Kuidas me tegutseme
Kreative Kompas töötab ühes kontori serveris. Ei pilvearveid, ei müüja lukustust ja iga tükk on avatud lähtekoodiga tarkvara, mida saame lugeda, parandada ja täiustada.
Kuidas me seda käitame
Ühe serveriga ettevõtte usaldusväärsuse ja turvalisuse tagavad reeglid.
Üks teenus, üks konteiner
Iga rakendus elab oma konteineris, millel on oma võrk ja andmebaas, nii et üks ebaõnnestumine jääb üheks ebaõnnestumiseks.
Üks esiuks
Ei midagi ole otse avalik. Kogu veebiliiklus siseneb läbi pöördproksi, alati HTTPS-i kaudu.
Üks sisselogimine
Meeskonna liikmed logivad sisse ühe kontoga. Kui keegi lahkub, sulgeb üks lüliti iga ukse.
Admin jääb sisse
Juhtimisvahendid reageerivad ainult kontorivõrgule või personalile VPN, mitte kunagi avatud internetile.
Saladused seadistusest välja
Seadistused on jagatud Git-is; paroolid ja võtmed asuvad eraldatud, turvaliselt kaitstud failides, mis ei lahkugi kunagi serverist.
Meie andmed, meie kettad
Post, failid, fotod ja AI-promptid jäävad meile kuuluvale riistvarale ning samuti nende varukoopiad.
Masin
Kasutatud Intel Arc graafikakaardid, ilma Nvidia-lt, ja avatud lähtekoodiga tarkvara alates draiveritest ülespoole.
AMD Ryzen 7 3700X
8 tuuma, 16 lõime
62 GB RAM
Jagatud kõigi teenuste vahel
Intel Arc A770 16 GB
Kohalikud AI mudelid OpenVINO kaudu
Intel Arc A580 8 GB
Video transkodeerimine, mida hoitakse tehisintellekti töötamisest vabana
~27 TB pooled
Kolm ketast, üks meediabassein
~130 containers
Ühekordne sisselogimine, WireGuard personalile
Pilt, uuendatud iga 30 minutiga
Palve, samm-sammult
- Nimi laheneb. Kõik avalikud aadressid viitavad kontoriühendusele.
- Ruuter laseb selle sisse. Avalikud on ainult veebi-, e-posti-, VPN-, voogedastus- ja mänguportaalid. Admin-tööriistadel neid pole.
- Esiuks vastab. HTTPS lõpeb tasuta, automaatselt uueneva sertifikaadiga ja päring suunatakse ühte konteinerisse.
- Meeskond sisse logib ainult kord. Keycloak kontrollib, kes te olete, ja siis usaldavad seda kõik ühendatud rakendused.
- Rakendus teeb oma töö. Iga rakendus suhtleb ainult oma andmebaasiga oma eraldi võrgus.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 teenused, üks server
Vaadake igaüht neist, mida see meile ja selle taga olevale projektile tähendab.