Wiolett Industries
Wiolett Industries создаёт продуктовые системы и продолжает работать с инфраструктурой, на которой они живут. Проект не заканчивается после выпуска интерфейса: остаются доставка приложений, приватные подключения, сертификаты, мониторинг, автоматизация и операционная модель, которую клиент должен понимать без постоянной зависимости от первоначальной команды разработки.
Исходная среда
Заголовок раздела «Исходная среда»До Opfield операционный слой отличался от проекта к проекту. Обычная среда сочетала Compose-файлы, прямой доступ к Docker, конфигурацию обратного прокси, дашборды мониторинга, shell-автоматизацию и продукт управления наподобие Portainer. Каждый инструмент решал свою задачу, но целостная система в основном существовала в знаниях команды и документах передачи.
Проблема становилась заметной после запуска. Клиент видел контейнеры в одном месте, сертификаты в другом, уведомления в третьем, но не мог проследить одно изменение от намерения до затронутых ресурсов, выполнения, проверки состояния и восстановления. Решения по защите также приходилось заново принимать для каждой среды: как регистрируются агенты, требуется ли общий секрет, как усиливается транспортная идентификация и кто отвечает за ротацию данных доступа.
Portainer поддерживает процедуру назначения владельца Agent, дополнительный общий секрет и mTLS для Edge Agent. Проблемой Wiolett было не отсутствие защитных возможностей, а необходимость каждый раз отдельно собирать желаемую модель доверия. Команда хотела, чтобы проверка сертификата при регистрации и взаимный TLS с удостоверением конкретной ноды были обычным жизненным циклом каждого узла.
Внедрение без замены здоровых приложений
Заголовок раздела «Внедрение без замены здоровых приложений»Opfield добавили как операционный слой, а не как новую среду исполнения. Первым шагом стал отдельный хост управляющего приложения и несколько некритичных нод. Существующие контейнеры, базы данных и публичные сервисы остались на своих местах.
Далее внедрение шло по этапам:
- Установить доверие. Каждая нода создавалась под устойчивую роль. Сгенерированная команда содержала одноразовый токен регистрации и ожидаемый fingerprint сертификата Opfield. Служба проверяла управляющую сторону до передачи токена и затем получала долговечное удостоверение.
- Связать операционный путь. Ingress, инвентарь Docker, сертификаты, состояние и журналы вошли в одну модель ресурсов. Целью было не скрыть базовые системы, а сделать их связи понятными.
- Перенести обычные изменения в управляемые операции. Для типовых действий операторы использовали ограниченные разрешения и Tasks вместо широкого shell-доступа. Прямой доступ к хостам сохранился для восстановления и нестандартных работ.
- Начать передачу заранее. Операторы клиента подключались до финального переноса и учились на тех же экранах, инструкциях и истории действий, которыми пользовались после завершения проекта.
Что изменилось в ежедневной работе
Заголовок раздела «Что изменилось в ежедневной работе»Главным результатом стала не отдельная функция, а повторяемая операционная модель. Изменение Route теперь связывает домен, сертификат, состояние целевого сервиса, владеющее приложение и итоговую операцию. Нода имеет долговечное удостоверение, а не только адрес и открытую точку управления. Разрешения ограничиваются теми ресурсами и действиями, за которые человек действительно отвечает.
Изменился и процесс поддержки. Вместо восстановления картины по shell-истории и нескольким дашбордам команда начинает с затронутого ресурса, его свежего состояния, последних Tasks, журналов и зависимостей. Клиент может участвовать в диагностике, потому что операционная модель видима, а не спрятана в знаниях разработчиков.
Результат
Заголовок раздела «Результат»Wiolett получила общий управляющий слой, который можно применять в разных продуктовых проектах без привязки клиентов к одному поставщику инфраструктуры и без замены здоровых базовых инструментов. У клиента остаются установка Opfield, удостоверения инфраструктуры, операционные данные и возможность продолжать работу после уменьшения участия команды внедрения.
«Opfield позволяет передавать клиенту рабочую операционную среду, а не стопку инструкций. Клиент видит, что запущено, и сохраняет полный контроль».
Продолжите с Моделью безопасности и Добавлением первой ноды, чтобы изучить использованный путь доверия.