Solidaritate cu Ucraina. Serviciu oferit gratuit companiilor ucrainene pe durata războiului. Solicitați acces gratuit
01 / Desfășurare · Auto-găzduire

Auto-găzduire ARDNTECH
liberă, completă, documentată.

ARDNTECH este livrat sub cod sursă unic AGPL-3.0, executabil atât pe infrastructura ARDNTECH cât și pe a dumneavoastră. Modul self-host acoperă integralitatea funcționalităților Team, Business și Enterprise fără restricție : RBAC granular, SCIM 2.0, SSO SAML 2.0 și OIDC, audit log de lungă durată. Vă operați instanța în datacenter-ul la alegerea dumneavoastră, în Docker Compose, în Kubernetes managed la un operator calificat SecNumCloud sau în desfășurare air-gap strictă.

AGPL-3.0 Docker Compose Kubernetes Air-gap suportat Nicio telemetrie de ieșire
02 / Motivații

De ce auto-găzduirea unui manager de parole ?

Patru motivații distincte determină o organizație să își opereze ea însăși seiful B2B mai degrabă decât să se aboneze la SaaS Cloud ARDNTECH. Toate rămân compatibile cu o comutare ulterioară în caz de evoluție a constrângerilor interne.

Control radical al datelor

Air-gap posibil, izolare de rețea strictă, DMZ intern, absența totală a telemetriei de ieșire. Datele criptate nu părăsesc niciodată perimetrul pe care îl definiți. Niciun terț nu poate solicita accesul la instanța dumneavoastră.

Conformitate sectorială facilitată

Desfășurare la o gazdă deja calificată SecNumCloud, HDS, sau la exigențele NIS2 și OIV. Stratul aplicativ rămâne identic, conformitatea găzduirii este purtată de infrastructura la alegerea dumneavoastră.

Cod AGPL-3.0 verificabil

Depozitul public acoperă integralitatea codului aplicativ, până la primitivele criptografice. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : fiecare alegere de algoritm este lizibilă și auditabilă.

Cost software nul

Licența AGPL-3.0 este gratuită. Plătiți doar infrastructura (compute, stocare, lățime de bandă) și timpul intern de operare. Pentru structurile a căror echipă ops este deja dimensionată, TCO-ul devine competitiv încă de la câteva zeci de locuri active.

03 / Comparativ

Self-host vs SaaS Cloud ARDNTECH.

Nicio funcționalitate software nu este rezervată modului Cloud. Ceea ce diferă este cine exploatează infrastructura și cine poartă garanțiile contractuale. Tabelul de mai jos rezumă cele cincisprezece dimensiuni care structurează decizia.

Dimensiune Self-host SaaS Cloud ARDNTECH
Cod sursă AGPL-3.0, acces complet, fork autorizat AGPL-3.0, acces complet, fork autorizat
Tarif software 0 € 0 € până la 7 €/loc/lună în funcție de plan
Găzduire Client (infra proprie, IaaS la alegerea sa, datacenter dedicat) ARDNTECH (gazdă suverană europeană)
Setup inițial În sarcina clientului (Docker Compose sau Kubernetes) Inclus, automatizat (provisioning în câteva minute)
Mentenanță OS și runtime În sarcina clientului Inclus
Backup-uri În sarcina clientului (procedură documentată) Inclus, snapshot-uri zilnice criptate
Actualizări În sarcina clientului (imagine Docker tag-uită, plan de upgrade furnizat) Inclus, fereastră de mentenanță anunțată
SLA disponibilitate Niciunul (clientul își operează infra) Best effort (Free), 99,5 % (Business), negociat (Enterprise)
Suport Comunitar (forum, issues GitHub) Comunitar + e-mail Z+1 lucrătoare (Business) + telefon (Enterprise)
Multi-organizație Da (cont-pivot, RBAC granular) Da (cont-pivot, RBAC granular)
DPA Neaplicabil (clientul este operator de date) DPA standardizat (Business) sau negociat (Enterprise)
Conformitate În sarcina clientului Gazdă calificată, traiectorie SecNumCloud vizată
Țintă tipică Cabinete de cybersecuritate cu ops mature, OIV, organizații care au deja o echipă ops dimensionată Microîntreprinderi, IMM-uri, ITI, cabinete fără echipă ops dedicată, structuri care preferă să plătească pentru a nu opera
Cost total de posesie Variabil : 0 € licență + timp intern + infra Previzibil : abonament per loc, totul inclus
Air-gap Suportat (nicio telemetrie de ieșire în mod implicit) Neaplicabil (instanță operată de ARDNTECH)

Citirea tabelului. Pentru o echipă de mai puțin de cincizeci de locuri active fără echipă ops dedicată, SaaS Cloud este adesea alegerea rațională. Dincolo de acest prag, sau dacă suveranitatea infra este o exigență reglementară sau contractuală, self-host-ul devine pertinent. Ambele migrări sunt prevăzute și documentate.

