
DevOps/Infrastructure Engineer (Matrix, self-hosted, KSA)
Doubletapp
Екатеринбург
≈ до 3,8 тыс. $ · до 3,3 тыс. €
до 300 000 ₽
🏢 Офис
Middle
Полная занятость
Описание вакансии
Задачи
•Развёртывание платформы Matrix в изолированном (air-gapped) контуре заказчика в Kubernetes: Synapse + Synapse Workers, MAS, Element Web / Admin / Call, LiveKit, TURN/STUN, вспомогательные сервисы.
•Подготовка внутреннего реестра образов и внутренних репозиториев пакетов, установка без обращения к внешним ресурсам, отключение внешней телеметрии компонентов.
•Настройка четырёх контуров (dev / QA / UAT / prod) и CI/CD-пайплайнов сборки и выката, включая сборку и подпись форков клиентов (Web/Desktop, iOS, Android, Element Call, Element Admin) и собственный сервер обновлений.
•Хранение конфигурации в репозитории и единый способ её применения на все контуры (IaC / GitOps).
•Построение HA-конфигурации без единой точки отказа на двух compute-хостах и независимом quorum/witness-узле: PostgreSQL (Patroni, автопереключение, WAL-архивирование, PITR), Redis (Sentinel, AOF, eviction), S3-совместимое хранилище (MinIO/Ceph, шифрование at-rest, репликация между хостами), входной прокси (Nginx/HAProxy, минимум два экземпляра), LiveKit/TURN.
•Резервное копирование и DR: копии PostgreSQL с WAL, файлового хранилища, конфигураций и секретов в независимое зашифрованное хранилище; регулярные проверки восстановления с фиксацией фактических RPO/RTO (целевые: RPO 0 при одиночном отказе, RPO бэкапа ≤ 15 мин, RTO ≤ 4 ч).
•Разделение Synapse на специализированные воркеры (синхронизация, отправка событий, медиа, уведомления, фоновые задачи) и маршрутизация запросов на входном прокси; схема размещения процессов по узлам и горизонтальное масштабирование.
•Развёртывание и настройка серверной части звонков: LiveKit SFU, сервис выдачи токенов, TURN/STUN, прохождение корпоративных NAT и мобильных сетей, UDP-тракт и качество медиа.
•Интеграция корпоративной аутентификации на инфраструктурном уровне: MAS + OIDC, развёртывание и настройка IdP-моста (Keycloak / Authentik / Dex) для SAML/LDAP, MFA и правила сеансов.
•Развёртывание доверенного шлюза проверки файлов (matrix-content-scanner, ClamAV/YARA, адаптер ICAP к антивирусу заказчика), карантинного контура и media proxy.
•Мониторинг и наблюдаемость: метрики, журналы, дашборды Grafana, правила оповещений с покрытием Synapse, PostgreSQL, Redis, S3, LiveKit, TURN, входного прокси, очереди проверки файлов, SIEM-очереди и собственных сервисов; runbook-инструкции для дежурных.
•Доставка JSON-журналов аудита в SIEM заказчика: персистентная очередь, повторная отправка, контроль потерь, алертинг; неизменяемое (WORM) хранилище журналов с настраиваемым сроком хранения.
•Безопасность инфраструктуры: Zero-Trust и least privilege, шифрование внутренних соединений, default-deny NetworkPolicy, сегментация сети, контроль исходящих соединений с allowlist (только APNS/FCM и согласованные адреса), управление секретами и их ротация, hardening компонентов по чек-листу, сканирование уязвимостей и проверка конфигураций TLS / контейнеров / Kubernetes.
•Устранение SPOF и подтверждение его независимыми failover-сценариями по каждому компоненту (compute-хост, PostgreSQL, Redis, S3, LiveKit/TURN, входной прокси, хранилище журналов).
•Нагрузочное тестирование: базовый профиль 500 одновременно активных пользователей при 10 000 зарегистрированных (включая до 500 активных RTC-участников), резервный смешанный профиль на 750 пользователей; целевые p95


