Як ми працюємо
Kreative Kompas працює на одному сервері в офісі. Без рахунків за хмару, без залежності від постачальника, і кожен компонент — це відкрите програмне забезпечення, яке ми можемо читати, виправляти та покращувати.
Як ми запускаємо це
Правила, що забезпечують надійність та безпеку компанії з одним сервером.
Один сервіс, один контейнер
Кожен додаток живе у власному контейнері з окремою мережею та базою даних, тому одна несправність залишається ізольованою.
Один вхід
Ніщо не піддається безпосередньому доступу. Весь веб-трафік надходить через зворотний проксі, завжди через HTTPS.
Один вхід
Члени команди входять за допомогою одного облікового запису. Коли хтось залишає команду, одне натискання закриває всі двері.
Адміністратор залишається всередині
Інструменти управління відповідають лише на офісну мережу або через корпоративний VPN, ніколи — на відкритий інтернет.
Секрети поза конфігурацією
Налаштування зберігаються в Git; паролі та ключі знаходяться в окремих захищених файлах, які ніколи не залишають сервер.
Наші дані, наші диски
Пошта, файли, фотографії та промпти для ШІ залишаються на обладнанні, яке ми володіємо, і так само зберігаються резервні копії.
Верстат
Використані карти Intel Arc, без Nvidia, та відкрите програмне забезпечення від драйверів.
AMD Ryzen 7 3700X
8 ядер, 16 потоків
62 GB RAM
Спільно використовується всіма послугами
Intel Arc A770 16 GB
Локальні моделі ШІ через OpenVINO
Intel Arc A580 8 GB
Відеотранскодування, позбавлене роботи штучного інтелекту
~27 TB pooled
Три диски, один медіа-пул
~130 containers
Єдиний вхід, WireGuard для персоналу
Знімок, оновлюється кожні 30 хв
Запит, покроково
- Назва визначається. Кожна публічна адреса вказує на офісне підключення.
- Маршрутизатор пропускає його. Відкриті лише веб, поштові, VPN, стрімінгові та ігрові порти. Інструменти адміністратора закриті.
- Вхідні двері відповідають. HTTPS завершується безкоштовним, автоматично оновлюваним сертифікатом, а запит маршрутизується до одного контейнера.
- Команда входить лише один раз. Keycloak перевіряє, хто ви, а потім кожен підключений додаток довіряє цьому.
- Додаток виконує свою роботу. Кожен додаток спілкується лише зі своєю базою даних на приватній мережі.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -d54 послуги, один сервер
Перегляньте кожен: що він робить для нас і який проєкт за ним стоїть.