Architektura K2
Průvodce přípravou serverů a nasazením produktů
Tento text popisuje přípravu serverové infrastruktury pro nasazení produktů K2. Pro každý typický scénář nasazení je uvedeno aktuální architektonické schéma s popisem serverů, jejich rolí, potřebné síťové komunikace a kroků přípravy. U každého serveru a produktu jsou dále uvedeny konkrétní požadavky na instalaci a konfiguraci – diskový systém, instalované komponenty, uživatelská oprávnění a doporučené nastavení.
Produkty K2 jsou provozovány na platformě Microsoft Windows, případně v kombinaci s Linuxem pro vybrané servery v DMZ (webové servery pro e-shop, vyhledávání, cache a Docker kontejnery).
Struktura textu je následující: kapitola „Společné požadavky na přípravu prostředí“ popisuje přípravu jednotlivých typů serverů a produktů nezávisle na konkrétním scénáři nasazení. Kapitola „Scénáře nasazení“ pak na deseti typických příkladech ukazuje, jak se tyto servery kombinují v praxi, včetně schématu architektury, přehledu serverů a potřebné síťové komunikace. V přílohách je uveden souhrnný přehled portů a základních parametrů jednotlivých produktů.
Podrobné informace o podporovaných verzích operačních systémů, databázových serverů a dalších komponent jsou uvedeny v samostatném dokumentu „Systémové požadavky Informačního systému K2“. Pro nastavení, která nejsou v tomto dokumentu popsána, doporučujeme řídit se doporučenou konfigurací vydanou výrobcem dané komponenty (Microsoft, Elastic, Redis apod.).
Tato varianta dokumentu popisuje pouze produkty a komponenty, které je možné provozovat na operačním systému Linux – konkrétně K2 Weblayer (Webová K2), K2 API, K2 e-shop, K2 Image server, K2 SmartSearch, Redis a kontejnerové služby (RabbitMQ, E-mail synchronizer, K2 Backend Service, K2 AI Suggestions). U produktů, které podporují jak Windows, tak Linux, je zde uveden pouze postup pro Linux. Produkty, které lze provozovat výhradně na Microsoft Windows (IS K2, Aplikační server K2, databázový server, terminálový server, doménový řadič), zůstávají popsány beze změny.
Společné požadavky na přípravu prostředí
Níže popsané servery a produkty se vyskytují ve všech nebo většině nasazení. Jejich příprava je vždy stejná bez ohledu na to, který scénář nasazení (viz kapitola Obecná pravidla síťové komunikace) je zvolen. U scénářů jsou proto uvedeny pouze specifické odlišnosti a odkazy na příslušné části této kapitoly.
Obecná pravidla síťové komunikace
Následující pravidla platí napříč všemi scénáři a typy serverů a shrnují základní směry a protokoly síťové komunikace mezi jednotlivými zónami (Internet, DMZ, LAN):
- Terminálový server (LAN) › server v DMZ: RDP TCP 3389 pro vzdálenou plochu, FTP/SFTP TCP 21 (resp. TCP 22) pro přenos dat mezi terminálovým serverem a webovým serverem.
- Aplikační server K2 (LAN) - webový server v DMZ: Named Pipe TCP 445 – používá se pro komunikaci K2 API, K2 e-shopu i Aktualizační služby s aplikačním serverem.
- Webový server (DMZ) › Internet: HTTP port 80 (typicky pouze přesměrování na HTTPS) a HTTPS port 443.
- Aplikační server (LAN) › Databázový server (LAN): MS SQL Server TCP 1433, MS Analysis Services (OLAP) TCP 2383.
- Všechny servery v LAN i DMZ: odchozí komunikace na DNS a NTP servery a případně SMTP pro odesílání notifikačních e-mailů.
- Servery v LAN: pravidelná odchozí komunikace na Windows Update pro aktualizaci operačního systému.
- Podrobný přehled všech portů použitých v jednotlivých scénářích je uveden v příloze „Přehled portů a síťové komunikace“ na konci dokumentu.
Doménový řadič
Doménový řadič (Microsoft Active Directory) zajišťuje centrální autentizaci a autorizaci uživatelů a zařízení v síti. Dále řídí přístupová oprávnění uživatelů do sdílených složek a oprávnění správců, konzultantů nebo servisních účtů k Microsoft SQL serveru.
V IS K2 může doménový řadič sloužit také pro delegování identity uživatele pomocí protokolu Kerberos při zobrazení výstupů z analytické služby OLAP (Microsoft Analysis Services) – typicky při připojení k analytické službě přes K2 API nebo Webovou K2. V těchto případech je nutné přemapovat uživatele K2 na odpovídající uživatele domény (viz kapitola „SQL BI server“ ve scénáři K2 BI).
Jako operační systém doporučujeme nejnovější dostupnou verzi Microsoft Windows Server, pravidelně udržovanou pomocí Windows Update. Z bezpečnostních důvodů doporučujeme provozovat doménový řadič na vyhrazeném serveru.
Nastavení prostředí:
- Na serveru musí být povolena potřebná síťová komunikace (protokoly, porty dle výše uvedených pravidel).