04 / Prerechizite

Prerechizite tehnice.

Doar trei prerechizite, toate standard într-un mediu de server modern. Niciun serviciu terț obligatoriu la execuție, niciun port de ieșire non-standard, niciun protocol proprietar.

Server Linux și runtime container

Un server Linux x86_64 sau ARM64 cu Docker 24 sau superior și Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux și derivatele lor sunt testate continuu. Runtime-ul container funcționează atât pe mașină virtuală dedicată cât și pe Kubernetes managed.

Dimensionare

2 vCPU și 4 GB de RAM sunt suficiente pentru cincizeci de utilizatori activi. Pentru cinci sute de utilizatori, prevedeți 8 vCPU și 16 GB de RAM. Stocarea depinde de numărul de secrete : calculați aproximativ 100 MB de bază per mie de secrete, plus retenția logurilor de audit în funcție de planul dumneavoastră.

Nume de domeniu și certificat TLS

Un nume de domeniu și un certificat TLS valid. Let's Encrypt este documentat și funcționează fără configurație specifică. Niciun port de ieșire non-standard nu este cerut. O desfășurare air-gap este posibilă fără modificarea codului aplicativ : instanța nu consultă niciun serviciu extern la runtime.

05 / Instalare

Instalare în cinci minute.

Trei variante de desfășurare suportate, de la POC-ul unui cabinet independent la producția multi-AZ a unui operator de importanță vitală. Același cod, trei orchestrări.

Varianta 1 - Docker Compose

Recomandat pentru POC-uri, echipe mici și medii de dezvoltare. O singură mașină, persistență locală sau volum de rețea, desfășurare într-o singură comandă.

git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# generează secretele, build-uiește imaginea din Dockerfile-ul repo-ului,
# aplică migrările și pornește toate serviciile.
# Instanța este disponibilă pe http://localhost:8280

Build din sursă în mod implicit. Ceea ce rulează în producție este exact ceea ce se află în git log : fără cutie neagră registry, fără dependență de un cont Docker Hub terț. Fișierele composer.lock și importmap.lock fixează versiunile și amprentele SHA ale dependențelor ; un Packagist sau un CDN compromis ar rupe build-ul în loc să introducă silențios un payload. Pentru ops-ii grăbiți, o variantă make install-from-registry face pull la imaginea pre-build-uită semnată de CI-ul nostru.

Varianta 2 - Kubernetes

Recomandat în producție, pe cluster managed sau self-managed. Manifeste oficiale și chart Helm furnizate. Compatibil cu clusterele Kubernetes ale operatorilor calificați SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot).

helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
  --namespace aegirex --create-namespace \
  --values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate

Varianta 3 - Air-gap

Recomandat pentru mediile cu suveranitate radicală : OIV, apărare, cercetare clasificată. Nicio conexiune de ieșire, backup-uri manuale, actualizări via registru mirror intern.

# pe post conectat
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# transfer fizic către rețeaua air-gap (USB sigilat, diodă de rețea)
# pe instanța air-gap
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
06 / Arhitectură

Arhitectura tehnică a stack-ului.

Un stack PHP modern, fără SPA, fără npm, fără dependență runtime de un serviciu terț. Fiecare cărămidă este documentată și auditabilă independent.

Backend

PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM sau FrankenPHP la alegere. Nicio extensie PHP proprietară. Migrări Doctrine versionate, rollback testat.

Frontend

Twig pe partea de server + Stimulus pe partea de client. AssetMapper pentru livrare (fără npm, fără bundler terț). CSS custom modular. Fără SPA, fără framework JavaScript proprietar.

Criptografie pe partea de client

OpenPGP.js v6 cu X25519, Ed25519 și AES-256-GCM SEIPDv2. Derivare Argon2id a parolei master (RFC 9106, 5 pase, 256 MiB, parallelism 4). Cheile private nu părăsesc niciodată browserul.

