Cette page a été traduite automatiquement par notre propre IA, donc elle peut contenir des erreurs. Lire la version originale en anglais

Comment nous fonctionnons

Kreative Kompas fonctionne sur un serveur dans les bureaux. Pas de factures cloud, pas de verrouillage par les fournisseurs, et chaque composant est un logiciel open-source que nous pouvons lire, réparer et améliorer.

Visiteurs et clientsMembres de l'équipeCourriel du monde entierRouteur & pare-feu · seules les portes que nous choisissons restent ouvertesUn serveur UbuntuPorte d'entréeNginx Proxy Manager · HTTPSVPN privéWireGuard pour le personnelServeur de messagerieTLS · DKIM · DMARC · SPFAuthentification unique · un compte Keycloak par membre de l'équipeCollaborationOutils quotidiensDéveloppement et IAMédias et contenuConception & automatisationCommunauté et commerceTunnel sortantGluetun isole les applications choisiesCouche de donnéesUne base de données par applicationSecrets en dehors de la configurationSauvegardes sur nos propres disquesChaque service dans son propre conteneur · configuration dans Git · mises à jour selon un calendrier

Comment nous l'exécutons

Les règles qui garantissent la fiabilité et la sécurité d'une entreprise à un seul serveur.

Un service, un conteneur

Chaque application réside dans son propre conteneur, avec son propre réseau et sa propre base de données, de sorte qu'une défaillance reste isolée.

Une porte d'entrée

Rien n'est exposé directement. Tout le trafic web entre par le proxy inverse, toujours via HTTPS.

Une connexion

Les membres de l'équipe se connectent avec un seul compte. Lorsqu'une personne quitte l'équipe, un seul accès est désactivé.

L'administration reste à l'intérieur

Les outils de gestion ne répondent qu'au réseau de bureau ou au VPN du personnel, jamais à Internet ouvert.

Secrets out of config

La configuration est partagée dans Git ; les mots de passe et les clés résident dans des fichiers séparés et verrouillés qui ne quittent jamais le serveur.

Nos données, nos disques

Courrier, fichiers, photos et prompts IA restent sur du matériel que nous possédons, tout comme les sauvegardes.

La machine

Nous utilisons des cartes Intel Arc, aucune carte Nvidia, et uniquement du logiciel open-source, des pilotes jusqu'à la pile logicielle.

CPU

AMD Ryzen 7 3700X

8 cœurs, 16 threads

Mémoire

62 GB RAM

Partagé par tous les services

GPU IA

Intel Arc A770 16 GB

Modèles d'IA locaux via OpenVINO

GPU multimédia

Intel Arc A580 8 GB

Transcodage vidéo, sans traitement par IA

Stockage

~27 TB pooled

Trois disques, un pool multimédia

Conteneurs

~130 containers

Authentification unique, WireGuard pour le personnel

Une demande, étape par étape

  1. Le nom se résout. Toutes les adresses publiques pointent vers la connexion du bureau.
  2. Le routeur permet son accès. Seules les portes web, mail, VPN, streaming et jeu sont ouvertes. Les outils d'administration n'en ont pas.
  3. La porte d'entrée répond. HTTPS est sécurisé grâce à un certificat gratuit et renouvelé automatiquement, puis la requête est acheminée vers un conteneur.
  4. L'équipe se connecte une seule fois. Keycloak vérifie qui vous êtes, puis chaque application connectée lui fait confiance.
  5. L'application fait son travail. Chaque application communique uniquement avec sa propre base de données, sur son propre réseau privé.
une pile, un dossier
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

54 Services, un serveur

Voyez chacun d'eux, ce qu'il fait pour nous et le projet qui se cache derrière.