Skip to main content
このガイドは、オンプレミスの CaseBender 展開でサポートされるコマンドライン インストール手順です。コンテナーイメージが環境内で利用可能になった後は、 公開インターネットアクセスは不要です。
グラフィカルな手順を希望する場合は、デスクトップインストーラー が同じ初回起動アクティベーションモデルを使用します。

前提条件

  • Linux、macOS、または WSL 2 付き Windows
  • Docker Engine 20.10+ および Docker Compose v2+
  • OpenSSL
  • Cosign
  • 本番環境: CaseBender ホスト用の DNS 名と信頼できる TLS 証明書
  • 公開 Community バンドルとコンテナーイメージをダウンロードするためのインターネット、 またはリリースの正確なイメージダイジェストをミラーする承認済みプロセス
このガイドの資格情報をインストールにコピーしないでください。CaseBender は インストール固有のシークレットを生成します。

1. Community バンドルのダウンロードと検証

CaseBender のソースリポジトリは非公開であり、顧客のインストール手順の一部では ありません。公開のソースなしバンドルには、本番 Compose 定義、casebender 管理コマンド、preflight と canary チェック、Nginx 設定、ピン留めされた リリースメタデータが含まれます。

最新の Community オンプレミスバンドルをダウンロード

ソースなし Docker Compose インストールバンドル
アーカイブ、チェックサム、Sigstore 検証バンドルをダウンロードします。
macOS では、各 sha256sum -c の代わりに shasum -a 256 -c を使用します。 署名済みアーカイブには同じ release-manifest.json が含まれます。別途 ダウンロードしたマニフェストと比較し、展開記録と一緒に保管してください。 リリース内の各コンテナーイメージの正確なソースコミットと署名済みダイジェストが 記録されます。 Community ダウンロードには現在、オフラインイメージアーカイブは含まれません。 エアギャップ環境では、承認済みのソフトウェア取り込みプロセスで release-manifest.json の 7 つの正確なイメージダイジェストをミラーまたは エクスポートし、./casebender up --offline を実行する前に Docker または 内部レジストリへロードしてください。

2. インストールの初期化

Community 評価

オブジェクトストレージのアカウントなしで CaseBender を試すには、ストレージ 変数を指定せずに初期化します。
これは STORAGE_PROVIDER=local を書き込み、 ファイルを /data の名前付き Docker ボリュームに保存し、内部 Compose ネットワーク上の同梱 ClamAV を起動します。アプリ内バナーは評価用ストレージ であることを示します。本番の証拠、リーガルホールド、複数ノード展開には 使わないでください。

本番(顧客所有バケット)

GCS は ADC 付きの GCS_BUCKET/GCS_PROJECT_ID を使用します。Azure は Managed Identity 付きの AZURE_STORAGE_ACCOUNT/AZURE_CONTAINER を使用します。 マウントした STORAGE_CONFIG_FILE またはインラインの STORAGE_CONFIG_JSON で quarantine、records、ephemeral の各プロファイルを定義できます。本番環境は local および MinIO プロバイダーを拒否します。 初期化では次を行います。
  • バンドルの release.env からピン留めされたイメージバージョンとレジストリを読み取る;
  • 指定された外部ストレージ設定を保持したまま、認証、データベース、Redis、 OpenSearch 用の一意のシークレットを含む .env を作成する;
  • コマンド出力にシークレットを出さない;
  • 一回限りのローカルアクティベーション状態を準備する;
  • 既存の .env の上書きやインストールのリセットを拒否する。
承認済みシークレットストアに .env をバックアップしてください。Git に コミットしたり、メールやチャットで送ったりしないでください。

3. TLS 証明書のインストール

証明書チェーンと秘密鍵を次の場所に配置します。
クライアント端末が信頼する証明書を使用してください。自己署名証明書は 隔離された評価環境にのみ適しています。

4. 本番 preflight の実行

インストールシークレットの欠落や弱さ、Redis の未認証、TLS ファイルの欠如、 可変イメージタグの使用、デモプロファイルの選択、本番外部ストレージ プロファイルの欠落または不安全、プロキシ以外のサービスポートの公開がある場合、 preflight は起動をブロックします。マウントされたストレージプロファイル ファイルは絶対パス、有効な JSON、グループとその他のユーザーからアクセス できないこと(モード 0600)が必要です。

5. CaseBender の起動

これは release.env で識別されたピン留めイメージのみを取得します。非公開 ソースリポジトリのクローンやビルドは行いません。一致するイメージを エアギャップアーカイブからロード済みの場合は、次を実行します。
公開されるのは Nginx のポート 80 と 443 のみです。PostgreSQL、Redis、 OpenSearch、API、ingestion、worker、processor は内部 Compose ネットワークに 留まります。オブジェクトストレージは顧客所有であり、Compose スタックの外に あります。 起動を監視します。

6. 初回アクティベーションの完了

ご自身の CaseBender サーバーの URL を開きます。
セットアップページはオンプレミスインスタンスがホストします。CaseBender の 公開アクティベーションサービスには接続せず、エアギャップネットワークでも 動作します。 インストール端末から短命のアクティベーションコードを取得します。
コード、管理者メール、表示名、一意の管理者パスワードを入力します。コードは 期限切れになり、試行回数に制限があり、アクティベーション後は再利用できません。 初回セットアップ を参照してください。
CaseBender は共有の本番パスワードを作成しません。レガシー bootstrap モードは 一時的な互換性のみであり、明示的なリスク承認が必要です。新規インストールでは 有効にしないでください。

7. デプロイの検証

次に次を確認します。
  • 管理者がサインインできること;
  • 別の組織がそのケース、アラート、タスク、添付ファイル、監査記録にアクセスできないこと;
  • API キーが所有者の権限を超えるスコープを要求できないこと;
  • 統合先が HTTPS と承認済みエグレスを使用すること;
  • バックアップと復元の手順が機能すること。

既存のインストール

既存の CaseBender データベースをアップグレードすると、互換性移行がそれを ACTIVE とマークします。既存のユーザー、パスワード、ロール、組織、ケース、 API キーは変わりません。セットアップページは表示されず、シーディングは 管理者を作成またはリセットしません。 検証済みバックアップを取得し、イメージを置き換える前に CaseBender のアップグレード に従ってください。 現在のデプロイが app、db、または組み込み MinIO サービスを含むレガシー docker-compose.yml を使う場合は、通常のアップグレードとして扱わず レガシー Docker Compose インストールの移行 を使用してください。既存の .env、Compose プロジェクト名、名前付きボリューム、 添付ストレージ、暗号鍵を保持してください。既存インストールに対して ./casebender init を実行しないでください。

オンプレミスのプライベート統合

送信統合は HTTPS を必須とし、デフォルトで loopback、link-local、メタデータ、 プライベート宛先を拒否します。特定の内部統合を許可するには、その正確な ホスト名だけを次に追加します。
この設定は許可リストであり、すべてのプライベートネットワークを許可する スイッチではありません。

便利なコマンド

データを含むインストールで docker compose down -v を使用しないでください。

次のステップ