Files
siem-backend/compose.yml
jbergner e9d9583f28
Some checks failed
release-tag / release-image (push) Failing after 1m8s
Funktionsrollback
2026-07-24 07:17:38 +02:00

398 lines
13 KiB
YAML

name: greenfield-siem
services:
postgres:
image: ${POSTGRES_IMAGE:-postgres:18.4-alpine}
environment:
POSTGRES_DB: ${POSTGRES_DB:-siem}
POSTGRES_USER: ${POSTGRES_USER:-siem}
POSTGRES_PASSWORD: ${POSTGRES_PASSWORD}
volumes:
- postgres_data:/var/lib/postgresql
- ./deploy/postgres/init.sql:/docker-entrypoint-initdb.d/001-init.sql:ro
healthcheck:
test: ["CMD-SHELL", "pg_isready -U $${POSTGRES_USER} -d $${POSTGRES_DB}"]
interval: 5s
timeout: 3s
retries: 30
start_period: 5s
restart: unless-stopped
ports:
- "${POSTGRES_BIND:-127.0.0.1}:${POSTGRES_PORT:-5432}:5432"
postgres-schema:
image: ${POSTGRES_IMAGE:-postgres:18.4-alpine}
depends_on:
postgres:
condition: service_healthy
environment:
PGHOST: postgres
PGPORT: "5432"
PGDATABASE: ${POSTGRES_DB:-siem}
PGUSER: ${POSTGRES_USER:-siem}
PGPASSWORD: ${POSTGRES_PASSWORD}
volumes:
- ./deploy/postgres/init.sql:/schema/init.sql:ro
entrypoint: ["/bin/sh", "-ec"]
command: ["psql -v ON_ERROR_STOP=1 -f /schema/init.sql"]
restart: "no"
clickhouse:
image: ${CLICKHOUSE_IMAGE:-clickhouse/clickhouse-server:26.3.17.56}
environment:
CLICKHOUSE_DB: ${CLICKHOUSE_DB:-siem}
CLICKHOUSE_USER: ${CLICKHOUSE_USER:-siem}
CLICKHOUSE_PASSWORD: ${CLICKHOUSE_PASSWORD}
CLICKHOUSE_DEFAULT_ACCESS_MANAGEMENT: "1"
volumes:
- clickhouse_data:/var/lib/clickhouse
- clickhouse_logs:/var/log/clickhouse-server
- ./deploy/clickhouse/prometheus.xml:/etc/clickhouse-server/config.d/prometheus.xml:ro
ulimits:
nofile:
soft: 262144
hard: 262144
healthcheck:
test: ["CMD-SHELL", "clickhouse-client --host 127.0.0.1 --user $${CLICKHOUSE_USER} --password $${CLICKHOUSE_PASSWORD} --query 'SELECT 1' >/dev/null"]
interval: 5s
timeout: 5s
retries: 40
start_period: 10s
restart: unless-stopped
ports:
- "${CLICKHOUSE_HTTP_BIND:-127.0.0.1}:${CLICKHOUSE_HTTP_PORT:-8123}:8123"
- "${CLICKHOUSE_NATIVE_BIND:-127.0.0.1}:${CLICKHOUSE_NATIVE_PORT:-9000}:9000"
clickhouse-schema:
image: ${CLICKHOUSE_IMAGE:-clickhouse/clickhouse-server:26.3.17.56}
depends_on:
clickhouse:
condition: service_healthy
entrypoint: ["/bin/bash", "-ec"]
environment:
CLICKHOUSE_DB: ${CLICKHOUSE_DB:-siem}
CLICKHOUSE_USER: ${CLICKHOUSE_USER:-siem}
CLICKHOUSE_PASSWORD: ${CLICKHOUSE_PASSWORD}
CLICKHOUSE_GRAFANA_PASSWORD: ${CLICKHOUSE_GRAFANA_PASSWORD}
EVENT_RETENTION_DAYS: ${EVENT_RETENTION_DAYS:-90}
ROLLUP_RETENTION_DAYS: ${ROLLUP_RETENTION_DAYS:-730}
volumes:
- ./deploy/clickhouse/init.sql.template:/schema/init.sql.template:ro
command:
- |
sed \
-e "s/__CLICKHOUSE_DB__/$${CLICKHOUSE_DB}/g" \
-e "s/__EVENT_RETENTION_DAYS__/$${EVENT_RETENTION_DAYS}/g" \
-e "s/__ROLLUP_RETENTION_DAYS__/$${ROLLUP_RETENTION_DAYS}/g" \
-e "s/__GRAFANA_CLICKHOUSE_PASSWORD__/$${CLICKHOUSE_GRAFANA_PASSWORD}/g" \
/schema/init.sql.template > /tmp/init.sql
