§ БЛОГ

Staqflow on-premise: автоматизация бизнес-процессов в собственном контуре на Docker или k3s

Как развернуть платформу автоматизации и интеграций Staqflow в своей инфраструктуре: Docker Compose на одном сервере или отказоустойчивый кластер k3s через Helm-чарт. Данные, ключи и ИИ-модели остаются внутри контура компании.

Staqflow on-premise: автоматизация бизнес-процессов в собственном контуре на Docker или k3s

Облачный Staqflow подходит большинству команд: зарегистрировались и через пять минут собираете процессы. Но есть компании, которым автоматизацию нужно держать у себя. Это банки и финтех, госсектор и госкомпании, медицина, ритейл с жёсткими требованиями службы безопасности, промышленность с закрытыми сетями.

Для них есть on-premise установка Staqflow — платформа автоматизации бизнес-процессов и интеграций работает на серверах заказчика. Разберём, какие варианты развёртывания есть, из чего состоит платформа и что остаётся под вашим контролем.

Зачем размещать платформу автоматизации в своём контуре

  • Данные не покидают инфраструктуру. Заказы, клиентские данные, документы и результаты запусков хранятся в ваших базах и хранилище.
  • Ключи интеграций под вашим контролем. Подключения к 1С, CRM, банкам и внутренним системам шифруются ключами, которые генерируются и хранятся у вас.
  • Доступ к внутренним системам. Процессы обращаются к внутренним API, базам и сервисам, которые не опубликованы в интернет.
  • Соответствие требованиям ИБ. Установку проще согласовать со службой безопасности: сеть, TLS, секреты и обновления настраиваются по вашим регламентам.
  • Закупка по 44-ФЗ и 223-ФЗ. Staqflow внесён в Единый реестр российского ПО (запись № 18374).

Два варианта развёртывания

Staqflow поставляется в виде контейнерных образов. Развернуть их можно двумя способами — в зависимости от масштаба и требований к отказоустойчивости.

Docker Composek3s + Helm
Где работаетОдин сервер с DockerКластер k3s или Kubernetes
Для чегоПилот, отдел, небольшая нагрузкаПрод компании, требования к отказоустойчивости
База данныхPostgreSQL в контейнереPostgreSQL через CloudNativePG: основной сервер и реплика
Очередь событийKafka в контейнереKafka через Strimzi, три брокера
ФайлыВстроенный MinIOВстроенный MinIO или ваш S3
Вход и TLSВаш reverse proxy (nginx и т.п.)Ingress Traefik, опционально mTLS
Обновлениеdocker compose pull и up -dhelm upgrade с откатом при ошибке

Docker Compose: платформа на одном сервере

Самый быстрый способ запустить автоматизацию у себя. На сервер ставятся Docker и Compose v2, в файл окружения прописываются домен, почтовый сервер и секреты, после чего платформа поднимается одной командой.

HTTPS в этом варианте завершается на вашем внешнем прокси — например, корпоративном nginx. Это удобно, если в компании уже есть стандартный вход для внутренних сервисов и выпуск сертификатов.

k3s и Helm: отказоустойчивый кластер

Для продовой установки в компании есть Helm-чарт. Он рассчитан на k3s — лёгкий дистрибутив Kubernetes, который легко поднять на своих виртуальных машинах, — и работает в обычном Kubernetes.

Что даёт кластерная установка:

  • PostgreSQL с репликой через оператор CloudNativePG: основной сервер и реплика разнесены по разным узлам;
  • Kafka из трёх брокеров через Strimzi с репликацией событий;
  • несколько реплик входных сервисов, разнесённых по узлам, и защита от одновременной остановки всех экземпляров при обслуживании;
  • Ingress Traefik с TLS и опциональной взаимной аутентификацией (mTLS) — например, когда перед кластером стоит ваш reverse proxy;
  • свой реестр образов: образы можно держать во внутреннем registry и подтягивать по imagePullSecret;
  • секреты чарт генерирует сам и сохраняет между обновлениями, либо берёт из внешнего хранилища — Vault или External Secrets.

Из чего состоит платформа

Staqflow — набор сервисов, которые работают вместе:

  • gateway — единая точка входа: авторизация, права доступа, маршрутизация запросов;
  • platform — пользователи, пространства, роли и почтовые уведомления;
  • workflow-definition, workflow-runner, workflow-trigger — движок автоматизации: хранение процессов, выполнение узлов, вебхуки и расписания;
  • mcp — MCP-сервер для ИИ-клиентов;
  • websocket — живое обновление интерфейса;
  • support — обращения в поддержку;
  • frontend — веб-интерфейс редактора и админки.