Databázový server
Server slouží k provozu databázového úložiště. Pro IS K2 je nutné použít produkt Microsoft SQL Server (doporučena nejnovější verze, pravidelně udržovaná pomocí Windows Update). Jako operační systém doporučujeme Microsoft Windows Server v nejnovější dostupné verzi.
Nastavení prostředí:
- Server musí být součástí domény (Active Directory).
- Na serveru musí být povolena potřebná síťová komunikace – TCP 1433 (SQL), TCP 2383 (Analysis Services).
Příprava diskového systému
Doporučujeme vytvořit samostatné disky pro tyto typy souborů:
- Datové soubory databází (.mdf).
- Log soubory databází (.ldf).
- Zálohy databází.
- Databáze pro OLAP (Analysis Services) – pokud je využíváno.
- Databáze pro FileStream (.fs) – využíváno pro DMS (správu dokumentů). Na tento disk doporučujeme uložit i mdf a ldf soubory databáze DMS.
Instalace
Instalované komponenty MS SQL Server:
- Database Engine Services
- Client Tools Connectivity
- Client Tools Backwards Compatibility
Volitelné komponenty MS SQL Server (dle využívaných funkcí K2):
- Analysis Services – multidimenzionální model pro OLAP, nebo tabulární model pro K2 BI (manažerské vyhodnocení).
- FileStream – pro funkci DMS (správa dokumentů).
- Integration Services – pro funkci K2 BI (manažerské vyhodnocení, ETL procesy).
- Full-text vyhledávání
Doporučujeme také nainstalovat SSMS (SQL Server Management Studio) pro správu serveru a databází. SSMS není součástí instalace SQL Serveru, stahuje se samostatně z webu Microsoft.
Pro procesování dat do OLAP je nutné mít na aplikačním serveru, který export provádí, nainstalovanou knihovnu SQL nativní klient – ta je automaticky součástí komponenty „Client Tools Connectivity“, lze ji ale doinstalovat i samostatně (viz stránky Microsoft ke stažení SQL Server Native Client).
Konfigurace MS SQL Server
- Instance: default (MSSQLSERVER), případně jiný/pojmenovaný název instance.
- Jazyk DB: Czech_CI_AS.
- Authentication Mode: Mixed Mode (SQL Server authentication & Windows authentication).
- Analysis Services Configuration: Multidimensional and Data Mining Mode nebo Tabular mode (dle použitého BI řešení).
- MS SQL Server komunikuje ve výchozí instanci na portu TCP 1433, u pojmenované instance je číslo portu jiné a musí běžet služba MSSQL Browser.
- MS Analysis Services komunikuje na portu TCP 2383 (u další instance jiný port).
- Povolení komunikace databázového serveru s klienty v LAN (případně jiné síti) je nutné nastavit ve Windows Firewallu.
Doporučené nastavení paralelismu (SQL Server properties)
Nastavení paralelismu je doporučené – bez něj bude IS K2 fungovat, ale s nižším výkonem u větších dotazů.
- Cost Threshold for Parallelism - nastavit v rozmezí 100 až 200
- Max Degree of Parallelism - nastavit v rozmezí 2/3 až 3/4 z celkového počtu procesorů (jader)
Oprávnění
- Instalace IS K2: uživatel provádějící instalaci musí mít na SQL serveru přiřazenu roli „sa“ (administrátor SQL serveru).
- Export OLAP: SSAS se připojuje k SQL serveru do databáze datového skladu, proto je nutné přidat do SQL serveru účet, pod kterým běží služba SSAS ve Windows (výchozí NT Service\MSSQLServerOLAPService, případně účet z Active Directory). Tomuto účtu se nastavuje oprávnění „db_reader“ do všech databází datových skladů (postfix „_DM“).
Pravidelná údržba
Pravidelná údržba databází má zásadní vliv na výkon databázových operací a skládá se z těchto částí:
- Zálohování databází.
- Kontrola konzistence databází.
- Aktualizace statistik.
- Defragmentace indexů.
- Aktualizace systémových komponent – SQL Server i operačního systému (Windows Update).
Souborový server pro IS K2
Pro instalaci IS K2 – uložení souborového systému aplikace – lze využít samostatný server (souborový server pro IS K2). Na tomto počítači se provádí instalace a pravidelná reinstalace IS K2, nachází se zde tedy hlavní souborový systém aplikace a záznam o instalovaném produktu ve Windows včetně instalačního (MSI) balíčku v cache operačního systému.
Jako operační systém doporučujeme nejnovější verzi Microsoft Windows Server, pravidelně udržovanou pomocí Windows Update.
Nastavení prostředí
- Server musí být součástí domény (Active Directory).
- Na serveru musí být povolena potřebná síťová komunikace (protokoly, porty).
- Adresář s instalací IS K2 musí být nasdílen všem uživatelům, kteří budou IS K2 používat – lze využít doménovou politiku, která adresář po přihlášení automaticky připojí jako mapovaný disk.
Základní informace o produktu IS K2
- Typ: desktopová aplikace.
- Operační systém: Microsoft Windows.
- Velikost základní instalace: cca 6,5 GB pro souborový systém, 2 GB pro databáze pro zahájení provozu.