clickhouse-client --host clickhouse --user "$${CLICKHOUSE_USER}" --password "$${CLICKHOUSE_PASSWORD}" --multiquery < /tmp/init.sql
clickhouse-client --host clickhouse --user "$${CLICKHOUSE_USER}" --password "$${CLICKHOUSE_PASSWORD}" --query \
"ALTER TABLE $${CLICKHOUSE_DB}.events MODIFY TTL event_time + INTERVAL $${EVENT_RETENTION_DAYS} DAY DELETE"
clickhouse-client --host clickhouse --user "$${CLICKHOUSE_USER}" --password "$${CLICKHOUSE_PASSWORD}" --query \
"ALTER TABLE $${CLICKHOUSE_DB}.events_5m MODIFY TTL bucket + INTERVAL $${ROLLUP_RETENTION_DAYS} DAY DELETE"
restart: "no"
redpanda:
image: ${REDPANDA_IMAGE:-docker.redpanda.com/redpandadata/redpanda:v26.1.13}
command:
- redpanda
- start
- --kafka-addr
- internal://0.0.0.0:9092,external://0.0.0.0:19092
- --advertise-kafka-addr
- internal://redpanda:9092,external://localhost:19092
- --pandaproxy-addr
- internal://0.0.0.0:8082,external://0.0.0.0:18082
- --advertise-pandaproxy-addr
- internal://redpanda:8082,external://localhost:18082
- --schema-registry-addr
- internal://0.0.0.0:8081,external://0.0.0.0:18081
- --rpc-addr
- 0.0.0.0:33145
- --advertise-rpc-addr
- redpanda:33145
- --mode
- dev-container
- --smp
- "${REDPANDA_SMP:-2}"
- --default-log-level=${REDPANDA_LOG_LEVEL:-info}
volumes:
- redpanda_data:/var/lib/redpanda/data
healthcheck:
test: ["CMD-SHELL", "RPK_BROKERS=localhost:9092 rpk cluster health | grep -q 'Healthy:.*true'"]
interval: 5s
timeout: 5s
retries: 40
start_period: 10s
restart: unless-stopped
ports:
- "${REDPANDA_BIND:-127.0.0.1}:${REDPANDA_KAFKA_PORT:-19092}:19092"
- "${REDPANDA_BIND:-127.0.0.1}:${REDPANDA_ADMIN_PORT:-19644}:9644"
redpanda-init:
image: ${REDPANDA_IMAGE:-docker.redpanda.com/redpandadata/redpanda:v26.1.13}
depends_on:
redpanda:
condition: service_healthy
entrypoint: ["/bin/sh", "-ec"]
environment:
RPK_BROKERS: redpanda:9092
KAFKA_PARTITIONS: ${KAFKA_PARTITIONS:-6}
KAFKA_RETENTION_MS: ${KAFKA_RETENTION_MS:-86400000}
KAFKA_TOPIC: ${KAFKA_TOPIC:-siem-events}
command:
- |
rpk topic create --if-not-exists -p "$${KAFKA_PARTITIONS}" -r 1 \
-c retention.ms="$${KAFKA_RETENTION_MS}" "$${KAFKA_TOPIC}"
restart: "no"
redpanda-console:
image: ${REDPANDA_CONSOLE_IMAGE:-docker.redpanda.com/redpandadata/console:v3.8.0}
depends_on:
redpanda:
condition: service_healthy
entrypoint: /bin/sh
command: -c 'printf "%s" "$$CONSOLE_CONFIG_FILE" > /tmp/config.yml; /app/console'
environment:
CONFIG_FILEPATH: /tmp/config.yml
CONSOLE_CONFIG_FILE: |
kafka:
brokers: ["redpanda:9092"]
schemaRegistry:
enabled: true
urls: ["http://redpanda:8081"]
redpanda:
adminApi:
enabled: true
urls: ["http://redpanda:9644"]
restart: unless-stopped
ports:
- "${REDPANDA_CONSOLE_BIND:-127.0.0.1}:${REDPANDA_CONSOLE_PORT:-8081}:8080"
garage-config:
image: ${ALPINE_IMAGE:-alpine:3.22}
environment:
GARAGE_RPC_SECRET: ${GARAGE_RPC_SECRET}
GARAGE_ADMIN_TOKEN: ${GARAGE_ADMIN_TOKEN}
GARAGE_METRICS_TOKEN: ${GARAGE_METRICS_TOKEN}
