Операции и развёртывание

Развёртывайте где угодно. Доказывайте всё.

Развертывание в Docker, Compose, SSH и WinRM с использованием артефактов, идентифицированных дайджестом. Безагентная среда выполнения и рабочие процессы с возможностью работы в автономном режиме сохраняют контроль над вашей средой.

Что это значит для вашего бизнеса

Запустите один процесс выпуска для целевых объектов Linux и Windows без принудительного внедрения Kubernetes. Stella связывает действия по развертыванию с данными политики, поэтому операции и аудит остаются согласованными.

Чем вы здесь управляете

Сканирование образа

Генерация SBOM, сопоставление уязвимостей и обработка VEX для каждого выпускаемого артефакта.

Фильтрация по достижимости

Статический анализ, анализ манифеста и времени выполнения для отделения потенциального риска от теоретического риска.

Продвижение релиза

Продвигайте образы между средами через шлюзы политик с полной отслеживаемостью.

Прогрессивная доставка

A/B-тесты, канареечные, поэтапные и сине-зелёные развёртывания с мгновенным откатом по целям.

Экспорт доказательств

Decision Capsules сохраняет входные данные политики, утверждения и вердикты для последующей проверки.

Автономная работа

Изолированные площадки получают подписанные наборы обновлений и сохраняют контроль релизов без доступа в интернет.

Приоритет не-Kubernetes

Большинство платформ выпуска отдают приоритет путям Kubernetes. Stella рассматривает цели, не относящиеся к Kubernetes, как первоклассные и сохраняет одну и ту же модель продвижения выпуска в каждой среде выполнения.

Docker Хост

Прямое развёртывание контейнеров на Docker-хосты.

Docker Compose

Развёртывание многоконтейнерных приложений.

АВС

Развёртывание задач и Fargate.

HashiCorp

Развёртывание и обновление заданий.

SSH цели

Linux/Unix-цели по SSH.

WinRM цели

Windows-цели по WinRM.

Scripted (.NET 10) targets are also supported: custom deployment logic runs through the.NET scripting engine when a rollout does not fit the built-in target types.

Неограниченное количество целей развёртывания на всех тарифах

Digest-first идентичность релиза

Каждый выпуск идентифицируется по дайджесту контента, а не по изменяемому тегу. Это гарантирует, что то, что было просканировано, будет развернуто, а проверенное — то, что действительно было выполнено.

Неизменяемая личность

Закрепление дайджеста предотвращает расхождение между анализом безопасности, утверждением и развертыванием во время выполнения.

Цепочка происхождения

Каждое продвижение записывает исходный дайджест, версию политики и свидетельства утверждения в подписанном подтверждении.

Шаблоны развертывания

A/B-тестирование

Направляйте долю трафика на новую версию и сравнивайте метрики до полного переключения.

Канареечный релиз

Сначала выполните развертывание на небольшом подмножестве целей. Автоматический откат в случае сбоя проверки работоспособности.

Сине-зелёное развёртывание

Запускайте старые и новые версии параллельно. Переключайте трафик атомарно, когда будете готовы.

Мгновенный откат

Вернитесь к любой предыдущей версии, проверенной дайджестом. Доказательные следы сохранились как вперед, так и назад.

Работа в автономном режиме без потери управления

Основные решения работают без внешних зависимостей. Фиды уязвимостей и верификация доказательств полностью внутри вашего периметра.

Офлайн-комплект обновлений

Подписанный пакет со всем необходимым для air-gap работы.

  • Фиды уязвимостей из 33+ источников
  • Образы контейнеров для всех компонентов
  • Данные о происхождении и SBOM
  • Дельта-обновления для эффективной передачи
Внешний трафик не требуется

Все операции работают внутри суверенных сетей.

  • Локальная база уязвимостей
  • Офлайн-верификация подписей
  • Детерминированное воспроизведение без сети
  • Нет обязательной телеметрии (только по согласию)
Терминал
$ stella offline import --bundle stella-ouk-2026-01-20.tar.zst --verify-dsse --verify-rekor

Суверенные крипто-профили

Подключаемые криптографические профили для регионального комплаенса. Выбирайте алгоритмы без изменения рабочего процесса.

FIPSFederal Information Processing Standards – криптографические стандарты правительства США для безопасных систем · SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей · eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб · PQCПостквантовая криптография – криптографические алгоритмы, устойчивые к атакам квантовых компьютеров

ПрофильАлгоритмыПрименение
По умолчаниюЭд25519, ECDSA P-256, SHA-256Стандартные развёртывания
FIPSFederal Information Processing Standards – криптографические стандарты правительства США для безопасных систем 140-2/3 (совместимость)ECDSA P-384, SHA-384Федеральные США / FedRAMP
SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей/SM3SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей, SM3Китайские национальные стандарты
eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных службRSA-PSS, ECDSA (QES)eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб-совместимые сигнатуры
Постквантовая оценка готовности (инвентаризация, без подписи)См. анализ CBOM →
Интеграция HSM/PKCS#11

Аппаратные модули безопасности для хранения ключей и операций подписания.

