Облачный Staqflow подходит большинству команд: зарегистрировались и через пять минут собираете процессы. Но есть компании, которым автоматизацию нужно держать у себя. Это банки и финтех, госсектор и госкомпании, медицина, ритейл с жёсткими требованиями службы безопасности, промышленность с закрытыми сетями.
Для них есть on-premise установка Staqflow — платформа автоматизации бизнес-процессов и интеграций работает на серверах заказчика. Разберём, какие варианты развёртывания есть, из чего состоит платформа и что остаётся под вашим контролем.
Зачем размещать платформу автоматизации в своём контуре
- Данные не покидают инфраструктуру. Заказы, клиентские данные, документы и результаты запусков хранятся в ваших базах и хранилище.
- Ключи интеграций под вашим контролем. Подключения к 1С, CRM, банкам и внутренним системам шифруются ключами, которые генерируются и хранятся у вас.
- Доступ к внутренним системам. Процессы обращаются к внутренним API, базам и сервисам, которые не опубликованы в интернет.
- Соответствие требованиям ИБ. Установку проще согласовать со службой безопасности: сеть, TLS, секреты и обновления настраиваются по вашим регламентам.
- Закупка по 44-ФЗ и 223-ФЗ. Staqflow внесён в Единый реестр российского ПО (запись № 18374).
Два варианта развёртывания
Staqflow поставляется в виде контейнерных образов. Развернуть их можно двумя способами — в зависимости от масштаба и требований к отказоустойчивости.
| Docker Compose | k3s + Helm | |
|---|---|---|
| Где работает | Один сервер с Docker | Кластер k3s или Kubernetes |
| Для чего | Пилот, отдел, небольшая нагрузка | Прод компании, требования к отказоустойчивости |
| База данных | PostgreSQL в контейнере | PostgreSQL через CloudNativePG: основной сервер и реплика |
| Очередь событий | Kafka в контейнере | Kafka через Strimzi, три брокера |
| Файлы | Встроенный MinIO | Встроенный MinIO или ваш S3 |
| Вход и TLS | Ваш reverse proxy (nginx и т.п.) | Ingress Traefik, опционально mTLS |
| Обновление | docker compose pull и up -d | helm upgrade с откатом при ошибке |
Docker Compose: платформа на одном сервере
Самый быстрый способ запустить автоматизацию у себя. На сервер ставятся Docker и Compose v2, в файл окружения прописываются домен, почтовый сервер и секреты, после чего платформа поднимается одной командой.
HTTPS в этом варианте завершается на вашем внешнем прокси — например, корпоративном nginx. Это удобно, если в компании уже есть стандартный вход для внутренних сервисов и выпуск сертификатов.
k3s и Helm: отказоустойчивый кластер
Для продовой установки в компании есть Helm-чарт. Он рассчитан на k3s — лёгкий дистрибутив Kubernetes, который легко поднять на своих виртуальных машинах, — и работает в обычном Kubernetes.
Что даёт кластерная установка:
- PostgreSQL с репликой через оператор CloudNativePG: основной сервер и реплика разнесены по разным узлам;
- Kafka из трёх брокеров через Strimzi с репликацией событий;
- несколько реплик входных сервисов, разнесённых по узлам, и защита от одновременной остановки всех экземпляров при обслуживании;
- Ingress Traefik с TLS и опциональной взаимной аутентификацией (mTLS) — например, когда перед кластером стоит ваш reverse proxy;
- свой реестр образов: образы можно держать во внутреннем registry и подтягивать по imagePullSecret;
- секреты чарт генерирует сам и сохраняет между обновлениями, либо берёт из внешнего хранилища — Vault или External Secrets.
Из чего состоит платформа
Staqflow — набор сервисов, которые работают вместе:
- gateway — единая точка входа: авторизация, права доступа, маршрутизация запросов;
- platform — пользователи, пространства, роли и почтовые уведомления;
- workflow-definition, workflow-runner, workflow-trigger — движок автоматизации: хранение процессов, выполнение узлов, вебхуки и расписания;
- mcp — MCP-сервер для ИИ-клиентов;
- websocket — живое обновление интерфейса;
- support — обращения в поддержку;
- frontend — веб-интерфейс редактора и админки.
Из внешних компонентов нужны PostgreSQL, Kafka и S3-совместимое хранилище. В обоих вариантах установки они уже описаны и поднимаются вместе с платформой, а для файлов можно подключить существующий S3.
