DevOps/Infrastructure Engineer (Matrix, self-hosted, KSA)

Doubletapp
Екатеринбург
≈ до 3,8 тыс. $ · до 3,3 тыс. €
до 300 000 ₽
🏢 Офис
Middle
Полная занятость
Описание вакансии
Задачи
Развёртывание платформы Matrix в изолированном (air-gapped) контуре заказчика в Kubernetes: Synapse + Synapse Workers, MAS, Element Web / Admin / Call, LiveKit, TURN/STUN, вспомогательные сервисы.
Подготовка внутреннего реестра образов и внутренних репозиториев пакетов, установка без обращения к внешним ресурсам, отключение внешней телеметрии компонентов.
Настройка четырёх контуров (dev / QA / UAT / prod) и CI/CD-пайплайнов сборки и выката, включая сборку и подпись форков клиентов (Web/Desktop, iOS, Android, Element Call, Element Admin) и собственный сервер обновлений.
Хранение конфигурации в репозитории и единый способ её применения на все контуры (IaC / GitOps).
Построение HA-конфигурации без единой точки отказа на двух compute-хостах и независимом quorum/witness-узле: PostgreSQL (Patroni, автопереключение, WAL-архивирование, PITR), Redis (Sentinel, AOF, eviction), S3-совместимое хранилище (MinIO/Ceph, шифрование at-rest, репликация между хостами), входной прокси (Nginx/HAProxy, минимум два экземпляра), LiveKit/TURN.
Резервное копирование и DR: копии PostgreSQL с WAL, файлового хранилища, конфигураций и секретов в независимое зашифрованное хранилище; регулярные проверки восстановления с фиксацией фактических RPO/RTO (целевые: RPO 0 при одиночном отказе, RPO бэкапа ≤ 15 мин, RTO ≤ 4 ч).
Разделение Synapse на специализированные воркеры (синхронизация, отправка событий, медиа, уведомления, фоновые задачи) и маршрутизация запросов на входном прокси; схема размещения процессов по узлам и горизонтальное масштабирование.
Развёртывание и настройка серверной части звонков: LiveKit SFU, сервис выдачи токенов, TURN/STUN, прохождение корпоративных NAT и мобильных сетей, UDP-тракт и качество медиа.
Интеграция корпоративной аутентификации на инфраструктурном уровне: MAS + OIDC, развёртывание и настройка IdP-моста (Keycloak / Authentik / Dex) для SAML/LDAP, MFA и правила сеансов.
Развёртывание доверенного шлюза проверки файлов (matrix-content-scanner, ClamAV/YARA, адаптер ICAP к антивирусу заказчика), карантинного контура и media proxy.
Мониторинг и наблюдаемость: метрики, журналы, дашборды Grafana, правила оповещений с покрытием Synapse, PostgreSQL, Redis, S3, LiveKit, TURN, входного прокси, очереди проверки файлов, SIEM-очереди и собственных сервисов; runbook-инструкции для дежурных.
Доставка JSON-журналов аудита в SIEM заказчика: персистентная очередь, повторная отправка, контроль потерь, алертинг; неизменяемое (WORM) хранилище журналов с настраиваемым сроком хранения.
Безопасность инфраструктуры: Zero-Trust и least privilege, шифрование внутренних соединений, default-deny NetworkPolicy, сегментация сети, контроль исходящих соединений с allowlist (только APNS/FCM и согласованные адреса), управление секретами и их ротация, hardening компонентов по чек-листу, сканирование уязвимостей и проверка конфигураций TLS / контейнеров / Kubernetes.
Устранение SPOF и подтверждение его независимыми failover-сценариями по каждому компоненту (compute-хост, PostgreSQL, Redis, S3, LiveKit/TURN, входной прокси, хранилище журналов).
Нагрузочное тестирование: базовый профиль 500 одновременно активных пользователей при 10 000 зарегистрированных (включая до 500 активных RTC-участников), резервный смешанный профиль на 750 пользователей; целевые p95
AI-помощник
ИсточникСкрыто
Опубликовано7 ч назад
Мы против мошенников на площадке: если тебя просят заплатить, продиктовать код или установить непонятное приложение — прекращай общение и сразу пиши нам (чат с основателем или форма обратной связи).