Skip to main content
Ce guide est le chemin d’installation en ligne de commande pris en charge pour un déploiement CaseBender on-premises. Il ne nécessite pas d’accès Internet public une fois les images de conteneur disponibles dans votre environnement.
Vous préférez un flux graphique ? L’installateur de bureau utilise le même modèle d’activation au premier démarrage.

Prérequis

  • Linux, macOS ou Windows avec WSL 2
  • Docker Engine 20.10+ et Docker Compose v2+
  • OpenSSL
  • Cosign
  • Pour la production : un nom DNS et un certificat TLS de confiance pour l’hôte CaseBender
  • Accès Internet pour télécharger le bundle Community public et les images de conteneur, ou un processus approuvé pour répliquer les digest exacts de la version
Ne copiez pas d’identifiants de ce guide dans une installation. CaseBender génère des secrets spécifiques à l’installation.

1. Télécharger et vérifier le bundle Community

Le dépôt source CaseBender est privé et ne fait pas partie du processus d’installation client. Le bundle public, sans code source, contient la définition Compose de production, la commande d’administration casebender, les contrôles preflight et canary, la configuration Nginx et les métadonnées de version épinglées.

Télécharger le dernier bundle Community on-premises

Bundle d’installation Docker Compose sans code source
Téléchargez l’archive, la somme de contrôle et le bundle de vérification Sigstore :
Sur macOS, utilisez shasum -a 256 -c à la place de chaque sha256sum -c. L’archive signée contient le même release-manifest.json ; comparez-le avec le manifeste téléchargé séparément et conservez-le avec vos dossiers de déploiement. Il enregistre le commit source exact et le digest signé de chaque image de la version. Le téléchargement Community n’inclut pas actuellement une archive d’images hors ligne. Pour une installation isolée, répliquez ou exportez les sept digest exacts de release-manifest.json via votre processus d’import logiciel approuvé, puis chargez-les dans Docker ou votre registre interne avant d’exécuter ./casebender up --offline.

2. Initialiser l’installation

Évaluation Community

Pour essayer CaseBender sans compte de stockage objet, initialisez sans variables de stockage :
Cela écrit STORAGE_PROVIDER=local, stocke les fichiers sur un volume Docker nommé en /data et démarre un ClamAV fourni sur le réseau Compose interne. Une bannière indique qu’il s’agit d’un stockage d’évaluation. N’utilisez pas ce chemin pour des preuves de production, un legal hold ou un déploiement multi-nœuds.

Production (buckets du client)

GCS utilise GCS_BUCKET/GCS_PROJECT_ID avec ADC. Azure utilise AZURE_STORAGE_ACCOUNT/AZURE_CONTAINER avec Managed Identity. Un STORAGE_CONFIG_FILE monté ou un STORAGE_CONFIG_JSON en ligne peut définir des profils quarantine, records et ephemeral distincts. La production refuse les fournisseurs local et MinIO. L’initialisation :
  • lit la version d’image épinglée et le registre depuis release.env du bundle ;
  • crée .env avec des secrets uniques d’authentification, de base de données, Redis et OpenSearch tout en conservant la configuration de stockage externe fournie ;
  • n’affiche pas les secrets dans la sortie de commande ;
  • prépare l’état d’activation locale à usage unique ; et
  • refuse d’écraser un .env existant ou de réinitialiser une installation.
Sauvegardez .env dans votre magasin de secrets approuvé. Ne le validez jamais dans git et ne l’envoyez jamais par e-mail ou chat.

3. Installer les certificats TLS

Placez la chaîne de certificats et la clé privée ici :
Utilisez un certificat de confiance pour les appareils clients. Les certificats auto-signés conviennent uniquement aux environnements d’évaluation isolés.

4. Exécuter le preflight de production

Le preflight bloque le démarrage lorsque des secrets d’installation manquent ou sont faibles, Redis n’est pas authentifié, les fichiers TLS sont absents, des tags d’image mutables sont utilisés, le profil démo est sélectionné, un profil de stockage externe de production manque ou est non sécurisé, ou un port de service non proxy est publié. Les fichiers de profil de stockage montés doivent être des chemins absolus, du JSON valide, et inaccessibles au groupe et aux autres utilisateurs (mode 0600).

5. Démarrer CaseBender

Cela tire uniquement les images épinglées identifiées par release.env ; cela ne clone ni ne compile le dépôt source privé. Si les images correspondantes ont été chargées depuis l’archive hors ligne, exécutez :
Seuls les ports Nginx 80 et 443 sont publiés. PostgreSQL, Redis, OpenSearch, API, ingestion, worker et processor restent sur le réseau Compose interne. Le stockage objet appartient au client et est externe à Compose. Surveillez le démarrage :

6. Terminer l’activation unique

Ouvrez l’URL de votre propre serveur CaseBender :
La page de configuration est hébergée par l’instance on-premises. Elle ne contacte pas un service d’activation public CaseBender et fonctionne en réseau isolé. Obtenez le code d’activation de courte durée depuis le terminal d’installation :
Saisissez le code, l’e-mail administrateur, le nom d’affichage et un mot de passe administrateur unique. Le code expire, a un nombre limité de tentatives et ne peut pas être réutilisé après activation. Voir Configuration du premier démarrage.
CaseBender ne crée pas de mot de passe de production partagé. Le mode de bootstrap hérité est uniquement pour une compatibilité temporaire et exige une reconnaissance explicite du risque. Ne l’activez pas pour une nouvelle installation.

7. Vérifier le déploiement

Vérifiez ensuite que :
  • l’administrateur peut se connecter ;
  • une autre organisation ne peut pas accéder à ses dossiers, alertes, tâches, pièces jointes ou journaux d’audit ;
  • les clés API ne peuvent pas demander des portées au-delà des permissions du propriétaire ;
  • les destinations d’intégration utilisent HTTPS et une sortie approuvée ;
  • les procédures de sauvegarde et de restauration fonctionnent.

Installations existantes

Lorsqu’une base CaseBender existante est mise à niveau, la migration de compatibilité la marque ACTIVE. Les utilisateurs, mots de passe, rôles, organisations, dossiers et clés API existants restent inchangés. La page de configuration n’apparaît pas et le seeding ne crée ni ne réinitialise un administrateur. Effectuez une sauvegarde vérifiée et suivez Mettre à niveau CaseBender avant de remplacer les images. Si le déploiement actuel utilise un docker-compose.yml hérité avec des services app, db ou MinIO intégré, utilisez Migrer une installation Docker Compose héritée au lieu de la traiter comme une mise à niveau courante. Conservez le .env existant, le nom du projet Compose, les volumes nommés, le stockage des pièces jointes et les clés cryptographiques. N’exécutez jamais ./casebender init contre une installation existante.

Intégrations privées on-premises

Les intégrations sortantes exigent HTTPS et refusent par défaut loopback, link-local, métadonnées et destinations privées. Pour autoriser une intégration interne spécifique, ajoutez uniquement son nom d’hôte exact à :
Ce paramètre est une liste d’autorisation, pas un interrupteur pour autoriser tous les réseaux privés.

Commandes utiles

N’utilisez jamais docker compose down -v sur une installation contenant des données.

Étapes suivantes