Clusterward
Für Plattform-Betreiber

Ihr eigener Workspace: eine Control Plane nur für Sie

Clusterward ist SaaS, aber kein geteilter Datentopf. Jeder Kunde bekommt einen Workspace mit eigener Datenbank, eigenem Datenschlüssel, eigenem Backup-Bucket und eigener Adresse. Ihre Cluster und Daten bleiben in Ihrem Scaleway-Projekt.

Systembereich im Cockpit: Workspace-Adresse, IP-Allowlist, Nutzer und Rollen, Benachrichtigungskanäle
Vereinfachte Ansicht im Clusterward-Cockpit: Sicherheitsbereich eines Workspaces
Illustration: vereinfachte Darstellung. In der Anwendung sehen Sie mehr Details und Optionen.
Kurz erklärt

Was ein Workspace ist

Ein Workspace ist Ihr eigener, abgetrennter Bereich der Clusterward-Control-Plane innerhalb des von BitKollegen betriebenen Dienstes. Er hat eine eigene Control-Plane-Datenbank, einen eigenen Datenschlüssel, mit dem alle Ihre Zugangsdaten verschlüsselt werden, einen eigenen Bucket für Datenbank-Dumps und Bucket-Archive und eine eigene Adresse unter clusterward.app mit Zertifikat. Der Workspace wird am Hostnamen erkannt, bevor irgendeine Anmeldung stattfindet; eine IP-Allowlist kann ihn zusätzlich abschirmen. Nutzer, Rollen, Kanäle, Cluster, Pipelines: alles gehört nur Ihrem Workspace.

Auf einen Blick

Datenbank
Eigene Control-Plane-Datenbank pro Workspace
Schlüssel
Eigener Datenschlüssel, vom Plattformschlüssel umhüllt
Backups
Eigener Bucket für Dumps und Archive
Adresse
Eigene Subdomain mit Zertifikat
Netz
IP-Allowlist pro Workspace, Cloudflare-bewusst
Infrastruktur
Cluster, Datenbanken, Buckets in Ihrem Scaleway-Projekt
So läuft es ab

Vom Vertrag zum Workspace

  1. 01

    Demo

    Wir sehen uns Ihre Anwendungen und Ihr Scaleway-Setup an.

  2. 02

    Workspace

    Datenbank, Schlüssel, Bucket und Adresse entstehen, Ihr erster Administrator bekommt eine Einladung per E-Mail.

  3. 03

    Profil

    Sie hinterlegen den IAM-Schlüssel Ihres Scaleway-Projekts, geprüft und verschlüsselt.

  4. 04

    Cluster

    Einen bestehenden Cluster anbinden oder einen neuen sicher ab Werk anlegen.

  5. 05

    Team

    Nutzer einladen, Rollen vergeben, Allowlist und Alarmkanäle setzen.

Was drin ist

Was Ihr Workspace mitbringt

Die Trennung, die man bei einer Control Plane sonst nur mit eigenem Betrieb bekommt.

Eigene Datenbank

Keine gemeinsamen Tabellen mit anderen Kunden. Ihre Cluster, Services, Pipelines und Protokolle liegen in einer Datenbank, die nur Ihr Workspace kennt.

Eigener Schlüssel

Zugangsdaten, Kubeconfigs und Variablen werden mit einem Datenschlüssel Ihres Workspaces verschlüsselt. Ein anderer Workspace kann sie nicht entschlüsseln, auch nicht mit Zugriff auf die Datenbank.

Eigener Backup-Bucket

Datenbank-Dumps und Bucket-Archive aus Offboardings landen in einem Bucket, der nur Ihrem Workspace gehört, mit Ihrer Aufbewahrungsregel.

Eigene Adresse

Ihr Workspace antwortet unter seiner eigenen Subdomain mit eigenem Zertifikat. Der Hostname entscheidet, welcher Workspace angesprochen wird, noch vor der Anmeldung.

IP-Allowlist

Begrenzen Sie den Zugriff auf Ihre Büro- und VPN-Adressen. Die Prüfung erkennt Cloudflare-Adressen und lehnt gefälschte Header ab; ein Aussperren der eigenen Adresse wird verhindert.

Ihre Infrastruktur, Ihr Projekt

Cluster, Datenbanken, Buckets und Registry entstehen in Ihrem Scaleway-Projekt mit Ihrem IAM-Schlüssel. Sie sehen alles in der Scaleway-Konsole und zahlen es direkt an Scaleway.

Wie es gebaut ist

Was die Trennung technisch trägt

  • Landlord-Registry

    Ein Verzeichnis kennt Workspaces und ihre Datenbanken; jeder Workspace wird am Hostnamen erkannt.

  • Umhüllte Schlüssel

    AES-256-GCM pro Workspace, der Datenschlüssel selbst vom Plattformschlüssel geschützt.

  • Geteilte Prozesse

    Mehrere Instanzen bedienen alle Workspaces; jede Arbeit wird in der Datenbank des Workspaces beansprucht, nie doppelt.

  • Auto-Migration

    Ein Update bringt jede Workspace-Datenbank auf den neuen Stand, Fehler bleiben isoliert.

Was sich ändert

Geteilte Plattform mit und ohne Workspace

Fakten

Was Ihnen gehört und was geteilt ist

Ehrliche Grenze: Der Dienst selbst läuft als geteilte Prozesse. Alles, was Daten trägt, ist getrennt.

EbenePro WorkspaceGeteilt
Control-Plane-DatenbankEigeneNichts geteilt
DatenschlüsselEigener, umhülltPlattform-Rootschlüssel
Backup-BucketEigenerNichts geteilt
Adresse und ZertifikatEigene SubdomainBasis-Domain clusterward.app
E-MailsIhre Domain in Absender, Betreff und FußzeileVersand über den Mailserver der Plattform
Nutzer, Rollen, Kanäle, Audit-LogEigeneNichts geteilt
Cluster, Datenbanken, BucketsIhr Scaleway-ProjektNichts geteilt
Dienstprozesse und UpdatesKeine eigenenBetrieb durch BitKollegen
Weiterführend

Tiefer einsteigen

Wie Rollen, Pflicht-2FA und Audit-Log innerhalb des Workspaces arbeiten, steht unter Sicherheit und Zugriff. Wo die Daten liegen und warum EU-Betrieb eine Entscheidung ist, unter Digitale Souveränität.

Der erste Cluster im Workspace entsteht über das Cluster-Provisioning oder durch Anbinden eines bestehenden Clusters, beschrieben in Erste Schritte.

Verwandte Seiten

Was dazu gehört

FAQ

Häufige Fragen zum eigenen Workspace

  • Die Trennung liegt eine Ebene tiefer. Ein Mandant ist eine Spalte in gemeinsamen Tabellen; ein Workspace hat eine eigene Datenbank, einen eigenen Schlüssel und einen eigenen Bucket. Ein Fehler in einer Abfrage kann keine fremden Zeilen treffen, weil es sie in dieser Datenbank nicht gibt.

Ihre Frage ist nicht dabei? Schreiben Sie uns, wir antworten in der Regel am selben Werktag.

Frage stellen

Ihren Workspace besprechen

In der Demo zeigen wir Ihnen einen Workspace von innen: Trennung, Rollen, Allowlist und der Weg Ihrer Daten.