- Závislost na jiných produktech nebo službách: databázový server (MS SQL), doménový řadič (Active Directory).
Souborový systém základní instalace obsahuje:
- Binární soubory aplikace – samotná K2, pomocné nástroje, dynamické knihovny apod.
- Soubory obsahující překlady textů K2 (tzv. localization resources, .lng soubory).
- Konfigurační soubory nutné pro běh K2 (K2.INI, SYSK2.INI).
- Datové soubory s definicemi číselníků, konfigurací a vstupních dat pro pomocné nástroje (SupportFiles).
- Složku Demo s daty pro ukázkového mandanta DEMO.
- Složku Conf s daty pro inicializačního mandanta, využívaného při založení nové databáze (mandanta) v K2.
Dále v souborovém systému postupně vznikají uživatelské soubory (výstupy operací, logy, exporty, tisky), data jednotlivých mandantů evidovaných v K2 a soubory zákaznických úprav (definice rozšíření databází, skripty, sestavy, definice návrháře objektů apod.).
Struktura adresářů
- Základní adresář obsahuje programové soubory (*.BPL, *.EXE, *.DLL, *.TDS – přehled je v souboru „\SupportFiles\K2Components_list.html“) a parametrické soubory *.INI.
- Adresář CONF obsahuje jazykové formuláře, bitmapy a vektorovou grafiku pro běh K2 a parametrické soubory *.INI. Podadresář ATTACH obsahuje uživatelské adresáře U*, do kterých se ukládají informace potřebné pro upozorňování na nové události.
- Firemní adresáře (jednotliví mandanti, např. DEMO) obsahují adresář DATA pro export/import záloh generovaných K2, uživatelské adresáře U* (registrační skript, konfiguraci editoru skriptu apod.), adresář HOMEBAN pro vstupní/výstupní soubory homebankingu a adresář ATTACH, kam se ukládají e-mailové přílohy (jméno přílohy je hashovací funkcí převedeno na dvojici podadresářů).
- Adresář OLAP obsahuje definice standardních pohledů do OLAPu.
- Adresář SQL obsahuje *.sql skripty pro generování tabulek a pohledů.
- Adresář SERVISW slouží pro instalaci K2.
- Adresář SupportFiles obsahuje standardní soubory potřebné pro běh standardních sestav (podadresáře LangX dle jazyků).
- Adresář SESTAVYW obsahuje definice skriptů a sestav – podadresář SPECIAL se speciálními skripty a podadresář STANDARD s odstraněnými (nepodporovanými) skripty a sestavami.
Oprávnění v souborovém systému
Servisní uživatel K2 (správce):
Adresář / soubor |
Úroveň |
Právo |
Adresář K2 |
Složka, podsložky, soubory |
Úplné řízení |
Běžný uživatel K2:
Adresář / soubor |
Úroveň |
Právo |
Adresář K2 |
Složka, podsložky, soubory |
Číst, procházet |
CONF\ATTACH |
Složka, podsložky, soubory |
Zapisovat, vytvářet složky, odstraňovat |
OLAP |
Soubory |
Zapisovat |
<mandant> |
Složka, podsložky, soubory |
Zapisovat, vytvářet složky, odstraňovat |
<mandant>\TABLEMOD.XML |
Soubory |
Zrušit dědičnost, nechat čtení |
<mandant>\RF_FIRM.PAS |
Soubory |
Zrušit dědičnost, nechat čtení |
SupportFiles |
Složka, podsložky, soubory |
Číst a spouštět |
Pro všechny složky neuvedené v tabulce platí nastavení dle hlavního oprávnění na celý adresář K2.
Po vytvoření nového mandanta je nutné aktualizovat souborová práva v jeho složce dle výše uvedených pravidel.
Terminálový server
Terminálový server slouží ke vzdálenému přístupu uživatelů k desktopové aplikaci K2 Desktop. Přináší možnost jednodušší centrální správy a aktualizace systému K2 v prostředí souběžné práce desítek až stovek uživatelů a zároveň umožňuje provoz na hardwarově levnější platformě tenkého klienta. Je aktuálně nejčastěji využívaným způsobem provozu K2 v datovém centru. Běžně se využívá i více terminálových serverů tvořících terminálovou farmu (technologie Microsoft Remote Desktop Services).
Nastavení prostředí
- Server musí být součástí domény (Active Directory).
- Povolena potřebná síťová komunikace – RDP TCP 3389, TCP 1433 (SQL).
- Přístup k adresáři instalace IS K2 – lze použít mapovaný disk nebo UNC cestu.
- Pro produkt „Lokální instalace K2“ musí být použita UNC cesta, nikoli mapovaný disk.
Instalace nástrojů
- Microsoft Office (Word, Excel, Outlook) – pro exporty z K2 do dokumentů Office. Export do Microsoft Excel je možný i bez instalace MS Office, K2 má pro tento účel implementovánu vlastní knihovnu.
- PDFRegisterTool.exe – spustit z adresáře K2 a provést registraci PDF knihoven, aby fungovaly exporty do PDF.
Produkt K2 Desktop – základní informace
- Typ: desktopová aplikace.
- Operační systém: Microsoft Windows Server (nejnovější verze).
