Solidarita s Ukrajinou. Služba ponúkaná bezplatne ukrajinským firmám počas trvania vojny. Požiadať o bezplatný prístup
01 / Nasadenie · Self-hosting

Self-hosting ARDNTECH
zadarmo, kompletné, zdokumentované.

ARDNTECH je dodávané pod jednotnou kódovou základňou AGPL-3.0, spustiteľné na infraštruktúre ARDNTECH a taktiež na vašej. Režim self-host pokrýva všetky funkcie Team, Business a Enterprise bez obmedzení: granulárne RBAC, SCIM 2.0, SAML 2.0 a OIDC SSO, audit log s dlhodobou retenciou. Spustite vašu inštanciu v dátovom centre podľa vašej voľby: Docker Compose, spravovaný Kubernetes u operátora kvalifikovaného SecNumCloud, alebo prísne nasadenie bez vzduchu.

AGPL-3.0 Docker Compose Kubernetes Air-gap podporovaný Žiadna výstupná telemetria
02 / Motivácie

Prečo self-hostovať správcu hesiel ?

Štyri odlišné motivácie privedú organizáciu k tomu, aby sama prevádzkovala svoj trezor B2B namiesto predplatenia SaaS Cloud ARDNTECH. Všetky zostávajú kompatibilné s neskorším prechodom v prípade vývoja interných obmedzení.

Radikálna kontrola údajov

Možný air-gap, striktná sieťová izolácia, interná DMZ, úplná absencia odchádzajúcej telemetrie. Šifrované údaje nikdy neopúšťajú perimeter, ktorý definujete. Žiadna tretia strana nemôže požadovať prístup k vašej inštancii.

Uľahčená sektorová zhoda

Nasadenie u hostiteľa už kvalifikovaného SecNumCloud, HDS alebo s požiadavkami NIS2 a OIV. Aplikačná vrstva zostáva identická, zhoda hostingu je nesená infraštruktúrou podľa vášho výberu.

Overiteľný kód AGPL-3.0

Verejný repozitár pokrýva celý aplikačný kód, až po kryptografické primitíva. OpenPGP.js v6, Argon2id, AES-256-GCM SEIPDv2, HMAC-SHA-256 : každá voľba algoritmu je čitateľná a auditovateľná.

Nulový softvérový náklad

Licencia AGPL-3.0 je bezplatná. Platíte len infraštruktúru (compute, úložisko, šírka pásma) a interný čas prevádzky. Pre štruktúry, ktorých ops tím je už dimenzovaný, sa TCO stáva konkurencieschopným už od niekoľkých desiatok aktívnych miest.

03 / Porovnanie

Self-host vs Cloud ARDNTECH SaaS.

Žiadna softwarová funkcia nie je vyhradená pre Cloud režim. To, čo sa líši, je kto prevádzkuje infraštruktúru a kto nesiete zmluvné záväzky. Tabuľka nižšie zhrňuje pätnásť dimenzií, ktoré štruktúrujú rozhodnutie.

Dimenzia Self-host Cloud ARDNTECH SaaS
Zdrojový kód AGPL-3.0, úplný prístup, rozvetvenie je dovolené AGPL-3.0, úplný prístup, rozvetvenie je dovolené
Cena softvéru €0 €0 až €7/sedadlo/mesiac v závislosti od plánu
Hostovanie Klient (vlastná infraštruktúra, IaaS podľa voľby, vyhradený dátový center) ARDNTECH (suverénne európske hostovanie)
Počiatočná inštalácia Zodpovednosť klienta (Docker Compose alebo Kubernetes) Zahrnutá, automatizovaná (zriaďovanie v minútach)
Údržba OS a runtime Zodpovednosť klienta Zahrnutá
Zálohy Zodpovednosť klienta (zdokumentovaný postup) Zahrnutá, denné zašifrované snímky
Aktualizácie Zodpovednosť klienta (označený Docker obraz, poskytnutý plán modernizácie) Zahrnutá, oznámené okno údržby
Dostupnosť SLA Žiadny (klient prevádzkuje vlastnú infraštruktúru) Maximálny výkon (Free), 99.5 % (Business), vyjednaný (Enterprise)
Podpora Komunita (fórum, GitHubové problémy) Komunita + e-mail ďalší pracovný deň (Business) + telefón (Enterprise)
Viacorganizačnosť Áno (otočný účet, granulárne RBAC) Áno (otočný účet, granulárne RBAC)
DPA Neuplatniteľné (klient je správcom dát) Štandardná DPA (Business) alebo vyjednaná (Enterprise)
Súlad Zodpovednosť klienta Kvalifikované hostovanie, SecNumCloud trajektória cielená
Typický cieľ Kybernetické bezpečnostné firmy s vyspelými operáciami, OIV, organizácie s veľkosťou operácií MSE, stredný trh, firmy bez vyhrádeného tímu operácií, organizácie uprednostňujúce platenie skôr ako prevádzku
Celkové náklady na vlastníctvo Variabilné: €0 licencia + interný čas + infraštruktúra Predvídateľné: predplatné na sedadlo, všetko vrátane
Air-gap Podporovaná (žiadna výstupná telemetria predvolene) Neuplatniteľné (inštancia prevádzkovaná ARDNTECH)

