إنتقل إلى المحتوى الرئيسي

DuoKey داخل المؤسسة على OpenShift

انشر منصة DuoKey الكاملة داخل مركز بياناتك الخاص، بحيث تعمل على Red Hat OpenShift. يمنح نموذج النشر هذا المؤسسات التي لديها متطلبات صارمة لإقامة البيانات أو السيادة أو العزل التام (air-gap) تحكّماً كاملاً في بنية إدارة المفاتيح لديها — دون التخلي عن التوفر العالي والنضج التشغيلي لنشر سحابي.

لمن هذا الدليل؟

مهندسو المنصات، ومسؤولو OpenShift/Kubernetes، وفرق الأمن المسؤولون عن تثبيت وتشغيل DuoKey على بنية تحتية يمتلكونها ويديرونها.

لماذا النشر داخل المؤسسة؟​

الدافعما تحصل عليه
سيادة البياناتتبقى جميع المواد التشفيرية والبيانات الوصفية ضمن محيطك المادي. لا شيء يغادر شبكتك.
الامتثال التنظيميتلبية متطلبات الإقامة (مثل FINMA وGDPR وأطر الأمن القومي) التي تتطلّب بقاء البيانات داخل البلد أو في الموقع.
قابلية العزل التاميمكن للبنية المرجعية أن تعمل منفصلة تماماً عن الإنترنت العام.
تحكّم كاملأنت من يملك وتيرة الترقية، وسياسة النسخ الاحتياطي، والأجهزة، وحدود الشبكة.
دون احتجاز سحابيأحمال OpenShift قياسية — قابلة للنقل عبر أي بيئة OpenShift (خوادم فعلية، أو OpenStack، أو VMware، أو عنقود داخلي مُدار).

ما الذي يُنشر​

نشر DuoKey داخل المؤسسة بمستوى الإنتاج هو مزيج من أحمال معمول بها في حاويات على OpenShift ومجموعة صغيرة من الأجهزة الافتراضية المخصّصة والمُحصّنة لأكثر المكوّنات ذات الحالة حساسية.

الطبقةالمكوّناتتعمل على
التطبيقواجهة Cockpit الأمامية، خلفية Rust APIحاويات OpenShift
التسليمOpenShift GitOps (ArgoCD)، GitLabArgoCD داخل العنقود؛ GitLab على جهاز افتراضي
الأسرارOpenBao (توفر عالٍ، إجماع Raft)، HSM اختياريأجهزة افتراضية مخصّصة
البياناتPostgreSQL (توفر عالٍ)، ذاكرة Redis المؤقتةأجهزة افتراضية / StatefulSets
قابلية الرصدVictoriaMetrics، VictoriaLogs، Grafanaحاويات OpenShift
النسخ الاحتياطي / التعافيVelero، تخزين كائني، نسخ متماثل خارج الموقعداخل العنقود + مخزن كائني

الخصائص الرئيسية​

  • متوفّر بدرجة عالية بحكم التصميم — تستخدم حاويات الواجهة الأمامية والخلفية تنافر الحاويات لتوزيعها عبر عقد العمّال ومناطق التوفر؛ ويعمل OpenBao وPostgreSQL في تهيئات معنقدة ومنسوخة.
  • مدفوع بـ GitOps — يُواءَم كل تغيير على بيانات التطبيق تلقائياً بواسطة ArgoCD، مما يمنحك نشراً تعريفياً قابلاً للتدقيق بالكامل.
  • الأسرار لا تلامس القرص أبداً — تُجلَب بيانات الاعتماد من OpenBao عند الطلب وتُحقَن في وحدات تخزينية في الذاكرة (tmpfs)؛ ولا يُكتب أي سرّ خام أبداً على تخزين العنقود أو يُودَع في Git.
  • جاهز للتعافي من الكوارث — نسخ احتياطية مؤتمتة ومشفّرة مع إجراء استعادة خارج الموقع / في موقع ثانوي.

كيفية استخدام هذا الدليل​

اعمل خلال الأقسام بالترتيب:

  1. البنية — افهم التصميم المرجعي وكيف تتلاءم الأجزاء معاً.
  2. المتطلبات المسبقة — حدّد حجم أجهزتك وشبكتك وعنقود OpenShift (بما في ذلك تحديد حجم DKE حسب عدد المستخدمين).
  3. سجلات DNS — أنشئ السجلات الداخلية والخارجية (بما في ذلك نقطة نهاية DKE).
  4. صور الحاويات وسجل Harbor — احصل على صور DuoKey (وانسخها كمرآة للعزل التام).
  5. التثبيت — انشر DuoKey خطوة بخطوة.
  6. تهيئة Cockpit — املأ appsettings.json (قاعدة البيانات، عناوين URL، SSO، HSM) — مُخزّن في OpenBao، ويُحقَن عند النشر.
  7. الأمن — تكامل وإحكام قفل النشر:
  8. العمليات — شغّل النشر واحمِه:
  9. ملاحظات الإصدار — علامات الإصدار، وبصمات الصور، وما الذي تغيّر.
بحاجة إلى مساعدة؟

تُراجَع كل عملية نشر داخل المؤسسة مع هندسة DuoKey. تواصل مع ممثّل DuoKey لديك أو [email protected] للتخطيط لطرحك.