前提条件
- Linux、macOS、または WSL 2 付き Windows
- Docker Engine 20.10+ および Docker Compose v2+
- OpenSSL
- Cosign
- 本番環境: CaseBender ホスト用の DNS 名と信頼できる TLS 証明書
- 公開 Community バンドルとコンテナーイメージをダウンロードするためのインターネット、 またはリリースの正確なイメージダイジェストをミラーする承認済みプロセス
1. Community バンドルのダウンロードと検証
CaseBender のソースリポジトリは非公開であり、顧客のインストール手順の一部では ありません。公開のソースなしバンドルには、本番 Compose 定義、casebender
管理コマンド、preflight と canary チェック、Nginx 設定、ピン留めされた
リリースメタデータが含まれます。
最新の Community オンプレミスバンドルをダウンロード
ソースなし Docker Compose インストールバンドル
sha256sum -c の代わりに shasum -a 256 -c を使用します。
署名済みアーカイブには同じ release-manifest.json が含まれます。別途
ダウンロードしたマニフェストと比較し、展開記録と一緒に保管してください。
リリース内の各コンテナーイメージの正確なソースコミットと署名済みダイジェストが
記録されます。
Community ダウンロードには現在、オフラインイメージアーカイブは含まれません。
エアギャップ環境では、承認済みのソフトウェア取り込みプロセスで
release-manifest.json の 7 つの正確なイメージダイジェストをミラーまたは
エクスポートし、./casebender up --offline を実行する前に Docker または
内部レジストリへロードしてください。
2. インストールの初期化
Community 評価
オブジェクトストレージのアカウントなしで CaseBender を試すには、ストレージ 変数を指定せずに初期化します。STORAGE_PROVIDER=local を書き込み、
ファイルを /data の名前付き Docker ボリュームに保存し、内部 Compose
ネットワーク上の同梱 ClamAV を起動します。アプリ内バナーは評価用ストレージ
であることを示します。本番の証拠、リーガルホールド、複数ノード展開には
使わないでください。
本番(顧客所有バケット)
GCS_BUCKET/GCS_PROJECT_ID を使用します。Azure は
Managed Identity 付きの AZURE_STORAGE_ACCOUNT/AZURE_CONTAINER を使用します。
マウントした STORAGE_CONFIG_FILE またはインラインの STORAGE_CONFIG_JSON で
quarantine、records、ephemeral の各プロファイルを定義できます。本番環境は
local および MinIO プロバイダーを拒否します。
初期化では次を行います。
- バンドルの
release.envからピン留めされたイメージバージョンとレジストリを読み取る; - 指定された外部ストレージ設定を保持したまま、認証、データベース、Redis、
OpenSearch 用の一意のシークレットを含む
.envを作成する; - コマンド出力にシークレットを出さない;
- 一回限りのローカルアクティベーション状態を準備する;
- 既存の
.envの上書きやインストールのリセットを拒否する。
.env をバックアップしてください。Git に
コミットしたり、メールやチャットで送ったりしないでください。
3. TLS 証明書のインストール
証明書チェーンと秘密鍵を次の場所に配置します。4. 本番 preflight の実行
0600)が必要です。
5. CaseBender の起動
release.env で識別されたピン留めイメージのみを取得します。非公開
ソースリポジトリのクローンやビルドは行いません。一致するイメージを
エアギャップアーカイブからロード済みの場合は、次を実行します。
6. 初回アクティベーションの完了
ご自身の CaseBender サーバーの URL を開きます。7. デプロイの検証
- 管理者がサインインできること;
- 別の組織がそのケース、アラート、タスク、添付ファイル、監査記録にアクセスできないこと;
- API キーが所有者の権限を超えるスコープを要求できないこと;
- 統合先が HTTPS と承認済みエグレスを使用すること;
- バックアップと復元の手順が機能すること。
既存のインストール
既存の CaseBender データベースをアップグレードすると、互換性移行がそれをACTIVE とマークします。既存のユーザー、パスワード、ロール、組織、ケース、
API キーは変わりません。セットアップページは表示されず、シーディングは
管理者を作成またはリセットしません。
検証済みバックアップを取得し、イメージを置き換える前に
CaseBender のアップグレード に従ってください。
現在のデプロイが app、db、または組み込み MinIO サービスを含むレガシー
docker-compose.yml を使う場合は、通常のアップグレードとして扱わず
レガシー Docker Compose インストールの移行
を使用してください。既存の .env、Compose プロジェクト名、名前付きボリューム、
添付ストレージ、暗号鍵を保持してください。既存インストールに対して
./casebender init を実行しないでください。
オンプレミスのプライベート統合
送信統合は HTTPS を必須とし、デフォルトで loopback、link-local、メタデータ、 プライベート宛先を拒否します。特定の内部統合を許可するには、その正確な ホスト名だけを次に追加します。便利なコマンド
docker compose down -v を使用しないでください。