Čítanie tabuľky. Pre tím menej ako päťdesiat aktívnych sedadiel bez vyhrádeného tímu operácií, Cloud SaaS je často rozumnou voľbou. Nad tým, alebo ak je suverenita infraštruktúry regulačným alebo zmluvným požiadavkom, self-hosting sa stáva relevantným. Obe migrácie sú plánované a zdokumentované.

04 / Predpoklady

Technické predpoklady.

Len tri predpoklady, všetky štandardné v modernom serverovom prostredí. Žiadna povinná tretia služba pri behu, žiadny neštandardný odchádzajúci port, žiadny proprietárny protokol.

Linux server a container runtime

Linux server x86_64 alebo ARM64 s Docker 24 alebo vyšším a Docker Compose v2. Debian, Ubuntu LTS, Red Hat Enterprise Linux a ich deriváty sú priebežne testované. Container runtime funguje rovnako dobre na dedikovanom virtuálnom stroji ako na manažovanom Kubernetes.

Dimenzovanie

2 vCPU a 4 GB RAM postačujú pre päťdesiat aktívnych používateľov. Pre päťsto používateľov počítajte s 8 vCPU a 16 GB RAM. Úložisko závisí od počtu tajomstiev : počítajte približne 100 MB základu na tisíc tajomstiev, plus retenciu auditných logov podľa vášho plánu.

Doménové meno a TLS certifikát

Doménové meno a platný TLS certifikát. Let's Encrypt je dokumentovaný a funguje bez špecifickej konfigurácie. Žiadny neštandardný odchádzajúci port sa nevyžaduje. Air-gap nasadenie je možné bez úpravy aplikačného kódu : inštancia nekonzultuje žiadnu externú službu pri runtime.

05 / Inštalácia

Inštalácia za päť minút.

Tri podporované varianty nasadenia, z POC nezávislej firmy na multi-AZ produkciou pre operátora kritickej infraštruktúry. Rovnaký kód, tri orchestrácie.

Variant 1 - Docker Compose

Odporúčané pre POC, malé tímy a vývojové prostredia. Jeden počítač, lokálna perzistenosť alebo síťový zväzok, nasadenie v jednom príkaze.

git clone https://github.com/aegirex/aegirex.git
cd aegirex
make install
# vygeneruje tajomstvá, zostaví image z Dockerfile repozitára,
# aplikuje migrácie a spustí všetky služby.
# Inštancia je dostupná na http://localhost:8280

Zostavit zo zdroja predvolene. Čo sa spúšťa v produkcii je presne to, čo je v git log: žiaden black-box registr, žiadna závislosť na konte Docker Hub tretej strany. Súbory composer.lock a importmap.lock pripichávajú verzie a SHA otlačky závislostí; kompromitovaný Packagist alebo CDN by prerušil zostavu namiesto mlčanlivého zavedenia zátaže. Pre operácie v spiechu, make install-from-registry variant vyžaduje vopred zostavený obraz podpísaný našim CI.