Audit chain HMAC-SHA-256

Lanț de audit sigilat și înlănțuit criptografic prin HMAC-SHA-256. Verificare independentă printr-o comandă CLI publică de control al lanțului. Detectarea oricărei tentative de falsificare retroactivă, opozabilă judecătorului ca și CISO-ului.

Autentificare

Symfony Security + scheb/2fa-bundle : e-mail, TOTP (RFC 6238), coduri de rezervă. SSO SAML 2.0 și OIDC (RFC 6749 și RFC 7519). Passkeys WebAuthn (W3C WebAuthn Level 2) în opțiune.

Stocare și coadă de așteptare

Totul în MariaDB 11 : schemă relațională, blob-uri limitate la 1 MB. Niciun stocaj de obiecte extern cerut. Coadă de așteptare via Symfony Messenger + transport Doctrine, fără dependență de Redis pentru V1.

07 / Operațiuni

Backup-uri, mentenanță, actualizări.

Trei proceduri industrializate și documentate. Modul self-host transferă responsabilitatea operațională clientului, fără a face din ea o povară : comenzile sunt scriptabile, idempotente și testate în integrare continuă.

Backup criptat

O comandă CLI de backup produce un fișier exportabil criptat în format OpenPGP, cu rotație automată. Destinatarul backup-ului este configurabil (cheie de arhivare organizațională). Restaurarea este documentată și testată la fiecare release.

Actualizări blue-green fără downtime

Imagine Docker tag-uită în semantic versioning pe ghcr.io/aegirex/aegirex. Toate migrările Doctrine sunt structurate în trei etape (ADD nullable, backfill, ALTER NOT NULL) pentru a permite o desfășurare blue-green fără întreruperea serviciului chiar și pe baze voluminoase. Schimbările breaking sunt anunțate cu cel puțin o versiune minoră în avans.

Rollback în mai puțin de cinci minute

Combinația snapshot al bazei de date plus imaginea Docker precedentă permite o întoarcere în urmă în mai puțin de cinci minute. Migrările Doctrine furnizează metoda lor down() testată. Nicio intervenție manuală asupra schemei SQL nu este cerută.

Worker asincron rezilient

E-mailurile de ieșire și webhook-urile de audit sunt dispatch-uite asincron via Symfony Messenger. Dacă un prestator extern cade (e-mail, webhook destinatar), cererile HTTP nu sunt niciodată blocate : job-urile sunt reîncercate cu backoff exponențial, apoi stocate într-o coadă persistentă dacă eșecul persistă. Worker-ul rulează într-un serviciu systemd sau container dedicat, repornire automată fără pierdere.

Endpoint-uri de sănătate gata pentru LB și Kubernetes

GET /health în public pentru sondele de liveness (load balancer, UptimeRobot, sonde Kubernetes). GET /health/deep protejat printr-un allowlist de adrese IP, pentru controalele aprofundate din stack-ul dumneavoastră de monitoring intern (ping bază de date, cache, coadă de așteptare). Nicio informație sensibilă expusă.

07bis / Observabilitate suverană

Un stack de monitoring 100 % european.

Suveranitatea nu se oprește la gazda aplicativă. ARDNTECH își emite logurile în format JSON structurat și expune metrici Prometheus standard, pentru a se integra într-un stack de observabilitate integral european sau auto-găzduit. Niciun SDK proprietar obligatoriu, nicio telemetrie de ieșire în mod implicit.

Tracking de erori suveran

Compatibil cu Bugsink (Țările de Jos, MIT, auto-găzduibil pe instanța dumneavoastră SecNumCloud), GlitchTip (US, MIT, auto-găzduibil) sau Sentry self-host. SDK-ul Sentry standard al Symfony este compatibil cu aceste trei backend-uri fără modificare de cod. Erorile dumneavoastră nu părăsesc niciodată infrastructura dumneavoastră.

Loguri și metrici managed în Franța

Loguri JSON ingerabile de Loki + Grafana auto-găzduit, OVHcloud Logs Data Platform (Graylog managed, Franța) sau Scaleway Cockpit (Loki, Mimir, Tempo managed, Franța). Metrici Prometheus expozabile pe un endpoint dedicat, restricționat prin allowlist de adrese IP.

Verificare de integritate zilnică

O comandă CLI publică permite verificarea integrității lanțului de audit HMAC-SHA-256. Planificabilă în cron zilnic, ea declanșează o alertă (PagerDuty, webhook intern, Slack suveran) dacă lanțul este corupt. Orice alterare retroactivă a jurnalului este detectată în O(1), fără a depinde de un binar extern.

