איך אנחנו רצים
Kreative Kompas פועל על שרת אחד במשרד. אין חשבונות ענן, אין תלות במספקים, וכל רכיב הוא תוכנת קוד פתוח שאנו יכולים לקרוא, לתקן ולשפר.
איך אנחנו מפעילים את זה
הכללים שמבטיחים אמינות ובטיחות לחברה המפעילה שרת אחד בלבד.
שירות אחד, קונטיינר אחד
כל אפליקציה חיה במיכל משלה עם רשת ומסד נתונים משלה, כך שכישלון אחד נשאר כישלון אחד.
דלת קדמית אחת
שום דבר לא חשוף ישירות. כל תעבורת האינטרנט נכנסת דרך ה-Proxy ההפוך, תמיד באמצעות HTTPS.
כניסה אחת
חברי הצוות נכנסים באמצעות חשבון אחד בלבד. כאשר חבר עוזב, מתג אחד נסגר וסוגר כל דלת.
המנהל נשאר בתוך
כלי ניהול עונים רק ברשת המשרד או דרך VPN של הצוות, לעולם לא באינטרנט הפתוח.
סודות מחוץ לתצורה
הגדרות משותפות ב-Git; סיסמאות ומפתחות נשמרים בקבצים נפרדים ונעולים שאינם עוזבים את השרת.
הנתונים שלנו, הדיסקים שלנו
דואר, קבצים, תמונות ו- AI prompts נשארים על חומרה שבבעלותנו, וגם הגיבויים.
המכונה
כרטיסי Intel Arc משומשים, ללא Nvidia, ותוכנות קוד פתוח החל מרמת הדרייברים.
AMD Ryzen 7 3700X
8 ליבות, 16 חוטים
62 GB RAM
משותף לכל שירות
Intel Arc A770 16 GB
מודלים מקומיים של בינה מלאכותית באמצעות OpenVINO
Intel Arc A580 8 GB
קידוד וידאו, ללא התערבות של בינה מלאכותית
~27 TB pooled
שלושה דיסקים, בריכה אחת
~130 containers
התחברות אחידה, WireGuard לצוות
Snapshot, מעודכן כל 30 דקות
בקשה, צעד אחר צעד
- השם מתחבר. כל כתובת ציבורית מצביעה על חיבור המשרד.
- הרוטר מאפשר לו להיכנס. רק דלתות האינטרנט, הדואר, ה-VPN, הזרמה ומשחק פתוחות. לכלים של המנהל אין.
- הדלת הקדמית עונה. HTTPS מסתיימת בתעודה חינמית עם חידוש אוטומטי, והבקשה מופנית לאחד המכלים.
- הצוות מתחבר פעם אחת. Keycloak בודק מי אתה, ואז כל אפליקציה מחוברת בוטחת בו.
- האפליקציה עושה את העבודה שלה. כל אפליקציה מדברת רק עם מסד הנתונים שלה, ברשתה הפרטית.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d