DuoKey داخل المؤسسة على OpenShift
انشر منصة DuoKey الكاملة داخل مركز بياناتك الخاص، بحيث تعمل على Red Hat OpenShift. يمنح نموذج النشر هذا المؤسسات التي لديها متطلبات صارمة لإقامة البيانات أو السيادة أو العزل التام (air-gap) تحكّماً كاملاً في بنية إدارة المفاتيح لديها — دون التخلي عن التوفر العالي والنضج التشغيلي لنشر سحابي.
لمن هذا الدليل؟
مهندسو المنصات، ومسؤولو OpenShift/Kubernetes، وفرق الأمن المسؤولون عن تثبيت وتشغيل DuoKey على بنية تحتية يمتلكونها ويديرونها.
لماذا النشر داخل المؤسسة؟
| الدافع | ما تحصل عليه |
|---|---|
| سيادة البيانات | تبقى جميع المواد التشفيرية والبيانات الوصفية ضمن محيطك المادي. لا شيء يغادر شبكتك. |
| الامتثال التنظيمي | تلبية متطلبات الإقامة (مثل FINMA وGDPR وأطر الأمن القومي) التي تتطلّب بقاء البيانات داخل البلد أو في الموقع. |
| قابلية العزل التام | يمكن للبنية المرجعية أن تعمل منفصلة تماماً عن الإنترنت العام. |
| تحكّم كامل | أنت من يملك وتيرة الترقية، وسياسة النسخ الاحتياطي، والأجهزة، وحدود الشبكة. |
| دون احتجاز سحابي | أحمال OpenShift قياسية — قابلة للنقل عبر أي بيئة OpenShift (خوادم فعلية، أو OpenStack، أو VMware، أو عنقود داخلي مُدار). |
ما الذي يُنشر
نشر DuoKey داخل المؤسسة بمستوى الإنتاج هو مزيج من أحمال معمول بها في حاويات على OpenShift ومجموعة صغيرة من الأجهزة الافتراضية المخصّصة والمُحصّنة لأكثر المكوّنات ذات الحالة حساسية.
| الطبقة | المكوّنات | تعمل على |
|---|---|---|
| التطبيق | واجهة Cockpit الأمامية، خلفية Rust API | حاويات OpenShift |
| التسليم | OpenShift GitOps (ArgoCD)، GitLab | ArgoCD داخل العنقود؛ GitLab على جهاز افتراضي |
| الأسرار | OpenBao (توفر عالٍ، إجماع Raft)، HSM اختياري | أجهزة افتراضية مخصّصة |
| البيانات | PostgreSQL (توفر عالٍ)، ذاكرة Redis المؤقتة | أجهزة افتراضية / StatefulSets |
| قابلية الرصد | VictoriaMetrics، VictoriaLogs، Grafana | حاويات OpenShift |
| النسخ الاحتياطي / التعافي | Velero، تخزين كائني، نسخ متماثل خارج الموقع | داخل العنقود + مخزن كائني |
الخصائص الرئيسية
- متوفّر بدرجة عالية بحكم التصميم — تستخدم حاويات الواجهة الأمامية والخلفية تنافر الحاويات لتوزيعها عبر عقد العمّال ومناطق التوفر؛ ويعمل OpenBao وPostgreSQL في تهيئات معنقدة ومنسوخة.
- مدفوع بـ GitOps — يُواءَم كل تغيير على بيانات التطبيق تلقائياً بواسطة ArgoCD، مما يمنحك نشراً تعريفياً قابلاً للتدقيق بالكامل.
- الأسرار لا تلامس القرص أبداً — تُجلَب بيانات الاعتماد من OpenBao عند الطلب
وتُحقَن في وحدات تخزينية في الذاكرة (
tmpfs)؛ ولا يُكتب أي سرّ خام أبداً على تخزين العنقود أو يُودَع في Git. - جاهز للتعافي من الكوارث — نسخ احتياطية مؤتمتة ومشفّرة مع إجراء استعادة خارج الموقع / في موقع ثانوي.
كيفية استخدام هذا الدليل
اعمل خلال الأقسام بالترتيب:
- البنية — افهم التصميم المرجعي وكيف تتلاءم الأجزاء معاً.
- المتطلبات المسبقة — حدّد حجم أجهزتك وشبكتك وعنقود OpenShift (بما في ذلك تحديد حجم DKE حسب عدد المستخدمين).
- سجلات DNS — أنشئ السجلات الداخلية والخارجية (بما في ذلك نقطة نهاية DKE).
- صور الحاويات وسجل Harbor — احصل على صور DuoKey (وانسخها كمرآة للعزل التام).
- التثبيت — انشر DuoKey خطوة بخطوة.
- تهيئة Cockpit — املأ
appsettings.json(قاعدة البيانات، عناوين URL، SSO، HSM) — مُخزّن في OpenBao، ويُحقَن عند النشر. - الأمن — تكامل وإحكام قفل النشر:
- تكامل مدير الأسرار — DuoKey MPC، وSecurosys HSM، وVault، وOpenBao، وCyberArk
- الهوية وSSO والتحكم في الوصول — OIDC/SAML، وMFA، وRBAC
- أمن الشبكة — جدار الحماية، وWAF، وموازن التحميل، وmTLS
- إحكام قفل المنصة — SCC، وتشفير etcd، وFIPS، وCIS/STIG
- الامتثال والتدقيق — SIEM، والاحتفاظ، والأطر
- العمليات — شغّل النشر واحمِه:
- ملاحظات الإصدار — علامات الإصدار، وبصمات الصور، وما الذي تغيّر.
بحاجة إلى مساعدة؟
تُراجَع كل عملية نشر داخل المؤسسة مع هندسة DuoKey. تواصل مع ممثّل DuoKey لديك أو [email protected] للتخطيط لطرحك.