Bagaimana kami beroperasi
Kreative Kompas beroperasi pada satu server di pejabat. Tiada bil awan, tiada penggantungan vendor, dan setiap komponen adalah perisian sumber terbuka yang boleh kita baca, betulkan dan tingkatkan.
Bagaimana kita mengendalikannya
Peraturan yang memastikan kebolehpercayaan dan keselamatan syarikat berasaskan satu pelayan.
Satu perkhidmatan, satu kontena
Setiap aplikasi hidup dalam wadahnya sendiri dengan jaringan dan pangkalan datanya sendiri, jadi satu kegagalan kekal sebagai satu kegagalan.
Satu pintu depan
Tiada apa yang terdedah secara langsung. Semua lalu lintas web masuk melalui proksi songsang, sentiasa melalui HTTPS.
Satu log masuk
Ahli-ahli pasukan mendaftar menggunakan satu akaun sahaja. Apabila seseorang keluar, satu suis menutup setiap pintu.
Admin kekal di dalam
Alat pengurusan hanya menjawab di rangkaian pejabat atau melalui VPN staf, tidak pernah ke internet terbuka.
Rahsia di luar konfigurasi
Konfigurasi dibagikan dalam Git; kata laluan dan kunci disimpan dalam fail yang terpisah dan terkunci yang tidak pernah meninggalkan server.
Data kami, disk kami
E-mel, fail, foto dan arahan AI kekal pada peranti keras yang kita miliki, begitu juga dengan salinan cadangan.
mesin
Kartu Intel Arc bekas, tiada Nvidia, dan perisian sumber terbuka dari pemacu ke atas.
AMD Ryzen 7 3700X
8 teras, 16 thread
62 GB RAM
Dikongsi oleh setiap perkhidmatan
Intel Arc A770 16 GB
Model AI tempatan melalui OpenVINO
Intel Arc A580 8 GB
Transkod video, bebas daripada kerja AI
~27 TB pooled
Tiga cakera keras, satu kolam media
~130 containers
Log masuk tunggal, WireGuard untuk staf
Snapshot, dikemas kini setiap 30 minit
Sebuah permintaan, langkah demi langkah
- Nama itu diterjemahkan kepada alamat. Setiap alamat awam menunjuk ke sambungan pejabat.
- Router membolehkannya masuk. Hanya pintu web, e-mel, VPN, streaming dan permainan yang terbuka. Tiada alat pentadbiran.
- Pintu depan menjawab. HTTPS ditamatkan dengan sijil percuma yang diperbaharui secara automatik dan permintaan dialihkan ke satu kontainer.
- Pasukan hanya perlu log masuk sekali. Keycloak memeriksa identiti anda, maka setiap aplikasi yang disambungkan akan mempercayainya.
- Aplikasi itu menjalankan tugasnya. Setiap aplikasi hanya berkomunikasi dengan pangkalan data sendiri, pada rangkaian swasta sendiri.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 services, satu server
Lihat setiap satunya, apa yang ia lakukan untuk kita dan projek di sebalik itu.