volumes:
- garage_config:/config
entrypoint: ["/bin/sh", "-ec"]
command:
- |
umask 077
cat > /config/garage.toml <<CFG
metadata_dir = "/var/lib/garage/meta"
data_dir = "/var/lib/garage/data"
db_engine = "sqlite"
replication_factor = 1
rpc_bind_addr = "0.0.0.0:3901"
rpc_public_addr = "127.0.0.1:3901"
rpc_secret = "$${GARAGE_RPC_SECRET}"
[s3_api]
s3_region = "garage"
api_bind_addr = "0.0.0.0:3900"
root_domain = ".s3.garage.localhost"
[admin]
api_bind_addr = "0.0.0.0:3903"
admin_token = "$${GARAGE_ADMIN_TOKEN}"
metrics_token = "$${GARAGE_METRICS_TOKEN}"
CFG
test -s /config/garage.toml
restart: "no"
garage:
image: ${GARAGE_IMAGE:-dxflrs/garage:v2.3.0}
command: ["/garage", "server", "--single-node", "--default-bucket"]
environment:
GARAGE_CONFIG_FILE: /config/garage.toml
GARAGE_DEFAULT_ACCESS_KEY: ${GARAGE_ACCESS_KEY}
GARAGE_DEFAULT_SECRET_KEY: ${GARAGE_SECRET_KEY}
GARAGE_DEFAULT_BUCKET: ${GARAGE_BUCKET:-siem-raw}
RUST_LOG: ${GARAGE_LOG_LEVEL:-garage=info}
volumes:
- garage_config:/config:ro
- garage_meta:/var/lib/garage/meta
- garage_data:/var/lib/garage/data
depends_on:
garage-config:
condition: service_completed_successfully
healthcheck:
test: ["CMD", "/garage", "status"]
interval: 5s
timeout: 5s
retries: 40
start_period: 10s
restart: unless-stopped
ports:
- "${GARAGE_BIND:-127.0.0.1}:${GARAGE_S3_PORT:-3900}:3900"
- "${GARAGE_BIND:-127.0.0.1}:${GARAGE_ADMIN_PORT:-3903}:3903"
ingress:
image: ${APP_IMAGE:-greenfield-siem-app:local}
build: .
command: ["ingress"]
environment: &app-env
SERVICE_ADDR: :8080
POSTGRES_URL: postgres://${POSTGRES_USER:-siem}:${POSTGRES_PASSWORD}@postgres:5432/${POSTGRES_DB:-siem}?sslmode=disable
CLICKHOUSE_URL: http://clickhouse:8123
CLICKHOUSE_USER: ${CLICKHOUSE_USER:-siem}
CLICKHOUSE_PASSWORD: ${CLICKHOUSE_PASSWORD}
KAFKA_BROKERS: redpanda:9092
KAFKA_TOPIC: ${KAFKA_TOPIC:-siem-events}
TENANT_ID: ${TENANT_ID:-default}
UI_USERNAME: ${UI_USERNAME:-admin}
UI_PASSWORD: ${UI_PASSWORD}
ENROLLMENT_KEY: ${ENROLLMENT_KEY}
MAX_BODY_BYTES: ${MAX_BODY_BYTES:-8388608}
MAX_BATCH_EVENTS: ${MAX_BATCH_EVENTS:-1000}
RAW_ARCHIVE_ENABLED: ${RAW_ARCHIVE_ENABLED:-true}
RAW_SPOOL_DIR: /var/spool/siem-raw
RAW_RETENTION: ${RAW_RETENTION:-720h}
GRAFANA_PORT: ${GRAFANA_PORT:-3000}
GRAFANA_PUBLIC_URL: ${GRAFANA_PUBLIC_URL:-}
depends_on:
postgres-schema:
condition: service_completed_successfully
redpanda-init:
condition: service_completed_successfully
restart: unless-stopped
ports:
- "${INGRESS_BIND:-0.0.0.0}:${INGRESS_PORT:-8090}:8080"
processor:
image: ${APP_IMAGE:-greenfield-siem-app:local}
build: .
command: ["processor"]
user: "0:0"
environment:
<<: *app-env
KAFKA_GROUP: ${KAFKA_GROUP:-siem-processor-v1}
volumes:
- raw_spool:/var/spool/siem-raw
depends_on:
clickhouse-schema:
condition: service_completed_successfully
redpanda-init:
condition: service_completed_successfully
restart: unless-stopped
detector:
image: ${APP_IMAGE:-greenfield-siem-app:local}
build: .
