Перейти до вмісту

Платформа, агент, безпека, оплата

Поширені запитання

Відповіді про платформу, агента, безпеку та оплату. Якщо тут щось звучить розпливчасто, це помилка. Скажіть нам.

Платформа

Що таке Provibr і чим він може керувати сьогодні.

  • Що таке Provibr?
    Платформа керування серверами для тих, хто тримає власну інфраструктуру. Ви залишаєте собі свої гіпервізори, свою мережу та свої договори з дата-центрами; Provibr дає вам і вашій команді одну панель, з якої ними керувати, і механіку, щоб передавати потужність клієнтам.
  • Якими платформами він може керувати сьогодні?
    Гіпервізори для віртуальних машин, панелі керування для облікових записів хостингу та ігрові панелі для ігрових серверів. Виділені сервери, мережеве обладнання й розподіл живлення перебувають у дорожній карті. На сторінці інтеграцій кожен провайдер показує свій точний статус, доступно чи в дорожній карті, тож ця відповідь ніколи не відстане непомітно.
  • Чи треба щось встановлювати на мій гіпервізор?
    Ні. Provibr звертається до API Proxmox з токеном, який створюєте ви, з агента, що працює на окремому хості Linux у тій самій мережі. На самому гіпервізорі нічого не встановлюється, і жоден порт Proxmox не має бути доступним ззовні.
  • Чи можу я використовувати власні IP-адреси?
    Так, і саме так і задумано працювати. Ви реєструєте свої префікси, їхні шлюзи та придатний діапазон у керуванні адресами платформи, а машини отримують адресу з пулу, на який вказує їхній тариф.
  • Якими мовами говорить панель?
    Повний список наведено в перемикачі мов угорі кожної сторінки: сьогодні це 9 мов. Панель, цей сайт і повідомлення, які створює ваш агент, перекладені, тож та сама подія читається правильно для кожного у вашій команді. Інструмент командного рядка й усе, що ви вставляєте в оболонку, навмисно залишаються англійською.
  • Чи є API?
    Так. Є публічний REST API для серверів, агентів, інтеграцій, адрес, тарифів, оплати та вебхуків; ключ ви створюєте у власному профілі, і він несе право на кожну частину панелі та ніколи не більше за ваші власні права. Оскільки ваш агент підключається назовні, кінцева точка, яка змінює машину, приймає доручення і дає вам те, за чим стежити, замість того щоб відповісти результатом. Документація описує кожну кінцеву точку і містить посилання на документ OpenAPI 3.1.

Агент

Частина, яка працює всередині вашої мережі.

  • Як підключається агент?
    Лише назовні. Він відкриває TLS-зʼєднання зі взаємною автентифікацією до платформи й тримає його відкритим сигналом присутності. Немає ні вхідного порту, ні перенаправлення портів, ні VPN, саме тому агент чудово працює за NAT.
  • На чому працює агент?
    На 64-бітному хості Linux x86 із systemd. Це один статичний бінарний файл без залежностей під час виконання, який працює від власного непривілейованого службового облікового запису із захищеним юнітом.
  • Як його встановити?
    Ви створюєте агента в панелі, і вона дає вам команду в один рядок, яку треба виконати від root на хості. Вона перевіряє архітектуру, завантажує бінарний файл, звіряє його контрольну суму, створює службовий обліковий запис і каталоги, отримує файл ліцензії, реєструє агента та запускає службу. Повторний запуск на наявному хості лише оновлює бінарний файл і юніт.
  • Як працюють оновлення?
    Панель показує, коли агент відстає, а ви натискаєте кнопку, для одного агента або для вибраних одразу. Новий бінарний файл завантажується наявним зʼєднанням, його підпис і контрольна сума перевіряються, перш ніж щось буде підготовлено, а скрипт, що належить root, перевіряє їх ще раз перед встановленням бінарного файла й перезапуском служби.
  • Що буде, якщо агент зникне з мережі?
    Панель позначає його як офлайн після того, як припиняється сигнал присутності, з коротким пільговим періодом, щоб перезапуск не засмічував ваш журнал активності. Усе, що агент не зміг доставити, відтворюється, коли він знову підключається, у правильному порядку, і жодна команда не виконується двічі. Машини, якими він керує, працюють далі. Агент є каналом керування, а не залежністю ваших гостьових систем.
  • Чи можу я запустити більше ніж одного агента?
    Так, скільки завгодно й без додаткової плати. Звична схема така: по одному на локацію або на сегмент мережі, і кожен несе лише облікові дані тієї інфраструктури, якою керує.

Безпека

Де живуть ваші облікові дані та як захищено трафік.

  • Де зберігаються облікові дані моїх гіпервізорів?
    На хості агента, зашифровані у сховищі, ключ якого змішано з власною ідентичністю цієї машини. Один раз вони проходять транзитом через платформу, щоб дістатися до агента. Запис аудиту про це передавання зберігає назви полів і ніколи не зберігає значень, а платформа потім не може відновити токен.
  • Як захищено трафік?
    TLS 1.3 зі взаємною автентифікацією. Реєстрація й робоча сесія використовують окремі кінцеві точки, а на кінцевій точці сесії платформа закріплює відбиток сертифіката агента, тож викрадений сертифікат без відповідного ключа нікуди не потрапить.
  • Що станеться, якщо я відкличу агента?
    Сесія закривається, а агент стирає власну ідентичність і сховище облікових даних. Від цієї миті він не тримає нічого корисного: ні сертифіката, ні токена, ні шляху назад без нової ліцензії та реєстрації.
  • Чи підписані випуски агента?
    Так, підписом над сирим бінарним файлом. Його перевіряє агент перед підготовкою, а потім ще раз перевіряє скрипт, що належить root, перед запуском бінарного файла, за публічним ключем, який може замінити лише root. Непідписаний або змінений випуск відхиляється, навіть якщо його контрольна сума збігається.
  • Чи можуть інші клієнти бачити мої дані?
    Ні. Кожен запит, кожен канал реального часу й кожна подія обмежені однією організацією, а зʼєднання реального часу авторизується одноразовим квитком, привʼязаним до вашої організації ще до відкриття сокета.
  • Чи є журнал аудиту?
    Так. Команди, їхні результати, підключення й відключення агентів, зміни статусу інтеграцій, призначення адрес, зміни пакета та події оплати — усе це потрапляє в журнал активності, який можна гортати сторінками та фільтрувати. Він зберігається, а не стирається ротацією через добу.

Оплата

За що ви платите і що відбувається на межах.

  • Як розраховується ціна?
    За кожен ресурс у вашому пакеті, щомісяця, з передоплатою. Пакет на десять віртуальних машин коштує десять ставок за машину, байдуже, працюють три з них чи всі десять. Калькулятор цін на сторінці цін робить точно той самий розрахунок, який платформа робить у рахунку.
  • Чи є пробний період?
    Так, 14 днів, з усією панеллю та без платіжних даних. Коли він завершується, нічого не стягується; платформа просто перестає давати вам запускати машини, доки не зʼявиться спосіб оплати.
  • Як мені платити?
    Через Stripe, способами, які Stripe пропонує у вашій країні, зокрема iDEAL, Bancontact і карткою. Перший платіж налаштовує мандат, а кожен наступний місяць стягується автоматично.
  • Чи отримую я рахунки?
    Так. Кожен стягнутий платіж створює нумерований рахунок з вашими даними, рядками, які він покриває, і ПДВ. Панель показує відповідний документ і всю вашу історію платежів, готову до друку.
  • А якщо я перевищу свій ліміт?
    Вам про це повідомлять у панелі та у ваших сповіщеннях, і ви отримаєте пільговий період, щоб прибрати машини або перейти на більший пакет. Якщо нічого не зміниться, зупиняються найновіші машини понад ліміт, ніколи найстаріші. Щойно ви повернетеся в межі ліміту, ви самі запустите їх знову.
  • Чи можу я змінити пакет?
    Так, і зміна діє одразу. Різниця нараховується пропорційно за решту періоду: збільшення додається до наступного рахунку, а зменшення повертається на баланс.

Наступні кроки

Досі без відповіді?

Документація заглиблюється в те, що потребує команд і знімків екрана, а не абзацу.

Почніть з одного хоста й одного агента

Створіть обліковий запис, встановіть агента однією командою та підключіть свій перший хост Proxmox. Пробний період триває 14 днів і не потребує платіжних даних.