Операции и развёртывание
Развёртывайте где угодно. Доказывайте всё.
Развертывание в Docker, Compose, SSH и WinRM с использованием артефактов, идентифицированных дайджестом. Безагентная среда выполнения и рабочие процессы с возможностью работы в автономном режиме сохраняют контроль над вашей средой.
Что это значит для вашего бизнеса
Запустите один процесс выпуска для целевых объектов Linux и Windows без принудительного внедрения Kubernetes. Stella связывает действия по развертыванию с данными политики, поэтому операции и аудит остаются согласованными.
Чем вы здесь управляете
Генерация SBOM, сопоставление уязвимостей и обработка VEX для каждого выпускаемого артефакта.
Статический анализ, анализ манифеста и времени выполнения для отделения потенциального риска от теоретического риска.
Продвигайте образы между средами через шлюзы политик с полной отслеживаемостью.
A/B-тесты, канареечные, поэтапные и сине-зелёные развёртывания с мгновенным откатом по целям.
Decision Capsules сохраняет входные данные политики, утверждения и вердикты для последующей проверки.
Изолированные площадки получают подписанные наборы обновлений и сохраняют контроль релизов без доступа в интернет.
Приоритет не-Kubernetes
Большинство платформ выпуска отдают приоритет путям Kubernetes. Stella рассматривает цели, не относящиеся к Kubernetes, как первоклассные и сохраняет одну и ту же модель продвижения выпуска в каждой среде выполнения.
Прямое развёртывание контейнеров на Docker-хосты.
Развёртывание многоконтейнерных приложений.
Развёртывание задач и Fargate.
Развёртывание и обновление заданий.
Linux/Unix-цели по SSH.
Windows-цели по WinRM.
Scripted (.NET 10) targets are also supported: custom deployment logic runs through the.NET scripting engine when a rollout does not fit the built-in target types.
Неограниченное количество целей развёртывания на всех тарифах
Digest-first идентичность релиза
Каждый выпуск идентифицируется по дайджесту контента, а не по изменяемому тегу. Это гарантирует, что то, что было просканировано, будет развернуто, а проверенное — то, что действительно было выполнено.
Закрепление дайджеста предотвращает расхождение между анализом безопасности, утверждением и развертыванием во время выполнения.
Каждое продвижение записывает исходный дайджест, версию политики и свидетельства утверждения в подписанном подтверждении.
Шаблоны развертывания
Направляйте долю трафика на новую версию и сравнивайте метрики до полного переключения.
Сначала выполните развертывание на небольшом подмножестве целей. Автоматический откат в случае сбоя проверки работоспособности.
Запускайте старые и новые версии параллельно. Переключайте трафик атомарно, когда будете готовы.
Вернитесь к любой предыдущей версии, проверенной дайджестом. Доказательные следы сохранились как вперед, так и назад.
Работа в автономном режиме без потери управления
Основные решения работают без внешних зависимостей. Фиды уязвимостей и верификация доказательств полностью внутри вашего периметра.
Подписанный пакет со всем необходимым для air-gap работы.
- → Фиды уязвимостей из 33+ источников
- → Образы контейнеров для всех компонентов
- → Данные о происхождении и SBOM
- → Дельта-обновления для эффективной передачи
Все операции работают внутри суверенных сетей.
- → Локальная база уязвимостей
- → Офлайн-верификация подписей
- → Детерминированное воспроизведение без сети
- → Нет обязательной телеметрии (только по согласию)
$ stella offline import --bundle stella-ouk-2026-01-20.tar.zst --verify-dsse --verify-rekor
Суверенные крипто-профили
Подключаемые криптографические профили для регионального комплаенса. Выбирайте алгоритмы без изменения рабочего процесса.