Variant 2 - Kubernetes

Odporúčané v produkcii, na spravovanom alebo samospravovanom klastri. Oficiálne manifesty a Helm chart poskytnutý. Kompatibilný s klastrami Kubernetes od operátorov kvalifikovaných SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot).

helm repo add aegirex https://charts.aegirex.eu
helm repo update
helm install aegirex aegirex/aegirex \
  --namespace aegirex --create-namespace \
  --values values.production.yaml
kubectl -n aegirex rollout status deployment/aegirex-app
kubectl -n aegirex exec deploy/aegirex-app -- bin/console doctrine:migrations:migrate

Variant 3 - Air-gap

Odporúčané pre prostredia s radikálnymi požiadavkami suverenity: OIV, obrany, tajná výskum. Žiaden výstupný spoj, manuálne zálohy, aktualizácie prostredníctvom interného zrkadla registra.

# na pripojenej pracovnej stanici
docker pull ghcr.io/aegirex/aegirex:v1.4.2
docker save ghcr.io/aegirex/aegirex:v1.4.2 -o aegirex-v1.4.2.tar
# fyzický prenos do air-gap siete (zapečatené USB, sieťová dióda)
# na air-gap inštancii
docker load -i aegirex-v1.4.2.tar
docker tag ghcr.io/aegirex/aegirex:v1.4.2 registry.internal/aegirex:v1.4.2
docker compose -f docker-compose.airgap.yml up -d
bin/console doctrine:migrations:migrate
06 / Architektúra

Technická architektúra stacku.

Moderný PHP stack, bez SPA, bez npm, bez runtime závislosti na tretej službe. Každý stavebný prvok je dokumentovaný a nezávisle auditovateľný.

Backend

PHP 8.4, Symfony 7.4, Doctrine ORM 3, MariaDB 11. FPM alebo FrankenPHP na výber. Žiadne proprietárne PHP rozšírenie. Verzionované migrácie Doctrine, testovaný rollback.

Frontend

Twig na strane servera + Stimulus na strane klienta. AssetMapper pre dodanie (žiadne npm, žiadny bundler tretej strany). Modulárne custom CSS. Žiadne SPA, žiadny proprietárny JavaScript framework.

Kryptografia na strane klienta

OpenPGP.js v6 s X25519, Ed25519 a AES-256-GCM SEIPDv2. Odvodenie Argon2id hlavného hesla (RFC 9106, 5 prechodov, 256 MiB, paralelizmus 4). Súkromné kľúče nikdy neopúšťajú prehliadač.

Audit chain HMAC-SHA-256

Reťazec auditu zapečatený a kryptograficky zreťazený pomocou HMAC-SHA-256. Nezávislé overenie verejným CLI príkazom kontroly reťazca. Detekcia akéhokoľvek pokusu o spätné falšovanie, opozná voči sudcovi aj CISO.

Autentifikácia

Symfony Security + scheb/2fa-bundle : e-mail, TOTP (RFC 6238), záložné kódy. SSO SAML 2.0 a OIDC (RFC 6749 a RFC 7519). Passkeys WebAuthn (W3C WebAuthn Level 2) voliteľne.

Úložisko a fronta

Všetko v MariaDB 11 : relačná schéma, bloby obmedzené na 1 MB. Žiadne externé objektové úložisko nie je potrebné. Fronta cez Symfony Messenger + transport Doctrine, bez závislosti na Redis pre V1.

07 / Operácie

Zálohy, údržba, aktualizácie.

Tri industrializované a dokumentované procedúry. Režim self-host prenáša prevádzkovú zodpovednosť na klienta, bez toho aby z toho urobil bremeno : príkazy sú skriptovateľné, idempotentné a testované v kontinuálnej integrácii.

Šifrovaná záloha

CLI príkaz zálohovania produkuje exportovateľný súbor šifrovaný vo formáte OpenPGP, s automatickou rotáciou. Príjemca zálohy je konfigurovateľný (organizačný archivačný kľúč). Obnova je dokumentovaná a testovaná pri každom vydaní.

Blue-green aktualizácie bez downtime

Docker image tagovaný v semantic versioning na ghcr.io/aegirex/aegirex. Všetky migrácie Doctrine sú štruktúrované v troch krokoch (ADD nullable, backfill, ALTER NOT NULL) na umožnenie blue-green nasadenia bez prerušenia služby aj na objemných databázach. Breaking zmeny sú oznámené aspoň jednu minor verziu vopred.