- Velikost základní instalace: cca 6,5 GB pro souborový systém, 2 GB pro databáze.
- Závislost: databázový server (MS SQL), doménový řadič (Active Directory).
Produkt Lokální instalace K2
Lokální instalace K2 ke správné funkčnosti vyžaduje existenci sdíleného adresáře hlavní (serverové) instalace K2, uživatelé ale přistupují k aplikaci nainstalované přímo na jejich počítači nebo na terminálovém serveru, což zpravidla přináší rychlejší odezvu.
- Typ: desktopová aplikace.
- Operační systém: Microsoft Windows.
- Velikost základní instalace: cca 1,6 GB pro souborový systém.
- Závislost na jiných produktech K2: IS K2 – serverová (plná) instalace.
Souborový systém základní instalace obsahuje binární soubory aplikace, jazykové soubory (.lng) a konfigurační soubory K2.INI, SYSK2.INI.
Oprávnění v souborovém systému – servisní uživatel K2 (správce):
Adresář / soubor |
Úroveň |
Právo |
Adresář lokální K2 |
Složka, podsložky, soubory |
Úplné řízení |
Oprávnění v souborovém systému – běžný uživatel K2:
Adresář / soubor |
Úroveň |
Právo |
Adresář lokální K2 |
Složka, podsložky, soubory |
Číst, procházet |
Aplikační server
Aplikační server slouží k provozu Windows služby „Aplikační server K2“. Na jednom fyzickém nebo virtuálním serveru může běžet více instancí této služby s různými rolemi (Webová K2, Plánovač úloh, Notifikace, K2 API).
Nastavení prostředí
- Server musí být součástí domény (Active Directory).
- Na serveru musí být povolena potřebná síťová komunikace – TCP 10010–10020 (K2 AS), TCP 1433 (SQL), port 445 (Named Pipe).
- Server musí mít přístup k adresáři s instalací IS K2 – musí být použita UNC cesta, nikoli mapovaný disk.
Základní informace o produktu
- Typ: Windows služba.
- Operační systém: Microsoft Windows Server (nejnovější verze).
- Velikost základní instalace: cca 1 GB.
- Závislost na jiných produktech K2: IS K2 (serverová instalace).
- Souborový systém obsahuje binární soubory aplikace (.exe, .bpl, .dll) a konfigurační soubory K2.INI, SYSK2.INI. V závislosti na nastavení dále vznikají soubory s log informacemi.
Nastavení uživatele Windows služby
Z důvodu přístupu služby k instalaci K2 a dalším aplikacím je nutné službu spouštět pod doménovým uživatelem – doporučujeme vyhradit samostatný servisní účet. Tento uživatel musí mít přístup pro čtení i zápis do adresáře instalace IS K2 (v případě sdíleného umístění na jiném serveru).
Samotné oprávnění uživatele ve Windows závisí na funkcích, pro které je aplikační server využíván. Pro roli Notifikace nebo K2 API nejsou vyžadována žádná vyšší oprávnění. Pokud je využívána role Plánovače úloh, mohou být v závislosti na vykonávaných úlohách vyžadována další oprávnění – například přístup k dalšímu databázovému serveru, analytické službě nebo souborovému systému.
Pro přihlášení samotného aplikačního serveru do IS K2 je nutné, aby v IS K2 existoval uživatel – výchozí instalace pro tento účel obsahuje vyhrazeného uživatele s loginem „AS“ bez nastaveného hesla. Tento uživatel nemusí mít v IS K2 přiřazena žádná oprávnění. Před použitím je nutné nastavit heslo, které se následně uvede při instalaci AS, případně přímo v souboru K2.ini již nainstalovaného aplikačního serveru.
Komponenty a nastavení dle role aplikačního serveru
Generování PDF souborů:
- Z adresáře K2 spustit nástroj PDFRegisterTool.exe v režimu „Spustit jako správce“ a provést registraci potřebných knihoven tlačítkem „Register“.
- Nainstalovat Microsoft Visual C++ 2010 SP1 Redistributable Package (x64).
Export OLAP (role Plánovač úloh):
- Aplikační server jako plánovač úloh se často využívá k pravidelnému spouštění exportu OLAP – pro tuto úlohu je nutné mít na serveru nainstalován .NET Framework 4.6.2 (doinstalovat přes Správce serveru – běžně bývá k dispozici pouze novější .NET Framework, který ale nestačí).
- Funkčnost lze ověřit spuštěním nástroje execxmla.exe z adresáře K2.
- Uživatel, pod kterým běží služba aplikačního serveru, musí mít založený login na SQL serveru (postačí role public) – jinak dochází k chybné detekci verze SQL a export OLAP může selhat na chybu nezaregistrovaného provideru SQLNCLI.
Webový server (Linux)
Produkty K2 e-shop, K2 Image server a K2 SmartSearch (a v prémiové variantě také Redis) jsou provozovány na dedikovaných serverech s operačním systémem Linux, umístěných v DMZ. Toto řešení je výchozí pro scénáře s K2 e-shopem (viz Scénář 03 a 04). Produkty K2 API a Webová K2 jsou na Linuxu provozovány formou Docker kontejnerů – viz kapitola „Docker server (DMZ) – K2 Weblayer“.