Из внешних компонентов нужны PostgreSQL, Kafka и S3-совместимое хранилище. В обоих вариантах установки они уже описаны и поднимаются вместе с платформой, а для файлов можно подключить существующий S3.

Безопасность в собственном контуре

  • Шифрование учётных данных. Ключи интеграций хранятся зашифрованными. Без заданного ключа шифрования раннер и триггеры в проде просто не стартуют — платформа не запустится в небезопасной конфигурации.
  • Изоляция выполнения. Контейнер, который исполняет пользовательский код в узлах, работает без привилегий и с урезанными capabilities.
  • Исходящий трафик через прокси. Узлы и интеграции ходят во внешний мир через ваш корпоративный прокси, при необходимости со списком исключений.
  • Доступ к внутренним хостам — по решению администратора. По умолчанию узлы HTTP-запросов и LLM не обращаются к внутренней сети. В своём контуре это можно разрешить отдельными настройками, если процессам нужны внутренние API или модели.
  • Вход сотрудников — по одноразовому коду на корпоративную почту через ваш SMTP. Можно включить подтверждение новых регистраций администратором и заранее назначить первого администратора.

ИИ-модели и MCP внутри контура

Для многих заказчиков on-premise важен именно из-за ИИ: данные нельзя отправлять во внешние нейросети. В Staqflow это решается выбором провайдера в узле «Языковая модель»:

  • локальные модели — Ollama, vLLM, LM Studio, LiteLLM и всё, что совместимо с OpenAI API, развёрнутое у вас;
  • российские облачные модели — GigaChat и YandexGPT;
  • при необходимости — зарубежные провайдеры через ваш прокси.

MCP-сервер тоже работает в своём контуре по адресу https://ваш-домен/api/v1/mcp. Claude Code, Cursor и VS Code подключаются с компьютера сотрудника, поэтому им достаточно доступа к серверу из внутренней сети или по VPN.

Обновления и эксплуатация

  • Миграции баз данных применяются автоматически при старте сервисов, отдельный шаг не нужен.
  • Обновление в Kubernetes выполняется через helm upgrade: если новая версия не поднялась, релиз откатывается автоматически.
  • Проверки здоровья настроены для всех сервисов — и в Compose, и в Kubernetes.
  • Тарификация в своём контуре отключается: кассы и списаний нет, а учёт потребления ресурсов остаётся для аналитики. Для собственных серверов можно снять и ограничения на время выполнения процессов.

Облако или on-premise: как выбрать

Облако Staqflow подходит, если важно начать быстро, не держать инфраструктуру и платить только за работу процессов. Данные при этом хранятся в РФ, платформа соответствует 152-ФЗ.

On-premise стоит выбирать, если:

  • данные или ключи по политике компании не могут находиться у внешнего провайдера;
  • процессам нужен доступ к системам, закрытым от интернета;
  • ИИ-модели должны работать локально;
  • закупка идёт по 44-ФЗ или 223-ФЗ и нужен продукт из реестра российского ПО.

Частые вопросы

Можно ли установить Staqflow на свои серверы?

Да. Платформа разворачивается в инфраструктуре заказчика через Docker Compose на одном сервере или в кластере k3s/Kubernetes через Helm-чарт.

Чем k3s лучше Docker Compose?

Compose проще и подходит для пилота или небольшой нагрузки. k3s с Helm даёт реплику PostgreSQL, кластер Kafka, несколько экземпляров входных сервисов на разных узлах и обновление с автоматическим откатом.

Можно ли использовать свою нейросеть?

Да. В узле «Языковая модель» есть провайдер «Своя или совместимая с OpenAI»: подключаются Ollama, vLLM, LM Studio, LiteLLM и другие модели, развёрнутые у вас.

Можно ли использовать свой S3 и свой реестр образов?

Да. Вместо встроенного MinIO подключается внешнее S3-совместимое хранилище, а образы можно держать во внутреннем registry.

Работает ли MCP в закрытой сети?

Да. Claude Code, Cursor и VS Code подключаются к MCP-серверу с компьютера сотрудника, поэтому достаточно доступа из внутренней сети или по VPN.

Подходит ли Staqflow для закупок по 44-ФЗ и 223-ФЗ?

Да, Staqflow внесён в Единый реестр российского ПО, запись № 18374.

Как получить on-premise установку

On-premise — отдельный корпоративный контракт, а не строка в публичном прайсе. Напишите нам: обсудим ваш контур, требования службы безопасности и нагрузку и подберём вариант развёртывания.

А чтобы оценить возможности платформы до установки, создайте аккаунт в облаке — процессы, собранные там, переносятся в свой контур экспортом в файл. Список доступных сервисов — в каталоге интеграций.