> ## Documentation Index
> Fetch the complete documentation index at: https://strattumai.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# BYOC — instalação, manutenção e acessos

> Como funciona o modelo Bring Your Own Cloud: o processo de instalação, o processo de manutenção e a que o time da Strattum tem acesso.

A plataforma opera no modelo **BYOC (Bring Your Own Cloud)**: tudo é instalado na conta cloud do próprio cliente (AWS, GCP ou Azure). Os dados de negócio nunca saem do perímetro corporativo do cliente.

***

## Como funciona o processo de instalação

A instalação é executada pelo time da Strattum via ferramenta automatizada. O deploy padrão (tier Starter) usa uma VM com Docker Compose; tiers maiores usam Kubernetes.

<Steps>
  <Step title="Pré-requisitos na conta do cliente">
    Conta cloud com billing ativo e permissão para criar VPC, VM, object storage (S3/GCS/Blob), secrets manager e IAM roles. A região é escolha do cliente (padrão para o Brasil: `sa-east-1`).
  </Step>

  <Step title="Provisionamento via Terraform">
    O Terraform da Strattum cria a infraestrutura: VM, rede isolada, bucket do Data Lake, secrets manager, IAM role de menor privilégio e IP estático. Leva \~10 minutos.
  </Step>

  <Step title="Instalação da plataforma">
    A plataforma sobe via Docker Compose e o instalador roda healthcheck em todos os serviços. Leva \~5 minutos.
  </Step>

  <Step title="Configuração de acesso">
    O time configura o domínio (HTTPS via Let's Encrypt), o identity provider (Zitadel) e as credenciais dos conectores no secrets manager. Antes disso, o cliente aponta dois registros DNS (`app.` e `auth.`) para o IP da instância.
  </Step>
</Steps>

No tier Starter, a referência de infraestrutura é uma VM de 4 vCPU / 16 GB. Ver [Instalação na AWS](/getting-started/installation-aws) para o detalhamento por recurso e os custos estimados.

***

## Como funciona o processo de manutenção

A plataforma roda na infraestrutura do cliente, mas quem opera a manutenção é o time da Strattum, dentro dos limites de acesso descritos abaixo.

| Atividade                 | Como acontece                                                                                                                                            |
| ------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Atualização de versão** | Imagens Docker novas são aplicadas em janela de manutenção acordada. Migração entre tiers (ex: Starter → Growth) não muda as imagens, só o orquestrador. |
| **Backup**                | Automatizado: Postgres com retenção de 7 dias (snapshots) e grafo com backup diário.                                                                     |
| **Patching de segurança** | Patching periódico das imagens base. CVEs Critical/High são fechados dentro do SLA de segurança.                                                         |
| **Healthcheck**           | Monitoramento contínuo dos serviços. Alertas de saúde chegam ao canal compartilhado.                                                                     |
| **Suporte**               | Canal Slack compartilhado com o cliente. Toda ação do time da Strattum fica registrada em **Governance → Audit Log** no Console.                         |

***

## Vocês têm acesso a quê

Esta é a pergunta central do modelo BYOC, então a resposta é explícita:

**O time da Strattum acessa:**

* Logs de infraestrutura e saúde dos serviços, via VPN
* O plano de controle da plataforma para operar deploy, atualização e troubleshooting

**O time da Strattum não acessa:**

* Os dados de negócio do cliente (registros de clientes, contratos, transações, documentos)
* As credenciais dos conectores, que ficam no secrets manager da conta do cliente

O acesso operacional é feito por VPN (WireGuard), com as APIs internas sem IP público. Cada ação executada pelo time fica registrada no Audit Log, que o cliente consulta a qualquer momento no Console.

<Note>
  Como a plataforma vive na conta do cliente, o cliente mantém controle sobre o IAM. É possível restringir ou revogar o acesso operacional da Strattum a qualquer momento pelo próprio provedor de cloud.
</Note>

***

## Próximos passos

<CardGroup cols={2}>
  <Card title="Gestão de acesso" icon="user-lock" href="/faq/access-management">
    Como o controle de quem vê o quê funciona dentro da plataforma.
  </Card>

  <Card title="Instalação por cloud" icon="cloud" href="/getting-started/installation-aws">
    Guias de deploy para AWS, GCP e Azure.
  </Card>
</CardGroup>