Rollback za menej ako päť minút

Kombinácia snapshotu databázy plus predchádzajúceho Docker image umožňuje návrat za menej ako päť minút. Migrácie Doctrine poskytujú svoju testovanú metódu down(). Žiadny manuálny zásah do SQL schémy sa nevyžaduje.

Odolný asynchrónny worker

Odchádzajúce e-maily a auditné webhooky sú dispatchované asynchrónne cez Symfony Messenger. Ak externý poskytovateľ vypadne (e-mail, príjemca webhooku), HTTP požiadavky nie sú nikdy zablokované : joby sú opakované s exponenciálnym backoffom, potom uložené v perzistentnej fronte, ak zlyhanie pretrváva. Worker beží ako systemd služba alebo dedikovaný kontajner, automatický reštart bez straty.

Health endpointy pripravené pre LB a Kubernetes

GET /health verejne pre liveness sondy (load balancer, UptimeRobot, Kubernetes sondy). GET /health/deep chránený allowlistom IP adries, pre hĺbkové kontroly z vášho interného monitoring stacku (ping databázy, cache, fronta). Žiadna citlivá informácia vystavená.

07bis / Suverénna pozorovateľnosť

Monitoring stack 100 % európsky.

Suverenita sa nezastavuje pri aplikačnom hostiteľovi. ARDNTECH emituje svoje logy v štruktúrovanom formáte JSON a vystavuje štandardné metriky Prometheus, aby sa integroval do úplne európskeho alebo self-hostovaného observability stacku. Žiadne povinné proprietárne SDK, žiadna odchádzajúca telemetria štandardne.

Suverénne sledovanie chýb

Kompatibilný s Bugsink (Holandsko, MIT, self-hostovateľný na vašej inštancii SecNumCloud), GlitchTip (US, MIT, self-hostovateľný) alebo Sentry self-host. Štandardné Sentry SDK Symfony je kompatibilné s týmito tromi backendmi bez úpravy kódu. Vaše chyby nikdy neopúšťajú vašu infraštruktúru.

Logy a metriky manažované vo Francúzsku

Logy JSON ingestovateľné Loki + Grafana self-hostovanou, OVHcloud Logs Data Platform (manažovaný Graylog, Francúzsko) alebo Scaleway Cockpit (manažované Loki, Mimir, Tempo, Francúzsko). Metriky Prometheus vystaviteľné na dedikovanom endpointe, obmedzené allowlistom IP adries.

Denné overenie integrity

Verejný CLI príkaz umožňuje overiť integritu reťazca auditu HMAC-SHA-256. Plánovateľný v dennom crone, spúšťa výstrahu (PagerDuty, interný webhook, suverénny Slack), ak je reťazec poškodený. Akékoľvek spätné narušenie žurnálu sa deteguje v O(1), bez závislosti od externého binárneho súboru.

Lokálna IP geolokalizácia (suverénna EÚ)

E-maily „Detegované nové pripojenie" sú obohatené o krajinu a mesto vďaka databáze DB-IP Lite (belgický vydavateľ, licencia CC-BY 4.0), rozlíšenej lokálne na vašej inštancii : IP adresa používateľa sa nikdy neprenáša tretej službe. Databáza sa automaticky obnovuje každý mesiac cronom.

08 / Súlad

Sektorálny súlad uľahčený.

Režim self-host vám umožňuje niesť súlad na úrovni poskytovateľa hostingu, ktorý ste si vybrali. Štyri bežné režimy sú zdokumentované nižšie, bez zapojenia ARDNTECH nad rámec kódu aplikácie AGPL-3.0.

SecNumCloud

Nasaditeľné u OVHcloud Hosted Private Cloud, Outscale 3DS, Cloud Temple alebo NumSpot, operátorov kvalifikovaných ANSSI. SecNumCloud trajektória zostáva cieľom pre Cloud ARDNTECH SaaS; v self-host efektívna kvalifikácia závisí od vášho poskytovateľa hostingu.

HDS · zdravotníctvo

Nasaditeľné u HDS certifikovaného hostitela pre zdravotníckych operátorov. Kód aplikácie sa zmestí do end-to-end reťazca HDS, pokiaľ je podkladová infraštruktúra kvalifikovaná. Dlhodobý audit log je natívne dostupný.

