操作和部署
部署在任何地方。證明一切。
透過摘要識別的產出物,部署於 Docker、Compose、SSH 和 WinRM。無代理執行時及支援離線的工作流程,能讓你的環境持續掌控。
這對您的業務意味著什麼
部署到任何 Linux 或 Windows 伺服器,無需 Kubernetes、代理或雲端依賴。Stella 處理回滾、金絲雀晉升和每個目標的證據匯出。
您在這裡操作的內容
SBOM 產生、脆弱性匹配及VEX 處理每個可發行文物。
靜態、明顯和執行階段分析,以區分可利用風險和理論風險。
通過具有完全可追溯性的策略門在環境之間移動映像。
A/B 測試、canary、blue/green 部署,以及跨目標的即時 rollback。
Decision Capsule捆綁所有輸入、策略和判決以進行審核和合規性。
實體隔離站點可接收簽名更新套件,並在無網路存取下持續維持發行控制。
首先是非Kubernetes
大多數 CD 工具將非 Kubernetes 視為事後考量。Stella 將其作為主要用例——所有目標均為按設計無代理。
將容器直接部署到 Docker 主機。
多容器應用程式部署。
和 Fargate 任務部署。
作業部署和更新。
透過 SSH 的 Linux/Unix 目標。
透過 WinRM 的 Windows 目標。
Scripted (.NET 10) targets are also supported: custom deployment logic runs through the.NET scripting engine when a rollout does not fit the built-in target types.
無限部署目標所有定價層
Digest-first 發行身分
每個版本都由其內容摘要識別,而不是可變標籤。這保證了掃描的內容就是部署的內容,審核的內容就是實際執行的內容。
摘要釘選可防止安全分析、核准與執行時部署之間的偏移。
每次升級都會在簽名中記錄源摘要、策略版本和核准證據證明。
部署模式
將一定比例的流量路由到新版本。在提交之前比較指標。
首先部署到一小部分目標。健康檢查失敗時自動回滾。
並行執行新舊版本。準備好後自動切換流量。
恢復到任何以前的摘要驗證版本。保留前進和後退的證據線索。
離線操作且無失控
核心決策無需外部依賴即可發揮作用。漏洞源和證據驗證完全在您的邊界內進行。
包含實體隔離操作所需的一切的簽名捆綁包。
- → 來自 33 個以上來源的漏洞源
- → 所有元件的容器映像
- → 出處資料和SBOMs
- → 用於高效傳輸的增量更新
每個操作都在主權內部進行網路。
- → 本地漏洞資料庫
- → 離線簽名驗證
- → 無需網路的確定性重播
- → 無強制遙測(僅選擇加入)
$ stella offline import --bundle stella-ouk-2026-01-20.tar.zst --verify-dsse --verify-rekor
主權加密設定文件
可插入的加密設定文件,以實現區域合規性。選擇您的演算法,無需更改工作流程。
FIPS聯邦資訊處理標準 - 美國政府用於安全系統的加密標準 · SM2中國國家公鑰密碼標準(商密套件的一部分),受監管產業必需 · eIDAS電子身分認證和信任服務 - 歐盟電子簽章和信任服務法規 · PQC後量子密碼學 - 設計用於抵抗量子電腦攻擊的加密演算法
| 設定文件 | 演算法 | 用例 |
|---|---|---|
| 預設 | Ed25519,ECDSA P-256,SHA-256 | 標準部署 |
FIPS聯邦資訊處理標準 - 美國政府用於安全系統的加密標準 140-2/3(對齊) | ECDSA P-384, SHA-384 | 美國聯邦/FedRAMP |
SM2中國國家公鑰密碼標準(商密套件的一部分),受監管產業必需/SM3 | SM2中國國家公鑰密碼標準(商密套件的一部分),受監管產業必需,SM3 | 中國國家標準 |
eIDAS電子身分認證和信任服務 - 歐盟電子簽章和信任服務法規 | RSA-PSS, ECDSA (QES) | eIDAS電子身分認證和信任服務 - 歐盟電子簽章和信任服務法規 相容簽名 |
| 量子準備度後評估(盤點,非簽名) | 詳見CBOM分析 → | |
用於金鑰儲存和簽名操作的硬件安全模組。
使用多種演算法對同一產出物進行跨管轄區合規性簽名。
基礎設施集成
用於部署的秘密注入。
服務登錄庫集成。
連線至雲端或內部部署中的標準 OCI 映像登錄庫。
GitHub、GitLab、Bitbucket 觸發器。
Slack、Teams、電子郵件、PagerDuty、OpsGenie。
自定義連接器和工作流程步驟。
平台需求
- → Ubuntu 20.04、22.04、24.04 LTS
- → RHEL/CentOS 8,9
- → Debian 11,12
- → Amazon Linux 2,2023
- → Windows Server 2019,2022
- → 阿爾卑斯3.18+(容器)
- → Docker Hub
- → AWS ECR (incl. ECR Public)
- → Google Artifact Registry / GCR
- → Azure Container Registry
- → GitHub Container Registry
- → Harbor, Nexus, JFrog Artifactory
- → 任何
OCI開放容器計畫 — 容器映像格式和登錄中心的業界標準相容的登錄庫
- → 每個實例最多 100 個環境
- → 每個環境最多 1,000 個目標
- → 50 個並發部署
- → 支援每月 10,000+ 次掃描
更大規模請聯絡銷售
最低需求
4 vCPU、16 GB 記憶體、50 GB 儲存。Docker Engine 23.0+ 與 Compose v2。這是生產環境的起點,而非可執行的最小配置——超出部分的餘裕隨環境數量與掃描量成長。
面向更大規模的餘裕
8 vCPU、16 GB 記憶體與 200 GB SSD 在實測的 4 vCPU / 16 GiB 基準之上留有餘裕。這是針對更大單一實例的建議,而不是叢集組態。
部署架構
Docker Compose 用於評估和小型團隊。
- 4 vCPU、16 GiB 記憶體——可執行整套服務
- PostgreSQL 16+、Valkey 8.0+
- 50 GiB SSD for cache and evidence
Stella Ops 控制平面位於輸入(CI/CD、映像儲存庫、feeds)與輸出(部署目標、稽核系統)之間。證據在其中流轉,並在每一步被封存。
生產經營盡職調查
在生產上線之前,使用此清單確定維運工作的範圍。從與你的環境規模相符的拓撲開始,再逐步強化。
| 拓撲結構 | 控制平面 | 資料平面 | 典型用途 |
|---|---|---|---|
| 交付的 bundle | 具有一個工作池的單節點服務 | 單個 Postgres、單個對象儲存、單個佇列/快取 | 評估和政策調整 |
為 Postgres 和證據對象儲存定義 RPO/RTO。通過簽名的Decision Capsule重播來驗證恢復,而不僅僅是服務執行狀況檢查。
通過非生產和生產之間的摘要來促進平台更新。保留最後已知的良好摘要和操作手冊以實現快速回滾。
追蹤每次升級的變更窗口、核准者和匯出的證據包,以便採購和稽核團隊可以驗證操作紀律。
Self-serve diagnostics are built in. stella doctor runs 110+ checks across 16 domains: connectivity, permissions, registry access, configuration, and license status. Most problems are resolved from its output without a support ticket, and Doctor is available on every tier including Free.
準備好主權部署了嗎?
從安裝指南或Offline Kit開始。