K2 e-shop (K2 shop)
Server slouží pouze pro provoz K2 e-shopů, případně K2 Webu. Pomocí K2 instalátoru je na předkonfigurovaný server nasazen K2 e-shop. Pro instalaci a aktualizaci e-shopu se používá protokol SFTP (náhrada za zastaralý a některými výrobci firewallů blokovaný FTP).
- Typ: webová aplikace (PHP 8.2, 64bit non-thread-safe) provozovaná pod webovým serverem Apache.
- Velikost aplikace: cca 70 MB.
- Závislost na jiných produktech K2: K2 AS, K2 API.
Souborový systém obsahuje soubory aplikace (.php, .css, .js) a konfigurační soubory web.config a config.php. Dále postupně vzniká cache jednotlivých požadavků, úpravy šablon webu a případné zákaznické úpravy zdrojových souborů.
Na jednom serveru lze provozovat více instancí K2 e-shopu nebo K2 Webu – v takovém případě je nutné server předem předkonfigurovat při instalaci (nebo dodatečně zaslat požadavek na K2).
- Operační systém: Linux (doporučeno Debian).
- Pro interpretaci PHP je použit webový server Apache. U prémiové varianty je před Apache navíc umístěn Nginx jako reverzní proxy (load balancing, SSL terminace).
- E-shopy doporučujeme provozovat výhradně na HTTPS – zákazník musí zajistit SSL certifikát pro domény, na kterých bude e-shop provozován.
- Server musí být přístupný z internetu (přes NAT) na veřejné IP adrese, porty 80 (HTTP) a 443 (HTTPS). Port 80 slouží pouze pro přesměrování na HTTPS – oba porty doporučujeme mít přístupné pro spolehlivé načítání e-shopu.
- Server nesmí být součástí domény Active Directory.
K2 Image server
K2 Image server slouží pro zrychlení načítání obrázků a dokumentů na K2 e-shopu. Na základě parametru v URL dokáže obrázky zmenšovat, kešovat a převádět mezi formáty. K2 na uložiště serveru importuje obrázky pomocí protokolu SFTP (port TCP 22). Při požadavku na zobrazení stránky e-shopu vloží K2 e-shop do stránky URL obrázků s parametry směrujícími na Image server; při opakovaném požadavku na stejný obrázek je již použita vygenerovaná (kešovaná) varianta.
- Velikost aplikace: cca 160 MB, závislost na jiných produktech K2: žádná.
- Operační systém: Linux.
- Port TCP 22 (SFTP) pro import obrázků z K2.
K2 SmartSearch
K2 SmartSearch slouží ke zlepšení vyhledávání na K2 e-shopu. Produkty a kategorie produktů jsou aplikací K2 strukturovány a naimportovány do databáze Elasticsearch. Díky indexování je možné nad těmito daty fulltextově vyhledávat, včetně tolerance k překlepům a chybám v hledaném výrazu.
- Operační systém: Linux, nainstalovaný Elasticsearch (verze dle aktuálního doporučení K2).
- Port TCP 9200 musí být přístupný z LAN (pro plnění dat aplikací K2) a z webového serveru K2 e-shopu.
- Server je umístěn v DMZ, aby komunikaci mezi K2 e-shopem a SmartSearch nezpomaloval firewall vůči LAN.
Redis (cache server prémiového e-shopu)
U prémiového řešení K2 e-shopu je souborová cache nahrazena Key-Value databází Redis, která oproti souborové cache zaručuje okamžité načtení uložených dat – u souborové cache s rostoucím počtem malých souborů dochází ke zpomalování práce s cache, a tím i k pomalejšímu načítání stránek. Do Redisu se kromě cache ukládají i session uživatelů.
- Operační systém: Linux.
- Port TCP 6379 přístupný z LAN (Aplikační server Cache) a z webového serveru e-shopu.
- Redis je uzavřen v rámci DMZ a nemusí komunikovat se zbytkem sítě.
Příprava a instalace VM pro Linux servery
Pro přípravu serverů běžících na Linuxu platí obecná pravidla: každý produkt je umístěn na samostatném serveru (VM), jednotlivé servery musí splňovat minimální HW požadavky a všechny musí být umístěny v síti DMZ.
Instalace na VMware:
- Pro zákazníky používající VMware verze 6.7 a novější lze předpřipravit VM (.ova) přesně dle potřeby zákazníka – zákazník poté provede pouze deploy a zapnutí virtuálního stroje.
- Pro K2 e-shop je nutné dodat: IP adresu, masku a bránu z rozsahu DMZ, IP adresy DNS a NTP serverů přístupných z DMZ, finální doménu (domény) e-shopu a odpovídající SSL certifikát.
- Pro Image server, SmartSearch a Redis stačí dodat: IP adresu, masku a bránu z rozsahu DMZ a IP adresy DNS a NTP serverů.
- Po zaslání těchto údajů HW oddělení K2 je VM připraveno a exportováno do formátu .ova; zákazníkovi je následně zaslán SFTP přístup k jeho stažení.