Geolocalizare IP locală (suverană UE)

E-mailurile « Nouă conectare detectată » sunt îmbogățite cu țara și orașul grație bazei DB-IP Lite (editor belgian, licență CC-BY 4.0), rezolvată local pe instanța dumneavoastră : adresa IP a utilizatorului nu este niciodată transmisă unui serviciu terț. Baza este reîmprospătată automat în fiecare lună prin cron.

08 / Conformitate

Conformitate sectorială facilitată.

Modul self-host vă permite să portați conformitatea la nivelul gazdei pe care ați ales-o. Patru regimuri curente sunt documentate mai jos, fără a angaja ARDNTECH dincolo de codul aplicativ sub AGPL-3.0.

SecNumCloud

Desfășurabil la OVHcloud Hosted Private Cloud, Outscale 3DS, Cloud Temple sau NumSpot, operatori calificați de ANSSI. Traiectoria SecNumCloud rămâne un obiectiv vizat pentru SaaS Cloud ARDNTECH ; în self-host, calificarea efectivă depinde de gazda dumneavoastră.

HDS · sănătate

Desfășurabil la o gazdă certificată HDS pentru operatorii de sănătate. Codul aplicativ se înscrie în lanțul HDS end-to-end din momentul în care infrastructura subiacentă este calificată. Audit log-ul de lungă durată este disponibil nativ.

OIV și NIS2

Desfășurare air-gap suportată. Cod AGPL-3.0 auditabil de către CISO-ul dumneavoastră, până la primitivele criptografice. Audit chain-ul HMAC-SHA-256 produce o trasabilitate opozabilă autorităților de control sectoriale.

GDPR

În modul self-host, rămâneți singurul operator de date. Niciun subcontractant ARDNTECH nu intervine în calea datelor. ARDNTECH nu este niciodată persoană împuternicită în sensul GDPR : relația se limitează la punerea la dispoziție a codului sursă AGPL-3.0.

09 / Ținte

Cazuri de utilizare tipice.

Trei profiluri de organizații aleg frecvent modul self-host. Punctul comun : o echipă ops Linux deja dimensionată și capabilă să opereze un serviciu Symfony cu bază relațională în producție.

Profil 1

Cabinete de cybersecuritate cu operațiuni mature

ESN de securitate, cabinete de consultanță în cybersecuritate, echipe de pentest internalizate. Operează deja un SI durificat, dispun de o echipă ops senior și vor să aplice intern criteriile pe care le auditează la clienții lor. Self-host-ul le permite să demonstreze coerența între discurs și instrumentar.

Profil 2

Sector public cu suveranitate radicală

Colectivități, agenții, operatori esențiali în sensul NIS2, organizații sub tutelă. Politică internă de refuz al oricărui SaaS, chiar și francez calificat. Self-host-ul garantează că datele criptate și audit chain-ul lor rămân strict în perimetrul administrativ dorit.

Profil 3

ESN-uri integratori și reselleri managed

ESN-uri care revând propriilor clienți o instanță ARDNTECH managed prin grija lor. Modul self-host devine o cărămidă a ofertei lor comerciale : operează platforma, facturează clienților lor și păstrează relația. Licența AGPL-3.0 autorizează expres această utilizare comercială.

10 / FAQ tehnic

Întrebări frecvente ale echipelor ops.

Opt întrebări recurente puse de CISO și de echipele DevOps în timpul evaluării modului self-host. Dacă a dumneavoastră lipsește, scrieți-ne.

Este codul cu adevărat identic între Self-host și Cloud ?

Da. Depozitul aegirex/aegirex conține integralitatea codului aplicativ sub AGPL-3.0. Nicio funcționalitate Team, Business sau Enterprise nu este rezervată modului Cloud. Singurele diferențe țin de configurația runtime (variabile de mediu, secrete ANSSI-track, parametrizare gazdă) și de atașarea instanței Cloud la infrastructura de supraveghere și de facturare exploatată de ARDNTECH. Niciun modul software proprietar nu este adăugat pe partea Cloud.

Cum îmi migrez self-host-ul către SaaS Cloud (și invers) ?

Migrarea se bazează pe exportul complet al seifului prin instrumentele integrate (export JSON decriptat pe partea utilizatorului, în conformitate cu articolele GDPR 17 și 20) și pe importul într-o organizație țintă nouă. Migrarea nu păstrează istoricul de audit ca atare : audit chain-ul repornește la data importului, jurnalul sursă este păstrat într-o arhivă descărcabilă. Rotația cheilor HMAC de audit pe partea instanței țintă pornește un nou lanț. Codul fiind identic, compatibilitatea de schemă este garantată.

