráció nem őrzi meg az auditlánc történet olyan mint van: az auditlánc újraindul az import dátumán, a forrás napló egy letölthető archívumként tartalmazva marad. Az HMAC kulcs rotáció a célpél danyon egy új lánc indul. Mivel a kód azonos, a sémata kompatibilitás garantált.
Az AGPL-3.0 szoftver licenc ingyenes. Egy harmincfős cég három belső Linux szerverrel, jellemzően €50-150 havi várható a szuverén hosztolásban a számítási és tárolási, plusz €500-2.000 havi a szegélyi ops költség (0,1 0,3 FTE frissítésekhez, biztonsági másolatokhoz és monitoringhoz). Saját üzemeltetés gazdaságilag vonzóvá válik ha fejtöbbség a szegélyi ops költség elhanyagolhatóvá teszi és az ops csapat már méretezett megfelelően. Alatt ötven aktív szék, Cloud gyakran igen gyakran a racionális választás hacsak szigorú infrastruktúra szuverenitás követelmény.
A Symfony Biztonsági csomag érdekelt SAML 2.0 és OpenID Connect. A beállítás környezeti változókon keresz történt, fordítás nélkül. Egy érvényes OIDC csatlakozó Keycloak, Authentik vagy bármilyen RFC 6749 és RFC 7519 megfelelő szállító. LDAP-hoz, közvetlen kötés dokumentálva van csoport-a-RBAC-szerep térképezéssel. SCIM 2.0 (RFC 7644) az Üzletben elérhető automatizált kiépítéshez.
Igen, Kubernetes üzemeltetés dokumentálva van szabvány elosztásokhoz. A nyilatkozatok tartalmaz szükséges Üzemeltetés, Szöveg, Bemenete, Maradandó VolumenMegbízás és KonfigurációTérkép. Egy hivatalos Helm chart biztosított alapértelmezett értékek alkalmas felügyelt fürtökhöz. Az adat szuverenitáshoz, felügyelt Kubernetes egy SecNumCloud-minősített operátor (OVHcloud, Outscale, Cloud Temple, NumSpot) használata ajánlott; extra-EU felügyelt fürtök továbbra is műszakilag kompatibilis de szuverén ajánlások kívül esik.
A pél dány felfed Prometheus-kompatibilis metrikák egy dedikált végpontnál, és kibocsát OpenTelemetry nyomok kritikus kéréseken. Az alkalmazás naplói kibocsátva strukturált JSON formátumban, közvetlenül beszerez ELK, Loki vagy bármilyen szabvány Syslog gyűjtőn. Az audit esemény exportálható CEF, LEEF és OCSF formátumban Splunk, Rugalmas, QRadar és Microsoft Sentinel SIEM-ek-hez. Nincs telemetria alapból egy harmadik fél szolgáltatásra küld.
A közösség támogatás a nyilvános fórumot és GitHub problémákat keresz megy: nincsenek SLA, közreműködők és az ARDNTECH csapat által tartva. Fizetett támogatás elérhető szervezetekhez akik szeretnék auditált üzemeltetést, komplex SSO integráció, magas elérhetőség fürt beállítás vagy építészeti felülvizsgálat előtt üzemeltetésre. Nincsenek SLA mellékelt saját üzemeltetés módhoz: tervezésből az kliens működteti az infrastruktúrát.
Légmentesítés azt jelenti az összes kimenő csatlakozottság eltávolítása az ARDNTECH pél dányból. Előfeltételek vannak: egy belső Docker tükörszöveg-nyilvántartás kép frissítésekhez, egy tükör csomag tárháza OS függőségekhez, egy kézi csatorna titkosított biztonsági másolat export és import. Mivel nincs telemetria alapból kibocsátva az alkalmazás magánn nincs futtatás függőség külső szolgáltatáson. Az kimenő webhorogok letiltva lehet beállításon keresz vagy egy belső közvetítőre szülőke. A teljes eljárás dokumentálva van az tárháza légmentesítés útmutatójában.
A saját üzemeltetés módFelületek az terméknél konzisztens építészet szituáció. Az alábbi erőforrások egyik oldalt részletezett egy különleges szín.
Az részletített kriptográfiai whitepaper: OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256.
Az öt prioritás B2B vertikumok: biztonsági IT cégek, ügyvédek, egészségügy, védelme, energia és OIV.
Jogi státusza ARDNTECH, joghatóság, alszállító lánc, szabvány DPA.
Ingyenes, Csapat, Üzleti, Vállalati összehasonlítás Cloud SaaS-hoz; emlékeztetője nulla szoftver költséghez saját üzemeléshhez.
Részletekkel a Párizs hosztolás választás SaaS-ban, alternatív saját üzemeléhez csapatok nélkül dedikált ops funkció.
Miért egy francia-jogi kiadó extra-EU joghatóság kívül a CISO-nak az analízis rácsos.
Olvasd a teljes technikai dokumentációt a GitHubon vagy kérj auditált üzemeltetést. Nincsenek agresszív értékesítés követésések: egy technikai csere az megoldás relevanciájáról az Ön összefüggésében.