FIPSFederal Information Processing Standards – криптографические стандарты правительства США для безопасных систем · SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей · eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб · PQCПостквантовая криптография – криптографические алгоритмы, устойчивые к атакам квантовых компьютеров
| Профиль | Алгоритмы | Применение |
|---|---|---|
| По умолчанию | Эд25519, ECDSA P-256, SHA-256 | Стандартные развёртывания |
FIPSFederal Information Processing Standards – криптографические стандарты правительства США для безопасных систем 140-2/3 (совместимость) | ECDSA P-384, SHA-384 | Федеральные США / FedRAMP |
SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей/SM3 | SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей, SM3 | Китайские национальные стандарты |
eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб | RSA-PSS, ECDSA (QES) | eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб-совместимые сигнатуры |
| Постквантовая оценка готовности (инвентаризация, без подписи) | См. анализ CBOM → | |
Аппаратные модули безопасности для хранения ключей и операций подписания.
Подписывайте один артефакт несколькими алгоритмами для кросс-юрисдикционного комплаенса.
Интеграция с инфраструктурой
Внедрение секретов при развёртывании.
Интеграция с реестром сервисов.
Подключайтесь к стандартным реестрам OCI в облаке или локальном развертывании.
Триггеры GitHub, GitLab, Bitbucket.
Slack, Teams, электронная почта, PagerDuty, OpsGenie.
Кастомные коннекторы и шаги рабочих процессов.
Требования к платформе
- → Ubuntu 20.04, 22.04, 24.04 LTS
- → RHEL/CentOS 8, 9
- → Debian 11, 12
- → Amazon Linux 2, 2023
- → Windows Сервер 2019, 2022
- → Alpine 3.18+ (контейнеры)
- → Docker Hub
- → AWS ECR (incl. ECR Public)
- → Google Artifact Registry / GCR
- → Azure Container Registry
- → GitHub Container Registry
- → Harbor, Nexus, JFrog Artifactory
- → Любой реестр, совместимый с
OCIOpen Container Initiative — отраслевой стандарт форматов образов контейнеров и реестров
- → До 100 окружений на инстанс
- → До 1,000 целей на среду
- → 50 параллельных развёртываний
- → 10,000поддерживается + сканирований в месяц
Свяжитесь с продажами для более крупных внедрений
Минимальные требования
4 vCPU, 16 ГБ RAM, 50 ГБ хранилища. Docker Engine 23.0+ с Compose v2. Это отправная точка для продакшена, а не минимальная работающая конфигурация — запас сверх неё растёт с числом сред и объёмом сканирования.
Запас для более крупных сред
8 vCPU, 16 ГБ RAM и 200 ГБ SSD дают запас над измеренной базой 4 vCPU / 16 ГиБ. Это рекомендация для более крупного единственного экземпляра, а не кластерная конфигурация.
Архитектура развёртывания
Docker Compose для оценки и небольших команд.
- 4 vCPU, 16 ГиБ RAM — обеспечивает работу всего набора
- PostgreSQL 16+, Валкей 8.0+
- 50 GiB SSD for cache and evidence
Входные данные из CI, реестров и каналов рекомендаций нормализуются в единый путь принятия решения. Каждый гейт добавляет подписанные доказательства, связанные с дайджестом артефакта.
Комплексная проверка производственных операций
Используйте этот контрольный список, чтобы оценить операционные усилия до развёртывания в продуктивной среде. Начните с топологии, которая соответствует вашему парку, и укрепляйте её дальше.
| Топология | уровень управления | Плоскость данных | Типичное использование |
|---|---|---|---|
| Поставляемый бандл | Одноузловые сервисы с одним рабочим пулом | Один Postgres, одно хранилище объектов, одна очередь/кэш | Оценка и настройка политики |
Определите RPO/RTO для Postgres и докажите хранилище объектов. Подтверждайте восстановление с помощью подписанного капсульного повтора, а не только проверки работоспособности сервиса.
Продвигайте обновления платформы, распределяя между непроизводственными и производственными ресурсами. Сохраняйте последние удачные дайджесты и книги выполнения для быстрого отката.
Отслеживайте окна изменений, утверждающих лиц и экспортированные пакеты доказательств для каждого обновления, чтобы группы закупок и аудита могли проверить рабочую дисциплину.
Self-serve diagnostics are built in. stella doctor runs 110+ checks across 16 domains: connectivity, permissions, registry access, configuration, and license status. Most problems are resolved from its output without a support ticket, and Doctor is available on every tier including Free.
Готовы к суверенному развёртыванию?
Начните с руководства по установке или Офлайн-комплекта.
