Jak fungujeme
Kreative Kompas běží na jednom serveru v kanceláři. Žádné cloudové účty, žádná závislost na dodavateli a každý prvek je open-source software, který můžeme číst, opravovat a vylepšovat.
Jak to vedeme
Pravidla, která zajišťují spolehlivost a bezpečnost jedno-serverové společnosti.
Jedna služba, jeden kontejner
Každá aplikace běží ve vlastním kontejneru se svou vlastní sítí a databází, takže jedno selhání zůstává pouze jedním selháním.
Jedna vchodová brána
Nic není přímo odhaleno. Veškerý web provoz vstupuje přes reverzní proxy, vždy přes HTTPS.
Jedno přihlášení
Členové týmu se přihlašují jedním účtem. Když někdo odejde, zavře se každá dveř.
Admin zůstává uvnitř
Nástroje pro správu odpovídají pouze na síť kanceláře nebo přes zaměstnaneckou VPN, nikdy ne na otevřený internet.
Tajemství mimo konfigurační soubor
Konfigurace je sdílena v Gitu; hesla a klíče jsou uložena v samostatných, uzamčených souborech, které server nikdy neopustí.
Naše data, naše disky
E-mail, soubory, fotografie a AI prompty zůstávají na hardwaru, který vlastníme, stejně jako jejich zálohy.
Stroj
Použity karty Intel Arc, bez Nvidia, a open-source software od ovladačů nahoru.
AMD Ryzen 7 3700X
8 jader, 16 vláken
62 GB RAM
Sdílené všemi službami
Intel Arc A770 16 GB
Lokální AI modely přes OpenVINO
Intel Arc A580 8 GB
Překódování videa, bez nasazení AI
~27 TB pooled
Tři disky, jeden mediální bazén
~130 containers
Jednoho uživatelého přihlášení, WireGuard pro zaměstnance
Snapshot, aktualizováno každých 30 minut
Žádost, krok za krokem
- Doménové jméno se přeloží na adresu. Každá veřejná adresa směřuje na připojení do kanceláře.
- Routér to dovnitř pustí. Otevřeny jsou pouze brány pro web, poštu, VPN, streamování a hry. Administrátorské nástroje nejsou otevřeny.
- Vstupní brána odpoví. HTTPS je ukončen bezplatným certifikátem s automatickým obnovováním a požadavek je směrován do jednoho kontejneru.
- Tým se přihlásí pouze jednou. Keycloak ověří, kdo jste, a pak tomu věří každá připojená aplikace.
- Aplikace plní svůj účel. Každá aplikace komunikuje pouze se svou vlastní databází na vlastní soukromé síti.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 služby, jeden server
Podívejte se na každého z nich, co to pro nás i projekt za ním dělá.