command: ["detector"]
environment:
<<: *app-env
DETECTOR_INTERVAL: ${DETECTOR_INTERVAL:-30s}
DETECTOR_LOOKBACK: ${DETECTOR_LOOKBACK:-20m}
depends_on:
clickhouse-schema:
condition: service_completed_successfully
postgres-schema:
condition: service_completed_successfully
processor:
condition: service_started
restart: unless-stopped
api:
image: ${APP_IMAGE:-greenfield-siem-app:local}
build: .
command: ["api"]
environment:
<<: *app-env
UI_QUERY_LIMIT: ${UI_QUERY_LIMIT:-500}
depends_on:
clickhouse-schema:
condition: service_completed_successfully
postgres-schema:
condition: service_completed_successfully
restart: unless-stopped
ports:
- "${UI_BIND:-0.0.0.0}:${UI_PORT:-8080}:8080"
archive-uploader:
image: ${RCLONE_IMAGE:-rclone/rclone:1.74.4}
entrypoint: ["/bin/sh", "-ec"]
command:
- |
while true; do
rclone move /spool garage:${GARAGE_BUCKET:-siem-raw} --exclude '*.tmp' --create-empty-src-dirs --transfers 8 --checkers 8 --retries 5 || true
rclone delete garage:${GARAGE_BUCKET:-siem-raw} --min-age ${RAW_RETENTION:-720h} --retries 5 || true
sleep ${ARCHIVE_UPLOAD_INTERVAL_SECONDS:-30}
done
environment:
RCLONE_CONFIG_GARAGE_TYPE: s3
RCLONE_CONFIG_GARAGE_PROVIDER: Other
RCLONE_CONFIG_GARAGE_ACCESS_KEY_ID: ${GARAGE_ACCESS_KEY}
RCLONE_CONFIG_GARAGE_SECRET_ACCESS_KEY: ${GARAGE_SECRET_KEY}
RCLONE_CONFIG_GARAGE_ENDPOINT: http://garage:3900
RCLONE_CONFIG_GARAGE_REGION: garage
RCLONE_CONFIG_GARAGE_FORCE_PATH_STYLE: "true"
volumes:
- raw_spool:/spool
depends_on:
garage:
condition: service_healthy
processor:
condition: service_started
restart: unless-stopped
prometheus:
image: ${PROMETHEUS_IMAGE:-prom/prometheus:v3.13.1}
command:
- --config.file=/etc/prometheus/prometheus.yml
- --storage.tsdb.retention.time=${PROMETHEUS_RETENTION:-30d}
volumes:
- ./deploy/prometheus/prometheus.yml:/etc/prometheus/prometheus.yml:ro
- prometheus_data:/prometheus
depends_on:
- ingress
- redpanda
restart: unless-stopped
ports:
- "${PROMETHEUS_BIND:-127.0.0.1}:${PROMETHEUS_PORT:-9090}:9090"
grafana:
image: ${GRAFANA_IMAGE:-grafana/grafana:13.1}
environment:
GF_SECURITY_ADMIN_USER: ${GRAFANA_ADMIN_USER:-admin}
GF_SECURITY_ADMIN_PASSWORD: ${GRAFANA_ADMIN_PASSWORD}
GF_USERS_ALLOW_SIGN_UP: "false"
GF_AUTH_ANONYMOUS_ENABLED: "false"
GF_PLUGINS_PREINSTALL: grafana-clickhouse-datasource@${GRAFANA_CLICKHOUSE_PLUGIN_VERSION:-4.20.0}
CLICKHOUSE_DB: ${CLICKHOUSE_DB:-siem}
CLICKHOUSE_GRAFANA_PASSWORD: ${CLICKHOUSE_GRAFANA_PASSWORD}
volumes:
- grafana_data:/var/lib/grafana
- ./deploy/grafana/provisioning:/etc/grafana/provisioning:ro
- ./deploy/grafana/dashboards:/var/lib/grafana/dashboards:ro
depends_on:
clickhouse-schema:
condition: service_completed_successfully
prometheus:
condition: service_started
healthcheck:
test: ["CMD-SHELL", "wget -q -O /dev/null http://127.0.0.1:3000/api/health"]
interval: 10s
timeout: 5s
retries: 30
start_period: 20s
restart: unless-stopped
ports:
- "${GRAFANA_BIND:-0.0.0.0}:${GRAFANA_PORT:-3000}:3000"
volumes:
postgres_data:
clickhouse_data:
clickhouse_logs:
redpanda_data:
garage_config:
garage_meta:
garage_data:
raw_spool:
prometheus_data:
grafana_data: