Skip to main content
Esta guía es la ruta de instalación por línea de comandos admitida para una implementación on-premises de CaseBender. No requiere acceso a Internet pública después de que las imágenes de contenedor estén disponibles en su entorno.
¿Prefiere un flujo gráfico? El Instalador de Escritorio usa el mismo modelo de activación de primer arranque.

Requisitos previos

  • Linux, macOS o Windows con WSL 2
  • Docker Engine 20.10+ y Docker Compose v2+
  • OpenSSL
  • Cosign
  • Para producción: un nombre DNS y un certificado TLS de confianza para el host de CaseBender
  • Acceso a Internet para descargar el paquete Community público y las imágenes de contenedor, o un proceso aprobado para replicar los digestos exactos de la versión
No copie credenciales de esta guía a una instalación. CaseBender genera secretos específicos de la instalación.

1. Descargar y verificar el paquete Community

El repositorio de código fuente de CaseBender es privado y no forma parte del proceso de instalación del cliente. El paquete público, sin código fuente, contiene la definición de Compose de producción, el comando de administración casebender, comprobaciones de preflight y canary, la configuración de Nginx y metadatos de versión anclados.

Descargar el último paquete Community on-premises

Paquete de instalación Docker Compose sin código fuente
Descargue el archivo, la suma de comprobación y el paquete de verificación Sigstore:
En macOS, use shasum -a 256 -c en lugar de cada sha256sum -c. El archivo firmado contiene el mismo release-manifest.json; compárelo con el manifiesto descargado por separado y consérvelo con los registros de implementación. Registra el commit de origen exacto y el digest firmado de cada imagen del contenedor de la versión. La descarga Community no incluye actualmente un archivo de imágenes sin conexión. Para una instalación aislada, replique o exporte los siete digestos exactos de release-manifest.json mediante su proceso aprobado de importación de software y cárguelos en Docker o en su registro interno antes de ejecutar ./casebender up --offline.

2. Inicializar la instalación

Evaluación Community

Para probar CaseBender sin una cuenta de object storage, inicialice sin variables de almacenamiento:
Esto escribe STORAGE_PROVIDER=local, guarda archivos en un volumen Docker con nombre en /data e inicia un ClamAV incluido en la red interna de Compose. Un aviso en la aplicación marca el almacenamiento de evaluación. No use esta ruta para evidencia de producción, legal hold ni despliegues multinodo.

Producción (buckets del cliente)

GCS usa GCS_BUCKET/GCS_PROJECT_ID con ADC. Azure usa AZURE_STORAGE_ACCOUNT/AZURE_CONTAINER con Managed Identity. Un STORAGE_CONFIG_FILE montado o un STORAGE_CONFIG_JSON en línea puede definir perfiles separados de quarantine, records y ephemeral. La producción rechaza los proveedores local y MinIO. La inicialización:
  • lee la versión de imagen anclada y el registro desde release.env del paquete;
  • crea .env con secretos únicos de autenticación, base de datos, Redis y OpenSearch, conservando la configuración de almacenamiento externo suministrada;
  • no muestra secretos en la salida del comando;
  • prepara el estado de activación local de un solo uso; y
  • se niega a sobrescribir un .env existente o a restablecer una instalación.
Haga una copia de seguridad de .env en su almacén de secretos aprobado. Nunca lo confíe en git ni lo envíe por correo o chat.

3. Instalar certificados TLS

Coloque la cadena de certificados y la clave privada en:
Use un certificado de confianza para los dispositivos cliente. Los certificados autofirmados solo son apropiados para entornos de evaluación aislados.

4. Ejecutar el preflight de producción

El preflight bloquea el arranque cuando faltan secretos o son débiles, Redis no está autenticado, faltan archivos TLS, se usan etiquetas de imagen mutables, se selecciona el perfil demo, falta o es inseguro un perfil de almacenamiento externo de producción, o se publica un puerto de servicio que no es el proxy. Los archivos de perfil de almacenamiento montados deben ser rutas absolutas, JSON válido e inaccesibles para el grupo y otros usuarios (modo 0600).

5. Iniciar CaseBender

Esto extrae solo las imágenes ancladas identificadas por release.env; no clona ni compila el repositorio de origen privado. Si las imágenes coincidentes se cargaron desde el archivo aislado, ejecute:
Solo se publican los puertos 80 y 443 de Nginx. PostgreSQL, Redis, OpenSearch, API, ingestion, worker y processor permanecen en la red interna de Compose. El almacenamiento de objetos es de propiedad del cliente y es externo a Compose. Supervise el arranque:

6. Completar la activación única

Abra la URL de su propio servidor CaseBender:
La página de configuración la aloja la instancia on-premises. No contacta un servicio público de activación de CaseBender y funciona en una red aislada. Obtenga el código de activación de corta duración desde la terminal de instalación:
Introduzca el código, el correo del administrador, el nombre para mostrar y una contraseña de administrador única. El código caduca, tiene un número limitado de intentos y no se puede reutilizar después de la activación. Consulte Configuración del primer arranque.
CaseBender no crea una contraseña de producción compartida. El modo de arranque heredado es solo para compatibilidad temporal y requiere un reconocimiento explícito del riesgo. No lo habilite en una instalación nueva.

7. Verificar la implementación

Luego verifique que:
  • el administrador puede iniciar sesión;
  • otra organización no puede acceder a sus casos, alertas, tareas, adjuntos ni registros de auditoría;
  • las claves de API no pueden solicitar ámbitos más allá de los permisos del propietario;
  • los destinos de integración usan HTTPS y salida aprobada;
  • los procedimientos de copia de seguridad y restauración funcionan.

Instalaciones existentes

Cuando se actualiza una base de datos CaseBender existente, la migración de compatibilidad la marca ACTIVE. Los usuarios, contraseñas, roles, organizaciones, casos y claves de API existentes no cambian. La página de configuración no aparece y el seeding no crea ni restablece un administrador. Haga una copia de seguridad verificada y siga Actualizar CaseBender antes de reemplazar imágenes. Si la implementación actual usa un docker-compose.yml heredado con servicios app, db o MinIO incrustado, use Migrar una instalación Docker Compose heredada en lugar de tratarla como una actualización rutinaria. Conserve el .env existente, el nombre del proyecto Compose, los volúmenes con nombre, el almacenamiento de adjuntos y las claves criptográficas. Nunca ejecute ./casebender init contra una instalación existente.

Integraciones privadas on-premises

Las integraciones de salida requieren HTTPS y rechazan de forma predeterminada loopback, link-local, metadatos y destinos privados. Para permitir una integración interna específica, añada solo su nombre de host exacto a:
Esta configuración es una lista de permitidos, no un interruptor para permitir todas las redes privadas.

Comandos útiles

Nunca use docker compose down -v en una instalación que contenga datos.

Siguientes pasos