Skip to content

Prerequisiti ​

Prima di installare l'operatore, verifica che il tuo ambiente soddisfi i seguenti requisiti.

Cluster ​

  • Un cluster Kubernetes, v1.28 o successiva. Testato su AKS, EKS, GKE, OpenShift e cluster locali (Kind / Minikube) per lo sviluppo.
  • kubectl configurato sul cluster di destinazione con privilegi cluster-admin per l'installazione (l'operatore installa CRD, RBAC e webhook).
  • Una StorageClass di default che supporti il provisioning dinamico, se prevedi di eseguire datastore managed (Postgres, ClickHouse, Redis, MongoDB, Meilisearch).
  • Un ingress controller (ad es. ingress-nginx) e DNS, se desideri endpoint pubblici per il gateway, l'interfaccia chat, Langfuse o la console di gestione.

Risorse ​

L'operatore installa diversi operatori upstream e ne attende la disponibilità; alcuni di essi eseguono admission webhook. Lascia al cluster un margine sufficiente:

  • Il manager richiede poca CPU ma trae beneficio da ~1Gi di memoria — il motore Helm integrato nel binario e il rendering dei chart consumano molta memoria, e i limiti di default di Kubebuilder sono troppo bassi per il funzionamento nel cluster.
  • Ogni datastore managed mette in piedi il proprio operatore e i propri pod; dimensiona i nodi di conseguenza.

Backend dei segreti ​

SecretsManagement è obbligatorio, quindi devi scegliere un backend prima di iniziare:

  • External Secrets (ESO) con uno tra:
    • Azure Key Vault tramite Workload Identity (il default di produzione su AKS) — richiede una federated identity credential e un ServiceAccount abilitato alla workload identity.
    • Azure Key Vault tramite un Service Principal — funziona ovunque, anche su cluster non AKS e su Kind.
    • HashiCorp Vault, AWS Secrets Manager, GCP Secret Manager o qualsiasi altro provider ESO (un passthrough raw del provider li supporta tutti).
  • Sealed Secrets — manifest cifrati decifrati nel cluster, senza store esterno.

Consulta Gestione dei segreti per la matrice completa.

Accesso in uscita (o un mirror) ​

Al primo utilizzo l'operatore installa chart upstream incorporati nel binario — quindi il download dei chart non richiede accesso alla rete. Tuttavia le immagini referenziate da quei chart vengono scaricate da registry pubblici (ghcr.io, quay.io, Docker Hub, ecc.). Per i cluster air-gapped, replica quelle immagini nel tuo registry interno e punta i chart verso di esso tramite gli override dei valori dell'operatore.

Opzionale: una licenza Enterprise ​

L'operatore funziona completamente come edizione open source Community, senza licenza. Per sbloccare multi-istanza, multi-tenancy, collegamento automatico, SSO/SCIM o il guardrail PII ti serve un token di licenza firmato da Navique. Viene applicato come Secret referenziato dalla risorsa License. Per ottenerne uno — una prova, un acquisto o il download di una licenza esistente — utilizza il portale clienti Navique all'indirizzo portal.navique.dev; consulta Gestire una licenza.

Prossimo passo ​

Prosegui con Installazione.

Nucleo open source sotto AGPL-3.0. I componenti Enterprise sono proprietari e soggetti a licenza.