Com funcionem
El Kreative Kompas funciona en un servidor a la oficina. Sense factures de núvol, sense bloqueig de proveïdor i cada peça és programari de codi obert que podem llegir, arreglar i millorar.
Com ho gestionem
Les normes que fan possible que una empresa d'un sol servidor sigui fiable i segura.
Un servei, un contenidor
Cada aplicació viu al seu propi contenidor amb la seva pròpia xarxa i base de dades, de manera que un fracàs es queda en un fracàs.
Una sola porta d'entrada
No hi ha res exposat directament. Tot el tràfic web entra a través del proxy invers, sempre via HTTPS.
Un sol inici de sessió
Els membres de l'equip inicien sessió amb un sol compte. Quan algú marxa, un sol interruptor tanca totes les portes.
L'administrador es queda dins
Les eines de gestió només responen a la xarxa d'oficina o a través de la VPN del personal, mai a Internet obert.
Secrets fora de la configuració
La configuració es comparteix a Git; les contrasenyes i claus viuen en fitxers separats i bloquejats que mai surten del servidor.
Les nostres dades, els nostres discs
El correu, els fitxers, les fotos i els prompts d'IA romanen al maquinari que ens pertany, així com les seves còpies de seguretat.
La màquina
Targetes Intel Arc de segona mà, sense Nvidia i programari de codi obert des dels controladors cap amunt.
AMD Ryzen 7 3700X
8 nuclis, 16 fils
62 GB RAM
Compartit per tots els serveis
Intel Arc A770 16 GB
Models d'IA locals a través de OpenVINO
Intel Arc A580 8 GB
Transcodificació de vídeo, mantinguda lliure de tasques d'IA
~27 TB pooled
Tres discs, un dipòsit de mitjans
~130 containers
Autenticació única, WireGuard per al personal
Instantània, actualitzada cada 30 min
Una petició, pas a pas
- El nom es resol en una adreça. Tota adreça pública apunta a la connexió de l'oficina.
- El router li deixa entrar. Només estan obertes les portes de la web, el correu, la VPN, l'estreaming i els jocs. Les eines d'administració no en tenen cap.
- La porta principal respon. L'HTTPS s'es finalitza amb un certificat gratuït i de renovació automàtica, i la sol·licitud es dirigeix a un contenidor.
- L'equip inicia sessió una sola vegada. Keycloak comprova qui ets, i cada aplicació connectada confia en ella.
- L'aplicació fa el seu treball. Cada aplicació només parla amb la seva pròpia base de dades, a la seva pròpia xarxa privada.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -dServeis 54, un servidor
Mira'ls tots: què fa cadascun per nosaltres i quin projecte hi ha darrere.