Come funzioniamo
Kreative Kompas gira su un server in ufficio. Nessun costo cloud, nessun lock-in del fornitore e ogni componente è software open-source che possiamo leggere, correggere e migliorare.
Come lo gestiamo
Le regole che rendono un'azienda one-server affidabile e sicura.
Un servizio, un contenitore
Ogni applicazione risiede nel proprio contenitore con la propria rete e il proprio database, in modo che un singolo fallimento rimanga isolato.
Un'unica porta d'ingresso
Nulla è esposto direttamente. Tutto il traffico web entra tramite il proxy inverso, sempre via HTTPS.
Un login
I membri del team accedono con un unico account. Quando qualcuno se ne va, un interruttore chiude ogni porta.
L'amministratore rimane dentro
Gli strumenti di gestione rispondono solo sulla rete d'ufficio o tramite la VPN del personale, mai su Internet aperto.
Segreti fuori dalla configurazione
La configurazione è condivisa in Git; password e chiavi vivono in file separati e protetti che non lasciano mai il server.
I nostri dati, i nostri dischi
Mail, file, foto e prompt AI rimangono su hardware che possediamo, così come i backup.
La macchina
Usiamo schede Intel Arc, senza Nvidia e software open source dai driver in su.
AMD Ryzen 7 3700X
8 core, 16 thread
62 GB RAM
Condiviso da ogni servizio
Intel Arc A770 16 GB
Esecuzione di modelli AI locali tramite OpenVINO
Intel Arc A580 8 GB
Trascodifica video, mantenuta libera da elaborazione AI
~27 TB pooled
Tre dischi, un pool di storage
~130 containers
Autenticazione single sign-on, WireGuard per lo staff
Istantanea, aggiornata ogni 30 min
Una richiesta, passo dopo passo
- Il nome si risolve. Ogni indirizzo pubblico punta alla connessione in ufficio.
- Il router lo fa entrare. Sono aperte solo le porte web, mail, VPN, streaming e gioco. Gli strumenti di amministrazione non sono accessibili.
- La porta d'ingresso risponde. HTTPS viene terminato con un certificato gratuito a rinnovo automatico e la richiesta viene instradata verso un singolo contenitore.
- Il team si autentica una sola volta. Keycloak verifica chi sei, poi ogni app collegata si fida di esso.
- L'app fa il suo lavoro. Ogni applicazione comunica solo con il proprio database, sulla propria rete privata.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -dI servizi 54, un solo server
Vedi ciascuno di loro, cosa fa per noi e il progetto che c'è dietro.