Безопасность в собственном контуре
- Шифрование учётных данных. Ключи интеграций хранятся зашифрованными. Без заданного ключа шифрования раннер и триггеры в проде просто не стартуют — платформа не запустится в небезопасной конфигурации.
- Изоляция выполнения. Контейнер, который исполняет пользовательский код в узлах, работает без привилегий и с урезанными capabilities.
- Исходящий трафик через прокси. Узлы и интеграции ходят во внешний мир через ваш корпоративный прокси, при необходимости со списком исключений.
- Доступ к внутренним хостам — по решению администратора. По умолчанию узлы HTTP-запросов и LLM не обращаются к внутренней сети. В своём контуре это можно разрешить отдельными настройками, если процессам нужны внутренние API или модели.
- Вход сотрудников — по одноразовому коду на корпоративную почту через ваш SMTP. Можно включить подтверждение новых регистраций администратором и заранее назначить первого администратора.
ИИ-модели и MCP внутри контура
Для многих заказчиков on-premise важен именно из-за ИИ: данные нельзя отправлять во внешние нейросети. В Staqflow это решается выбором провайдера в узле «Языковая модель»:
- локальные модели — Ollama, vLLM, LM Studio, LiteLLM и всё, что совместимо с OpenAI API, развёрнутое у вас;
- российские облачные модели — GigaChat и YandexGPT;
- при необходимости — зарубежные провайдеры через ваш прокси.
MCP-сервер тоже работает в своём контуре по адресу https://ваш-домен/api/v1/mcp. Claude Code, Cursor и VS Code подключаются с компьютера сотрудника, поэтому им достаточно доступа к серверу из внутренней сети или по VPN.
Обновления и эксплуатация
- Миграции баз данных применяются автоматически при старте сервисов, отдельный шаг не нужен.
- Обновление в Kubernetes выполняется через
helm upgrade: если новая версия не поднялась, релиз откатывается автоматически. - Проверки здоровья настроены для всех сервисов — и в Compose, и в Kubernetes.
- Тарификация в своём контуре отключается: кассы и списаний нет, а учёт потребления ресурсов остаётся для аналитики. Для собственных серверов можно снять и ограничения на время выполнения процессов.
Облако или on-premise: как выбрать
Облако Staqflow подходит, если важно начать быстро, не держать инфраструктуру и платить только за работу процессов. Данные при этом хранятся в РФ, платформа соответствует 152-ФЗ.
On-premise стоит выбирать, если:
- данные или ключи по политике компании не могут находиться у внешнего провайдера;
- процессам нужен доступ к системам, закрытым от интернета;
- ИИ-модели должны работать локально;
- закупка идёт по 44-ФЗ или 223-ФЗ и нужен продукт из реестра российского ПО.
Частые вопросы
Можно ли установить Staqflow на свои серверы?
Да. Платформа разворачивается в инфраструктуре заказчика через Docker Compose на одном сервере или в кластере k3s/Kubernetes через Helm-чарт.
Чем k3s лучше Docker Compose?
Compose проще и подходит для пилота или небольшой нагрузки. k3s с Helm даёт реплику PostgreSQL, кластер Kafka, несколько экземпляров входных сервисов на разных узлах и обновление с автоматическим откатом.
Можно ли использовать свою нейросеть?
Да. В узле «Языковая модель» есть провайдер «Своя или совместимая с OpenAI»: подключаются Ollama, vLLM, LM Studio, LiteLLM и другие модели, развёрнутые у вас.
Можно ли использовать свой S3 и свой реестр образов?
Да. Вместо встроенного MinIO подключается внешнее S3-совместимое хранилище, а образы можно держать во внутреннем registry.
Работает ли MCP в закрытой сети?
Да. Claude Code, Cursor и VS Code подключаются к MCP-серверу с компьютера сотрудника, поэтому достаточно доступа из внутренней сети или по VPN.
Подходит ли Staqflow для закупок по 44-ФЗ и 223-ФЗ?
Да, Staqflow внесён в Единый реестр российского ПО, запись № 18374.
Как получить on-premise установку
On-premise — отдельный корпоративный контракт, а не строка в публичном прайсе. Напишите нам: обсудим ваш контур, требования службы безопасности и нагрузку и подберём вариант развёртывания.
А чтобы оценить возможности платформы до установки, создайте аккаунт в облаке — процессы, собранные там, переносятся в свой контур экспортом в файл. Список доступных сервисов — в каталоге интеграций.