Мульти-профильное подписание

Подписывайте один артефакт несколькими алгоритмами для кросс-юрисдикционного комплаенса.

Интеграция с инфраструктурой

Хранилище ХашиКорп

Внедрение секретов при развёртывании.

Консул ХашиКорп

Интеграция с реестром сервисов.

Реестры контейнеров

Подключайтесь к стандартным реестрам OCI в облаке или локальном развертывании.

SCM-вебхуки

Триггеры GitHub, GitLab, Bitbucket.

Уведомления

Slack, Teams, электронная почта, PagerDuty, OpsGenie.

Система плагинов

Кастомные коннекторы и шаги рабочих процессов.

Требования к платформе

Поддерживаемые ОС
  • Ubuntu 20.04, 22.04, 24.04 LTS
  • RHEL/CentOS 8, 9
  • Debian 11, 12
  • Amazon Linux 2, 2023
  • Windows Сервер 2019, 2022
  • Alpine 3.18+ (контейнеры)
Реестры контейнеров
  • Docker Hub
  • AWS ECR (incl. ECR Public)
  • Google Artifact Registry / GCR
  • Azure Container Registry
  • GitHub Container Registry
  • Harbor, Nexus, JFrog Artifactory
  • Любой реестр, совместимый с OCIOpen Container Initiative — отраслевой стандарт форматов образов контейнеров и реестров
Рекомендации по масштабу
  • До 100 окружений на инстанс
  • До 1,000 целей на среду
  • 50 параллельных развёртываний
  • 10,000поддерживается + сканирований в месяц

Свяжитесь с продажами для более крупных внедрений

Минимальные требования

4 vCPU, 16 ГБ RAM, 50 ГБ хранилища. Docker Engine 23.0+ с Compose v2. Это отправная точка для продакшена, а не минимальная работающая конфигурация — запас сверх неё растёт с числом сред и объёмом сканирования.

Запас для более крупных сред

8 vCPU, 16 ГБ RAM и 200 ГБ SSD дают запас над измеренной базой 4 vCPU / 16 ГиБ. Это рекомендация для более крупного единственного экземпляра, а не кластерная конфигурация.

Архитектура развёртывания

Однонодовое развёртывание

Docker Compose для оценки и небольших команд.

  • 4 vCPU, 16 ГиБ RAM — обеспечивает работу всего набора
  • PostgreSQL 16+, Валкей 8.0+
  • 50 GiB SSD for cache and evidence

Входные данные из CI, реестров и каналов рекомендаций нормализуются в единый путь принятия решения. Каждый гейт добавляет подписанные доказательства, связанные с дайджестом артефакта.

Stella Ops Architecture Diagram
Архитектура пакета „Стела“ — самостоятельный хостинг с модулями для каждого слоя и возможностью расширения через плагины

Комплексная проверка производственных операций

Используйте этот контрольный список, чтобы оценить операционные усилия до развёртывания в продуктивной среде. Начните с топологии, которая соответствует вашему парку, и укрепляйте её дальше.

Топологияуровень управленияПлоскость данныхТипичное использование
Поставляемый бандлОдноузловые сервисы с одним рабочим пуломОдин Postgres, одно хранилище объектов, одна очередь/кэшОценка и настройка политики
Резервное копирование и восстановление

Определите RPO/RTO для Postgres и докажите хранилище объектов. Подтверждайте восстановление с помощью подписанного капсульного повтора, а не только проверки работоспособности сервиса.

Обновление и откат

Продвигайте обновления платформы, распределяя между непроизводственными и производственными ресурсами. Сохраняйте последние удачные дайджесты и книги выполнения для быстрого отката.

Оперативные доказательства

Отслеживайте окна изменений, утверждающих лиц и экспортированные пакеты доказательств для каждого обновления, чтобы группы закупок и аудита могли проверить рабочую дисциплину.

Doctor self-diagnostics

Self-serve diagnostics are built in. stella doctor runs 110+ checks across 16 domains: connectivity, permissions, registry access, configuration, and license status. Most problems are resolved from its output without a support ticket, and Doctor is available on every tier including Free.

Готовы к суверенному развёртыванию?

Начните с руководства по установке или Офлайн-комплекта.

Суверенность и Air-Gap · Оркестрация релизов · Все функции