Care este costul total anual tipic al unui self-host (infra + ops) ?

Licența software AGPL-3.0 este gratuită. Pentru un cabinet de treizeci de persoane cu trei servere Linux interne, calculați tipic 50 până la 150 € pe lună de gazdă suverană pentru compute și stocare, plus 500 până la 2 000 € pe lună de cost operațional marginal (0,1 până la 0,3 ETP pentru actualizări, backup-uri și supraveghere). Self-host-ul devine interesant economic începând cu efective unde costul ops marginal devine neglijabil și unde echipa ops este deja dimensionată. Sub cincizeci de locuri active, Cloud-ul este foarte adesea alegerea rațională, cu excepția unei exigențe stricte de suveranitate a infrastructurii.

Cum se integrează SSO LDAP, Keycloak sau Authentik ?

Bundle-ul Symfony Security expune SAML 2.0 și OpenID Connect. Configurarea se face prin variabile de mediu, fără recompilare. Un conector OIDC valid pentru Keycloak, Authentik sau orice furnizor conform RFC 6749 și RFC 7519. Pentru LDAP, binding-ul direct este documentat cu maparea grupurilor către rolurile RBAC. SCIM 2.0 (RFC 7644) este disponibil în Business pentru provisioning-ul automatizat.

Rulează ARDNTECH în Kubernetes managed (EKS, GKE, AKS, Kapsule) ?

Da, desfășurarea Kubernetes este documentată pentru distribuțiile standard. Manifestele includ Deployment, Service, Ingress, PersistentVolumeClaim și ConfigMap necesare. Un chart Helm oficial este furnizat cu valori implicite adaptate clusterelor managed. Pentru suveranitatea datelor, utilizarea Kubernetes managed la un operator calificat SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot) este recomandată ; clusterele managed extra-europene rămân compatibile tehnic, dar ies din cadrul recomandărilor suverane.

Ce monitoring este recomandat (Prometheus, OpenTelemetry, ELK) ?

Instanța expune metrici compatibile Prometheus pe un endpoint dedicat și emite trace-uri OpenTelemetry pe cererile critice. Logurile aplicative sunt emise în format JSON structurat, ingerabile direct de ELK, Loki sau orice colector Syslog standard. Evenimentele de audit sunt exportabile în formatele CEF, LEEF și OCSF pentru SIEM-urile Splunk, Elastic, QRadar și Microsoft Sentinel. Nicio telemetrie nu este trimisă către un serviciu terț în mod implicit.

Care este planul de suport comunitar vs plătit ?

Suportul comunitar trece prin forumul public și issues GitHub : fără angajament de termen, animat de contribuitori și de echipa ARDNTECH. O însoțire plătită este disponibilă pentru organizațiile care doresc o desfășurare auditată, o integrare SSO complexă, o instalare de cluster de înaltă disponibilitate sau o revizuire de arhitectură înainte de punerea în producție. Niciun SLA nu este atașat modului self-host : prin construcție, clientul este cel care operează infrastructura.

Cum se comută în air-gap după o instalare standard ?

Air-gap-ul constă în eliminarea oricărei conectivități de ieșire a instanței ARDNTECH. Prerechizitele sunt : un registru Docker mirror intern pentru actualizările de imagini, un depozit de pachete mirror pentru dependențele OS, un canal manual de export și import al backup-urilor criptate. Nicio telemetrie nefiind emisă în mod implicit, aplicația însăși nu are nicio dependență runtime de un serviciu extern. Webhook-urile de ieșire pot fi dezactivate prin configurație sau rutate către un releu intern. Procedura completă este documentată în ghidul air-gap al depozitului.

12 / Începeți

Self-host ARDNTECH,
infrastructura dumneavoastră, perimetrul dumneavoastră.

Citiți documentația tehnică completă pe GitHub sau solicitați o însoțire auditată pentru o desfășurare în producție. Nicio relansare comercială agresivă : un schimb tehnic privind pertinența soluției în contextul dumneavoastră.

Cod AGPL-3.0, acces complet, fork autorizat
Docker Compose în mai puțin de cinci minute
Kubernetes managed la operator calificat SecNumCloud
Air-gap suportat, nicio telemetrie de ieșire
Audit chain HMAC-SHA-256 verificabil independent