OIV a NIS2

Nasadenie bez vzduchu podporované. Kód AGPL-3.0 auditovateľný vašim CISO, až na kryptografické primitíva. Audit reťazec HMAC-SHA-256 produkuje sledovateľnosť oponibilnú sektorálnym regulátorom.

GDPR

V režime self-host zostávate jedinou správcou dát. Žiaden spracovateľ ARDNTECH nie je zapojený do cesty dát. ARDNTECH nie je nikdy spracovateľom podľa GDPR: vzťah je obmedzený na sprístupňovanie zdrojového kódu AGPL-3.0.

09 / Cieľové skupiny

Typické prípady použitia.

Tri profily organizácií si často volia režim self-host. Spoločný bod : už dimenzovaný Linux ops tím schopný prevádzkovať Symfony službu s relačnou databázou v produkcii.

Profil 1

Kancelárie kybernetickej bezpečnosti so zrelými operáciami

Bezpečnostné ESN, poradenské kancelárie kybernetickej bezpečnosti, internalizované pentest tímy. Už prevádzkujú spevnený IS, disponujú senior ops tímom a chcú interne aplikovať kritériá, ktoré auditujú u svojich klientov. Self-host im umožňuje dokázať konzistentnosť medzi rétorikou a nástrojmi.

Profil 2

Verejný sektor s radikálnou suverenitou

Samosprávy, agentúry, základní operátori v zmysle NIS2, organizácie pod dohľadom. Interná politika odmietania akéhokoľvek SaaS, aj francúzskeho kvalifikovaného. Self-host zaručuje, že šifrované údaje a ich audit chain zostávajú striktne v želanom administratívnom perimetri.

Profil 3

ESN integrátori a manažovaní predajcovia

ESN, ktoré predávajú svojim vlastným klientom inštanciu ARDNTECH manažovanú vo vlastnej réžii. Režim self-host sa stáva stavebným prvkom ich obchodnej ponuky : prevádzkujú platformu, fakturujú svojim klientom a zachovávajú si vzťah. Licencia AGPL-3.0 výslovne povoľuje toto komerčné použitie.

10 / Technické FAQ

Často kladené otázky od tímov operácií.

Osem opakujúcich sa otázok kladených CISO a DevOps tímami pri hodnotení režimu self-host. Ak vám chýba vaša, napíšte nám.

Je kód naozaj identický medzi Self-host a Cloud ?

Áno. Repozitár aegirex/aegirex obsahuje úplný kód aplikácie pod AGPL-3.0. Žiadna funkcia Team, Business ani Enterprise nie je vyhradená pre Cloud režim. Jediné rozdiely sa týkajú konfigurácie runtime (premenné prostredia, tajomstvá na stope ANSSI, nastavenia hostingu) a Cloud inštancie, ktorá je viazaná na infraštruktúru supervízie a fakturácie prevádzkovanú ARDNTECH. Žiaden proprietárny softvérový modul nie je pridaný na Cloud strane.

Ako migrovať svoju self-host do Cloud SaaS (a späť) ?

Migrácia sa spolieha na úplný export trezoru prostredníctvom vstavaných nástrojov (export JSON dešifrovaný na strane používateľa, v súlade s článkami GDPR 17 a 20) a import do novej cieľovej organizácie. Migrácia nezachováva históriu auditu tak, ako je: audit reťazec sa reštartuje v dátume importu, zdrojový log sa udržiava ako stiahnuteľný archív. Rotácia kľúča HMAC v cieľovej inštancii začína nový reťazec. Keďže je kód identický, kompatibilnosť schémy je garantovaná.

Aké sú typické celkové ročné náklady na self-hosting (infraštruktúra + operácie) ?

Licencia softvéru AGPL-3.0 je bezplatná. Pre firmu tridsať osôb s tromi internými Linux servermi očakávajte typicky 50 až 150 € mesačne na suverenné hostovanie na výpočty a úložisko, plus 500 až 2 000 € mesačne na marginálny operačný náklad (0,1 až 0,3 FTE na aktualizácie, zálohy a monitoring). Self-hosting sa stáva ekonomicky atraktívnym, keď počet zamestnancov robí marginálny operačný náklad zanedbateľným a tím operácií je už veľkosťou vhodný. Pod päťdesiatimi aktívnymi sedadlami je Cloud veľmi často rozumnou voľbou, pokiaľ neexistuje prísny požiadavok na suverenitu infraštruktúry.