Instalace na jinou virtualizační technologii:
- Zákazníkům s jinou virtualizační technologií je zaslán odkaz na upravený ISO image pro automatickou instalaci. Zákazník při instalaci nastaví IP adresu, masku a bránu z rozsahu DMZ (shodně s produkčním nastavením) a zajistí přístup k DNS a NTP.
- Po instalaci OS je nutné dočasně povolit SSH port z veřejného rozsahu K2 (178.248.11.0/27) na jeden z instalovaných serverů a kontaktovat HW oddělení K2, které vzdáleně doinstaluje a nakonfiguruje jednotlivé služby.
- Pro dokončení instalace je potřeba HW oddělení K2 zaslat: IP adresy jednotlivých serverů a hesla nastavená při instalaci, u K2 e-shopu finální název(y) domén (u migrace z Windows na Linux se nastaví rovnou finální produkční doména) a odpovídající SSL certifikáty.
Docker server (DMZ) – K2 Weblayer
Server v DMZ provozující Docker kontejnery. Minimálně obsahuje kontejner K2 Weblayer, který zajišťuje komunikaci webového prohlížeče s aplikačními servery v LAN. V závislosti na scénáři může obsahovat i další kontejnery (K2 API, K2 Backend Service, K2 AI Suggestions).
Nastavení prostředí
- Server v síti DMZ – nesmí být součástí domény Active Directory.
- Operační systém: Linux.
- Nainstalovaný Docker (nebo Docker Compose).
- Povolená komunikace: TCP 443 a TCP 80 (HTTPS/HTTP + WebSocket) z internetu, TCP 10010–10020 do LAN (komunikace s aplikačními servery K2).
Provozované kontejnery (dle scénáře)
- K2 Weblayer – vždy přítomen ve všech scénářích.
- K2 API – přidán ve scénářích s API (02, 03, 04, 06).
K2 Weblayer (Webová K2)
Kontejner K2 Weblayer poskytuje webové rozhraní Webové K2 a zároveň funguje jako reverzní proxy mezi prohlížečem uživatele a aplikačními servery K2 v LAN. Potřebný webový a aplikační runtime (Node.js, reverzní proxy) je součástí obrazu kontejneru – není proto nutná žádná ruční instalace komponent na hostitelském serveru.
- Velikost aplikace: cca 115 MB, závislost na jiných produktech K2: K2 AS (aplikační server).
- Kontejner musí mít povolenou komunikaci na portu TCP 10010–10020 do LAN (na Aplikační server s rolí Webová K2).
- Publikace do internetu na portech TCP 80 (přesměrování) a TCP 443 (HTTPS) – nutný platný SSL certifikát pro danou doménu.
K2 API
Kontejner K2 API poskytuje REST API rozhraní IS K2 pro externí aplikace a je nasazován vedle K2 Weblayeru ve stejném Docker serveru v DMZ.
- Velikost aplikace: cca 15 MB, závislost na jiných produktech K2: K2 AS (aplikační server).
- V případě HTTPS je nutný platný SSL certifikát pro danou doménu.
- V případě publikace pro přístup přes internet musí být povoleny porty TCP 80/443.
- Musí být povolena komunikace s aplikačním serverem K2 v LAN – standardně TCP 10010–10020, případně Named Pipe (port 445).
- V IS K2 musí být vytvořeni anonymní uživatelé – 1 uživatel na 1 vlákno aplikačního serveru. Ve výchozí instalaci mají tito uživatelé název „AN“ + číslo uživatele.
- V K2 musí být zaveden licenční soubor s povolenou komunikací K2 API (počet sdílených uživatelů).
Pracovní stanice
Stanice pro plného klienta K2
Jako operační systém doporučujeme nejnovější verzi Microsoft Windows 11, pravidelně udržovanou pomocí Windows Update.
- Počítač musí být součástí domény (Active Directory).
- Na počítači musí být povolena potřebná síťová komunikace (protokoly, porty).
- Počítač musí mít přístup k adresáři s instalací IS K2 – lze využít mapovaného disku.
- Pro produkt „Lokální instalace K2“ musí být použita UNC cesta, nikoli mapovaný disk.
- Doporučujeme nainstalovat MS Office (Excel, Word, Outlook) pro exporty z K2 do dokumentů Office.
Stanice pro webového klienta K2
Lze použít Microsoft Windows 11, macOS nebo Linux s libovolným podporovaným webovým prohlížečem (seznam podporovaných prohlížečů je uveden v dokumentu „Systémové požadavky Informačního systému K2“).
Pokud bude uživatel z Webové K2 přistupovat k periferním zařízením (platební terminál, tiskárna, zákaznický displej, čtečka čárových kódů apod.), je nutné na stanici nainstalovat aplikaci K2 Device Connector.
Nastavení služeb a komponent systému
Aktualizační služba
Aktualizační služba se využívá k aktualizaci produktu „Lokální K2“ v případě, že byla provedena aktualizace serverové instalace. Dále se využívá pro funkce K2 instalátoru – vzdálenou správu produktů K2 a plány reinstalací, tedy pro vzdálené stahohání a aktualizaci produktů K2, čtení výstupních log souborů z aktualizací a úklid dočasných souborů.
