Comment nous fonctionnons
Kreative Kompas fonctionne sur un serveur dans les bureaux. Pas de factures cloud, pas de verrouillage par les fournisseurs, et chaque composant est un logiciel open-source que nous pouvons lire, réparer et améliorer.
Comment nous l'exécutons
Les règles qui garantissent la fiabilité et la sécurité d'une entreprise à un seul serveur.
Un service, un conteneur
Chaque application réside dans son propre conteneur, avec son propre réseau et sa propre base de données, de sorte qu'une défaillance reste isolée.
Une porte d'entrée
Rien n'est exposé directement. Tout le trafic web entre par le proxy inverse, toujours via HTTPS.
Une connexion
Les membres de l'équipe se connectent avec un seul compte. Lorsqu'une personne quitte l'équipe, un seul accès est désactivé.
L'administration reste à l'intérieur
Les outils de gestion ne répondent qu'au réseau de bureau ou au VPN du personnel, jamais à Internet ouvert.
Secrets out of config
La configuration est partagée dans Git ; les mots de passe et les clés résident dans des fichiers séparés et verrouillés qui ne quittent jamais le serveur.
Nos données, nos disques
Courrier, fichiers, photos et prompts IA restent sur du matériel que nous possédons, tout comme les sauvegardes.
La machine
Nous utilisons des cartes Intel Arc, aucune carte Nvidia, et uniquement du logiciel open-source, des pilotes jusqu'à la pile logicielle.
AMD Ryzen 7 3700X
8 cœurs, 16 threads
62 GB RAM
Partagé par tous les services
Intel Arc A770 16 GB
Modèles d'IA locaux via OpenVINO
Intel Arc A580 8 GB
Transcodage vidéo, sans traitement par IA
~27 TB pooled
Trois disques, un pool multimédia
~130 containers
Authentification unique, WireGuard pour le personnel
Snapshot, mis à jour toutes les 30 min
Une demande, étape par étape
- Le nom se résout. Toutes les adresses publiques pointent vers la connexion du bureau.
- Le routeur permet son accès. Seules les portes web, mail, VPN, streaming et jeu sont ouvertes. Les outils d'administration n'en ont pas.
- La porte d'entrée répond. HTTPS est sécurisé grâce à un certificat gratuit et renouvelé automatiquement, puis la requête est acheminée vers un conteneur.
- L'équipe se connecte une seule fois. Keycloak vérifie qui vous êtes, puis chaque application connectée lui fait confiance.
- L'application fait son travail. Chaque application communique uniquement avec sa propre base de données, sur son propre réseau privé.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 Services, un serveur
Voyez chacun d'eux, ce qu'il fait pour nous et le projet qui se cache derrière.