Ako integrovať LDAP SSO, Keycloak alebo Authentik ?

Bundle Symfony Security vystavuje SAML 2.0 a OpenID Connect. Konfigurácia sa vykonáva prostredníctvom premenných prostredia, bez prepragyania. Platný OIDC konektor pre Keycloak, Authentik alebo akéhokoľvek poskytovateľa v súlade s RFC 6749 a RFC 7519. Pre LDAP je priame väzenie zdokumentované s mapovaním skupiny na rolu RBAC. SCIM 2.0 (RFC 7644) je dostupný v Business na automatizované zriaďovanie.

Beží ARDNTECH na spravovanom Kubernetes (EKS, GKE, AKS, Kapsule) ?

Áno, nasadenie Kubernetes je zdokumentované pre štandardné distribúcie. Manifesty zahŕňajú potrebné Deployment, Service, Ingress, PersistentVolumeClaim a ConfigMap. Oficiálny Helm chart je poskytnutý s predvolenými hodnotami vhodný pre spravované klastery. Pre suverenitu dát sa odporúča používanie spravovaného Kubernetes u operátora kvalifikovaného SecNumCloud (OVHcloud, Outscale, Cloud Temple, NumSpot); mimoeureypske spravované klastery zostávajú technicky kompatibilné, ale spadajú mimo suverénnych odporúčaní.

Aký monitoring je odporúčaný (Prometheus, OpenTelemetry, ELK) ?

Inštancia vystavuje Prometheus kompatibilné metriky na vyhradenom koncovom bode a emituje OpenTelemetry stopy na kritických požiadavkách. Logy aplikácie sú emitované v štruktúrovanom formáte JSON, priamo konzumovateľné ELK, Loki alebo akýmkoľvek štandardným zberateľom Syslog. Audit udalosti sú exportovateľné v formátoch CEF, LEEF a OCSF pre SIEM Splunk, Elastic, QRadar a Microsoft Sentinel. Žiadna telemetria nie je odoslaná tretej strane službe predvolene.

Aký je plán podpory komunity vs paid ?

Podpora komunity ide prostredníctvom verejného fóra a GitHubových problémov: žiadne SLA, udržiavané prispievateľmi a tímom ARDNTECH. Platená podpora je dostupná pre organizácie chcúce auditované nasadenie, komplexnú integráciu SSO, nastavenú vysokej dostupnosti klastera alebo prehliadnutie architektúry pred nasadením do produkcie. Žiaden SLA nie je priradený k režimu self-host: podľa návrhu prevádzkuje klient infraštruktúru.

Ako sa prepnem na air-gap po štandardnej inštalácii ?

Air-gap znamená odstránenie všetkého výstupného spojenia z inštancie ARDNTECH. Predpoklady sú: interný registr zrkadla Docker pre aktualizácie obrázkov, zrkadlo úložiska balíkov pre závislosti OS, manuálny kanál pre zašifrovaný export a import záloh. Keďže je žiadna telemetria emitovaná predvolene, samotná aplikácia nemá žiadnu závislosť runtime na externej službe. Výstupné webhoky môžu byť zakázané prostredníctvom konfigurácie alebo smerované na interný relé. Úplný postup je zdokumentovaný v sprievodcovi bez vzduchu repozitára.

12 / Začiatočníci

Self-host ARDNTECH,
vaša infraštruktúra, váš obvod.

Čítajte úplnú technickú dokumentáciu na GitHube alebo požiadajte o auditované nasadenie. Žiaden agresívny predajný follow-up: technická výmena o relevancii riešenia vo vašom kontexte.

Kód AGPL-3.0, úplný prístup, rozvetvenie je dovolené
Docker Compose za menej ako päť minút
Spravovaný Kubernetes u operátora kvalifikovaného SecNumCloud
Air-gap podporovaný, žiadna výstupná telemetria
Audit reťazec HMAC-SHA-256 nezávisle overiteľný