Esta página foi traduzida automaticamente pela nossa própria IA, então pode conter erros. Leia o original em inglês

Como operamos

O Kreative Kompas roda em um único servidor no escritório. Sem faturas de nuvem, sem bloqueio de fornecedor e cada componente é software de código aberto que podemos ler, corrigir e melhorar.

Visitantes e clientesMembros da equipeE-mail do mundoRoteador e firewall · apenas as portas que escolhemos estão abertasUm servidor UbuntuPorta de entradaNginx Proxy Manager · HTTPSVPN PrivadaWireGuard para a equipeServidor de e-mailTLS · DKIM · DMARC · SPFSingle sign-on: uma conta Keycloak por membro da equipeColaboraçãoFerramentas do dia a diaDesenvolvimento & IAMídia e conteúdoConstrução e automaçãoComunidade e comércioTúnel de saídaO Gluetun isola os aplicativos selecionadosCamada de dadosUm banco de dados por aplicativoSegredos fora da configuraçãoBackups em nossos próprios discosCada serviço em seu próprio contêiner · configuração no Git · atualizações em cronograma

Como o operamos

As regras que mantêm uma empresa de servidor único confiável e segura.

Um serviço, um container

Cada aplicação reside no seu próprio contêiner, com sua própria rede e banco de dados, de modo que uma falha permanece isolada.

Uma única porta de entrada

Nada é exposto diretamente. Todo o tráfego web entra pelo proxy reverso, sempre via HTTPS.

Um único login

Os membros da equipa utilizam uma única conta. Quando alguém sai, um único interruptor fecha todas as portas.

O administrador fica lá dentro

As ferramentas de gestão respondem apenas na rede da empresa ou através da VPN da equipa, nunca para a internet aberta.

Segredos fora da configuração

A configuração é partilhada no Git; senhas e chaves residem em arquivos separados e protegidos que nunca saem do servidor.

Nossos dados, nossos discos

E-mails, arquivos, fotos e prompts de IA permanecem em hardware que possuímos, assim como os backups.

A máquina

Utilizamos placas Intel Arc, sem Nvidia, e software de código aberto desde os drivers.

CPU

AMD Ryzen 7 3700X

8 núcleos, 16 threads

Memória

62 GB RAM

Partilhado por todos os serviços

GPU de IA

Intel Arc A770 16 GB

Modelos de IA locais através do OpenVINO

GPU de Mídia

Intel Arc A580 8 GB

Transcodificação de vídeo, mantida livre de tarefas de IA

Armazenamento

~27 TB pooled

Três discos, um pool de mídia

Containers

~130 containers

Autenticação única, WireGuard para a equipa

Um pedido, passo a passo

  1. O nome é resolvido. Cada endereço público aponta para a conexão do escritório.
  2. O roteador permite a entrada. Apenas as portas de web, e-mail, VPN, streaming e jogos estão abertas. As ferramentas administrativas não têm nenhuma.
  3. A porta da frente responde. HTTPS é encerrado com um certificado gratuito e de renovação automática, e o pedido é roteado para um único container.
  4. A equipe faz login apenas uma vez. O Keycloak verifica quem você é, e então todos os aplicativos conectados confiam nele.
  5. O aplicativo faz o seu trabalho. Cada aplicativo se comunica apenas com seu próprio banco de dados, em sua própria rede privada.
uma pilha, uma pasta
# every service is a folder with a compose file
Services/
  wiki/
    docker-compose.yml   # what runs, and how
    .env.example         # which settings it needs
    .env                 # the real secrets, never in Git

# deploy or update a service
docker compose pull
docker compose up -d

Serviços 54, um servidor

Veja cada um deles, o que fazem por nós e o projeto por trás de cada um.