Aplikace běží jako Windows služba pod vybraným uživatelem:
- Pro obsluhu produktů „Lokální K2“ nebo „Aplikační server“ přes vzdálenou správu musí služba běžet pod doménovým účtem, který má přístup ke sdílenému adresáři hlavní instalace K2 (tzv. „main“) a zároveň je na daném počítači lokálním administrátorem (nutné pro spouštění instalací a reinstalací).
- Pro správu ostatních produktů provozovaných na Windows serverech v DMZ bez doménového řadiče postačí, aby služba běžela pod místním účtem „LocalSystem“ – ten je zároveň lokálním administrátorem.
- Aby bylo možné se službou komunikovat z jiného počítače, je nutné mezi počítači otevřít port 445 (Named Pipe). Tento port se využívá i pro komunikaci aplikačního serveru s produkty v DMZ a pro funkce vzdálené správy a plánů reinstalací.
Scénáře nasazení
Každý scénář popisuje konkrétní kombinaci produktů K2 a požadavky na infrastrukturu, doplněnou aktuálním architektonickým schématem. Základní příprava serverů (Databázový server, Aplikační server, Terminálový server, Docker server, webové servery) je vždy stejná a je popsána v předchozí kapitole – tato část uvádí specifika pro každý scénář a odkazuje na příslušné podkapitoly společných požadavků.
Scénář 01 – Základní instalace K2

Popis scénáře:
Základní instalace K2 bez rozšiřujících modulů. Obsahuje všechny klíčové komponenty nezbytné pro provoz IS K2 – webový přístup přes K2 Weblayer, dva aplikační servery (Webová K2 + Plánovač úloh a Notifikace), databázový server a terminálový server pro desktopový přístup. Jedná se o výchozí architekturu, na kterou navazují všechny ostatní scénáře.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Síťová komunikace:
- Internet › DMZ (Docker server): TCP 443, TCP 80 (HTTPS/HTTP + WebSocket).
- DMZ › LAN (Aplikační server 1): TCP 10010–10020.
- LAN (Aplikační servery › Databázový server): TCP 1433.
Specifická příprava pro tento scénář:
- Aplikační server 1: nakonfigurovat roli Webová K2 (viz kapitola Docker server (DMZ) – K2 Weblayer).
- Aplikační server 2: nakonfigurovat roli Plánovač úloh a Notifikace (volitelně .NET Framework 4.6.2 pro export OLAP – viz kapitola Aplikační server).
- Oba aplikační servery: nastavit oprávnění pro doménového servisního uživatele K2 dle kapitoly Aplikační server.
- Docker server (DMZ): nasadit kontejner K2 Weblayer, nastavit firewall pro TCP 443/80 z internetu a TCP 10010–10020 do LAN.
- Databázový server: nainstalovat MS SQL Server s komponentami Database Engine Services a Full-text vyhledávání dle kapitoly Databázový server.
- Terminálový server: připravit dle kapitoly Terminálový server, včetně registrace PDF knihoven a instalace MS Office pro exporty.
Scénář 02 – Základní instalace K2 + K2 API

Popis scénáře:
Rozšíření základní instalace o K2 API, které umožňuje externím aplikacím přistupovat k datům IS K2 přes REST API. K2 API je nasazeno v Docker kontejneru v DMZ. Pro obsluhu API požadavků je přidán dedikovaný Aplikační server 3.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server |
DMZ |
K2 Weblayer, K2 API |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Aplikační server 3 |
LAN |
K2 Aplikační server – API |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Síťová komunikace:
- Internet › DMZ: TCP 443, TCP 80 (Weblayer i K2 API).
- DMZ › LAN Aplikační server 1 (Webová K2): TCP 10010–10020.
- DMZ › LAN Aplikační server 3 (K2 API): TCP 10010–10020.
- LAN (Aplikační servery › Databázový server): TCP 1433.
Specifická příprava pro tento scénář:
- Docker server (DMZ): přidat kontejner K2 API vedle K2 Weblayer.
- Aplikační server 3 (K2 AS API): nainstalovat aplikační server K2 určený výhradně pro obsluhu K2 API požadavků a nakonfigurovat v K2.ini příslušný port pro komunikaci s K2 API kontejnerem.
- V IS K2 vytvořit anonymní uživatele pro API (výchozí pojmenování „AN“ + číslo) – 1 uživatel na 1 vlákno aplikačního serveru; v K2 musí být zaveden licenční soubor s povolenou komunikací K2 API (viz kapitola Docker server (DMZ) – K2 Weblayer, podkapitola K2 API).
- Povolit port 445 (Named Pipe) mezi Docker serverem a Aplikačním serverem 3.
Scénář 03 – Základní instalace K2 + K2 E-shop

Popis scénáře:
Instalace K2 s e-shopem ve standardní konfiguraci. V DMZ přibývají dedikované Linux servery pro K2 e-shop (webový server s Apache, volitelně Nginx jako reverzní proxy), Elasticsearch server pro vyhledávání (K2 SmartSearch) a Image server pro správu obrázků. K2 API v DMZ propojuje e-shop s aplikačními servery K2 v LAN.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server |
DMZ |
K2 Weblayer, K2 API |
Web server |
DMZ |
K2 e-shop (PHP/Apache) |
Elasticsearch server |
DMZ |
Elasticsearch (K2 SmartSearch) |
Image server |
DMZ |
K2 Image server, SFTP |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Aplikační server 3 |
LAN |
K2 Aplikační server – API |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Síťová komunikace:
- Internet › DMZ Docker server (Weblayer, K2 API): TCP 443, TCP 80.
