一、私有化部署的适用场景
SafeW 私有化部署方案专为对数据主权和信息安全有严苛要求的组织设计,典型需求场景包括:
- 金融行业:满足银保监会关于客户信息本地化存储和通讯审计的合规要求。
- 政务单位:政务通讯数据不得经由非国产化云端服务传输和存储。
- 军工与国防:涉密通讯必须在物理隔离的内部网络中运行。
- 大型企业:员工通讯数据属于核心商业机密,不可交由第三方平台托管。
- 律所与咨询:律师—客户保密特权要求通讯工具满足最高隐私标准。
二、服务器环境要求
SafeW 服务端采用 Go 语言编写,编译为单一可执行文件部署,不依赖外部应用服务器。推荐的最低硬件配置如下:
| 规模 | CPU | 内存 | 磁盘 | 网络 |
|---|---|---|---|---|
| 小型(<500人) | 4核 | 8 GB | 100 GB SSD | 100 Mbps |
| 中型(500-5000人) | 8核 | 32 GB | 500 GB SSD | 500 Mbps |
| 大型(>5000人) | 16核+ | 64 GB+ | 1 TB+ NVMe | 1 Gbps+ |
操作系统支持 Ubuntu 20.04/22.04 LTS、Debian 11/12、CentOS 8 Stream、RHEL 8/9 以及麒麟 V10 等国产操作系统。
三、Docker 容器化部署流程
SafeW 提供预构建的 Docker 镜像,推荐使用 Docker Compose 进行一键部署:
- 从 SafeW 企业支持门户获取 docker-compose.yml 配置文件与镜像拉取凭证。
- 编辑配置文件中的域名、管理员初始密码、数据库密码等必要参数。
- 执行
docker compose up -d启动所有服务组件(API 网关、消息路由、推送服务、管理后台)。 - 通过浏览器访问管理后台(默认端口 8443),完成初始化配置向导。
- 导入企业 TLS/SSL 证书(推荐使用企业内部 CA 签发的证书或 Let's Encrypt 通配符证书)。
四、数据库与存储
SafeW 服务端需要两个数据存储组件:PostgreSQL 14+ 用于用户账号和配置元数据,MinIO 或 S3 兼容对象存储用于临时缓存未送达的加密消息与文件。两者均部署在企业自有基础设施上,SafeW 服务端不依赖任何外部云存储服务。
强烈建议为 PostgreSQL 配置主从复制(Streaming Replication)以提高可用性。高可用部署方案中,推荐使用 Patroni + etcd 管理 PostgreSQL 集群的自动故障转移。
五、网络架构与安全组配置
SafeW 私有化部署默认仅需开放两个端口:
- TCP 443:客户端 API 通信(HTTPS + WebSocket),所有流量经 TLS 1.3 加密。
- TCP 8443:管理后台访问(建议仅对内网开放或通过 VPN 访问)。
不建议将 PostgreSQL 和 MinIO 端口暴露在公网上。所有后端组件之间的内部通信应在私有子网或 Docker 内部网络中完成。
六、用户与权限管理
私有化部署的管理后台提供完整的组织管理功能:批量导入/导出用户账号、按部门或项目创建组织架构、基于角色的细粒度权限控制(RBAC)、操作日志全量审计(包括管理员操作),以及 SSO 单点登录集成(支持 LDAP、SAML 2.0、OIDC 协议)。
七、运维监控与告警
SafeW 服务端内置 Prometheus 指标暴露端点,可与 Grafana 无缝集成实现服务健康状态可视化。推荐监控的关键指标包括:并发连接数、消息投递延迟 P99、API 请求错误率、磁盘使用率和 PostgreSQL 连接池利用率。告警规则可配置为通过企业微信、钉钉、飞书或邮件通知运维团队。
八、获取技术支持
私有化部署客户享有专属技术支持通道:7×24 小时紧急响应、季度安全更新推送、年度安全审计报告共享,以及架构师级别的部署架构咨询服务。请联系 SafeW 企业销售团队获取完整的私有化部署报价与试用方案。