Skip to main content
Este guia é o caminho de instalação por linha de comando suportado para uma implantação on-premises do CaseBender. Não exige acesso à Internet pública depois que as imagens de contêiner estiverem disponíveis no seu ambiente.
Prefere um fluxo gráfico? O Instalador Desktop usa o mesmo modelo de ativação na primeira execução.

Pré-requisitos

  • Linux, macOS ou Windows com WSL 2
  • Docker Engine 20.10+ e Docker Compose v2+
  • OpenSSL
  • Cosign
  • Para produção: um nome DNS e um certificado TLS confiável para o host do CaseBender
  • Acesso à Internet para baixar o pacote Community público e as imagens de contêiner, ou um processo aprovado para espelhar os digests exatos da versão
Não copie credenciais deste guia para uma instalação. O CaseBender gera segredos específicos da instalação.

1. Baixar e verificar o pacote Community

O repositório de origem do CaseBender é privado e não faz parte do processo de instalação do cliente. O pacote público, sem código-fonte, contém a definição Compose de produção, o comando de administração casebender, verificações preflight e canary, a configuração do Nginx e metadados de versão fixados.

Baixar o pacote Community on-premises mais recente

Pacote de instalação Docker Compose sem código-fonte
Baixe o arquivo, o checksum e o pacote de verificação Sigstore:
No macOS, use shasum -a 256 -c em vez de cada sha256sum -c. O arquivo assinado contém o mesmo release-manifest.json; compare-o com o manifesto baixado separadamente e retenha-o com os registros da implantação. Ele registra o commit de origem exato e o digest assinado de cada imagem de contêiner da versão. O download Community atualmente não inclui um arquivo de imagens offline. Para uma instalação isolada, espelhe ou exporte os sete digests exatos de release-manifest.json pelo processo aprovado de importação de software e carregue-os no Docker ou no registro interno antes de executar ./casebender up --offline.

2. Inicializar a instalação

Avaliação Community

Para experimentar o CaseBender sem uma conta de object storage, inicialize sem variáveis de armazenamento:
Isso grava STORAGE_PROVIDER=local, armazena arquivos em um volume Docker nomeado em /data e inicia um ClamAV incluído na rede interna do Compose. Um banner no aplicativo marca o armazenamento de avaliação. Não use este caminho para evidência de produção, legal hold ou implantações multinó.

Produção (buckets do cliente)

O GCS usa GCS_BUCKET/GCS_PROJECT_ID com ADC. O Azure usa AZURE_STORAGE_ACCOUNT/AZURE_CONTAINER com Managed Identity. Um STORAGE_CONFIG_FILE montado ou um STORAGE_CONFIG_JSON em linha pode definir perfis separados de quarantine, records e ephemeral. A produção rejeita os provedores local e MinIO. A inicialização:
  • lê a versão de imagem fixada e o registro em release.env do pacote;
  • cria .env com segredos únicos de autenticação, banco de dados, Redis e OpenSearch, preservando a configuração de armazenamento externo fornecida;
  • não exibe segredos na saída do comando;
  • prepara o estado de ativação local de uso único; e
  • recusa sobrescrever um .env existente ou redefinir uma instalação.
Faça backup de .env no seu armazenamento de segredos aprovado. Nunca o confie no git nem o envie por e-mail ou chat.

3. Instalar certificados TLS

Coloque a cadeia de certificados e a chave privada em:
Use um certificado confiável para os dispositivos cliente. Certificados autoassinados são apropriados apenas para ambientes de avaliação isolados.

4. Executar o preflight de produção

O preflight bloqueia a inicialização quando os segredos de instalação estão ausentes ou fracos, o Redis não está autenticado, os arquivos TLS estão ausentes, tags de imagem mutáveis são usadas, o perfil demo é selecionado, um perfil de armazenamento externo de produção está ausente ou inseguro, ou uma porta de serviço que não é o proxy é publicada. Arquivos de perfil de armazenamento montados devem ser caminhos absolutos, JSON válido e inacessíveis ao grupo e a outros usuários (modo 0600).

5. Iniciar o CaseBender

Isso baixa apenas as imagens fixadas identificadas por release.env; não clona nem compila o repositório de origem privado. Se as imagens correspondentes foram carregadas do arquivo isolado, execute:
Somente as portas 80 e 443 do Nginx são publicadas. PostgreSQL, Redis, OpenSearch, API, ingestion, worker e processor permanecem na rede interna do Compose. O armazenamento de objetos é de propriedade do cliente e fica fora do stack Compose. Monitore a inicialização:

6. Concluir a ativação única

Abra a URL do seu próprio servidor CaseBender:
A página de configuração é hospedada pela instância on-premises. Ela não contata um serviço público de ativação do CaseBender e funciona em uma rede isolada. Obtenha o código de ativação de curta duração no terminal de instalação:
Insira o código, o e-mail do administrador, o nome de exibição e uma senha de administrador exclusiva. O código expira, tem um número limitado de tentativas e não pode ser reutilizado após a ativação. Consulte Configuração da primeira execução.
O CaseBender não cria uma senha de produção compartilhada. O modo bootstrap legado é apenas para compatibilidade temporária e exige um reconhecimento explícito de risco. Não o habilite em uma nova instalação.

7. Verificar a implantação

Em seguida, verifique se:
  • o administrador consegue entrar;
  • outra organização não consegue acessar seus casos, alertas, tarefas, anexos ou registros de auditoria;
  • as chaves de API não podem solicitar escopos além das permissões do proprietário;
  • os destinos de integração usam HTTPS e saída aprovada;
  • os procedimentos de backup e restauração funcionam.

Instalações existentes

Quando um banco de dados CaseBender existente é atualizado, a migração de compatibilidade o marca como ACTIVE. Usuários, senhas, funções, organizações, casos e chaves de API existentes permanecem inalterados. A página de configuração não aparece e o seeding não cria nem redefine um administrador. Faça um backup verificado e siga Atualizar o CaseBender antes de substituir imagens. Se a implantação atual usa um docker-compose.yml legado com serviços app, db ou MinIO incorporado, use Migrar uma instalação Docker Compose legada em vez de tratá-la como uma atualização de rotina. Preserve o .env existente, o nome do projeto Compose, os volumes nomeados, o armazenamento de anexos e as chaves criptográficas. Nunca execute ./casebender init contra uma instalação existente.

Integrações privadas on-premises

Integrações de saída exigem HTTPS e rejeitam por padrão loopback, link-local, metadados e destinos privados. Para permitir uma integração interna específica, adicione apenas o hostname exato a:
Esta configuração é uma lista de permissão, não um interruptor para permitir todas as redes privadas.

Comandos úteis

Nunca use docker compose down -v em uma instalação que contenha dados.

Próximos passos