- Internet › DMZ Web server (K2 e-shop): TCP 443, TCP 80.
- DMZ › LAN (AS 1, AS 3): TCP 10010–10020.
- LAN › DMZ Elasticsearch: TCP 9200.
- LAN › DMZ Image server: TCP 22 (SFTP).
- LAN (Aplikační servery › Databázový server): TCP 1433.
- Web server › Elasticsearch server: TCP 9200.
Web server (K2 e-shop) – Linux
- Podrobná příprava dle kapitoly Webový server (Linux) – K2 e-shop (K2 shop): PHP 8.2 (64bit, non-thread-safe), Apache, SFTP na portu 22, SSL certifikát pro doménu e-shopu, port 80 pouze pro redirect na HTTPS.
- Server nesmí být v doméně Active Directory.
- Příprava VM: pro VMware zaslat K2 HW oddělení IP adresu, masku, bránu z DMZ, IP DNS/NTP serverů, finální doménu e-shopu a SSL certifikát; pro jinou virtualizaci nainstalovat čistý OS dle návodu K2 a dočasně zpřístupnit SSH port z IP 178.248.11.5/32.
Elasticsearch server (K2 SmartSearch) – Linux
- Nainstalovat Elasticsearch (verze dle aktuálního doporučení K2) dle kapitoly Webový server (Linux) – K2 SmartSearch.
- Port TCP 9200 přístupný z LAN (K2 aplikační server) a z Web serveru (K2 e-shop).
- Umístěn v DMZ – nemusí komunikovat s LAN přímo.
- Příprava VM pro VMware: zaslat K2 HW oddělení IP adresu, masku, bránu, IP DNS/NTP.
Image server – Linux
- Slouží pro zrychlení načítání obrázků – jejich kešování, změnu velikosti a konverzi formátů (viz kapitola Webový server (Linux) – K2 Image server).
- K2 importuje obrázky pomocí SFTP (port TCP 22).
- Příprava VM pro VMware: zaslat K2 HW oddělení IP adresu, masku, bránu, IP DNS/NTP.
Scénář 04 – Základní instalace K2 + K2 E-shop Premium

Popis scénáře:
Prémiová verze e-shopového řešení. Oproti standardní instalaci přibývá Cache server s Redis v DMZ (nahrazuje souborovou cache pro lepší výkon při velkém objemu dat), Nginx jako reverzní proxy před Apache a dedikovaný Aplikační server Cache v LAN.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server |
DMZ |
K2 Weblayer, K2 API |
Cache server |
DMZ |
Redis |
Web server |
DMZ |
K2 e-shop (PHP/Apache), Nginx |
Elasticsearch server |
DMZ |
Elasticsearch (K2 SmartSearch) |
Image server |
DMZ |
K2 Image server, SFTP |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Aplikační server 3 (E-shop) |
LAN |
K2 Aplikační server – E-shop |
Aplikační server 3 (Cache) |
LAN |
K2 Aplikační server - Cache |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- Internet › DMZ Web server: TCP 443, TCP 80.
- DMZ › LAN (AS E-shop, AS Cache): TCP 10010–10020.
- LAN › DMZ Redis: TCP 6379.
- LAN › DMZ Elasticsearch: TCP 9200.
- LAN › DMZ Image server: TCP 22 (SFTP)
- LAN (Aplikační servery › Databázový server): TCP 1433.
Cache server (Redis) – Linux
- Nainstalovat Redis dle kapitoly Webový server (Linux) – Redis: Key-Value databáze pro session a cache K2 e-shopu, nahrazuje souborovou cache a zaručuje rychlejší přístup k uloženým datům.
- Port TCP 6379 přístupný z LAN (K2 Aplikační server Cache) a z Web serveru.
- Redis je uzavřen v DMZ – nepotřebuje komunikaci mimo DMZ a LAN.
- Příprava VM pro VMware: zaslat K2 HW oddělení IP adresu, masku, bránu, IP DNS/NTP z DMZ rozsahu.
Web server (K2 e-shop Premium) – Linux
- Stejná příprava jako u standardního e-shopu (viz Scénář 03 a kapitola Webový server (Linux) – K2 e-shop).
- Navíc Nginx nakonfigurován jako reverzní proxy před Apache.
- Nginx zajišťuje load balancing a SSL terminaci.
Scénář 05 – Základní instalace K2 – Aktualizace cache

Popis scénáře:
Rozšíření základní instalace K2 o mechanismus aktualizace cache pomocí fronty zpráv. V LAN přibývá Docker server s kontejnerem RabbitMQ, který zajišťuje asynchronní komunikaci mezi K2 aplikačními servery pro invalidaci a aktualizaci cache.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Docker server (LAN) |
LAN |
RabbitMQ |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- DMZ › LAN Aplikační server 1: TCP 10010–10020.
- LAN (K2 servery › