Cách chúng ta vận hành
Kreative Kompas chạy trên một máy chủ duy nhất trong văn phòng. Không có hóa đơn đám mây, không bị khóa vào nhà cung cấp, và mọi thành phần đều là phần mềm mã nguồn mở mà chúng ta có thể đọc, sửa chữa và cải thiện.
Cách chúng ta vận hành nó
Những nguyên tắc giúp một công ty chỉ có một máy chủ luôn ổn định và an toàn.
Một dịch vụ, một container
Mỗi ứng dụng đều chạy trong một container riêng biệt với mạng và cơ sở dữ liệu độc lập, nên một lỗi sẽ không lan sang các dịch vụ khác.
Một cửa trước
Không gì được phơi bày trực tiếp. Tất cả lưu lượng web đều đi qua máy chủ ủy nhiệm đảo ngược, luôn luôn qua HTTPS.
Đăng nhập một lần
Các thành viên trong đội đăng nhập bằng một tài khoản duy nhất. Khi ai đó rời đi, chỉ cần một công tắc đóng để khóa chặt mọi cánh cửa.
Quản trị viên ở bên trong
Các công cụ quản lý chỉ phản hồi trên mạng nội bộ hoặc qua VPN của nhân viên, không bao giờ kết nối ra internet công cộng.
Bí mật nằm ngoài cấu hình
Cấu hình được chia sẻ trên Git; mật khẩu và khóa được lưu trong các tệp riêng biệt, được bảo vệ chặt chẽ và không bao giờ rời khỏi máy chủ.
Dữ liệu của chúng tôi, ổ đĩa của chúng tôi
Email, tập tin, hình ảnh và các lệnh AI đều được lưu trên phần cứng mà chúng tôi sở hữu, bao gồm cả các bản sao lưu.
Cỗ máy
Sử dụng các thẻ đồ họa Intel Arc đã qua sử dụng, không có Nvidia, và phần mềm mã nguồn mở từ trình điều khiển trở lên.
AMD Ryzen 7 3700X
8 nhân, 16 luồng
62 GB RAM
Được chia sẻ bởi mọi dịch vụ
Intel Arc A770 16 GB
Chạy mô hình AI cục bộ thông qua OpenVINO
Intel Arc A580 8 GB
Mã hóa video, hoàn toàn không sử dụng AI
~27 TB pooled
Ba ổ đĩa, một pool phương tiện
~130 containers
Đăng nhập một lần, WireGuard cho nhân viên
Ảnh chụp nhanh, cập nhật mỗi 30 phút
Một yêu cầu, từng bước một
- Tên được phân giải. Mọi địa chỉ công cộng đều trỏ về kết nối văn phòng.
- Bộ định tuyến cho phép nó truy cập. Chỉ có cổng web, email, VPN, phát trực tuyến và trò chơi đang mở. Công cụ quản trị thì không.
- Cửa trước (reverse proxy) tiếp nhận yêu cầu. HTTPS được giải mã bằng chứng chỉ miễn phí, tự động gia hạn và yêu cầu được định tuyến đến một container.
- Đội ngũ chỉ cần đăng nhập một lần. Keycloak xác minh bạn là ai, sau đó mọi ứng dụng kết nối đều tin tưởng nó.
- Ứng dụng đã hoàn thành nhiệm vụ của nó. Mỗi ứng dụng chỉ giao tiếp với cơ sở dữ liệu riêng của nó trên mạng riêng tư.
# every service is a folder with a compose file
Services/
wiki/
docker-compose.yml # what runs, and how
.env.example # which settings it needs
.env # the real secrets, never in Git
# deploy or update a service
docker compose pull
docker compose up -dDịch vụ 54, một máy chủ
Xem tất cả chúng, những gì chúng làm cho chúng ta và dự án đứng sau nó.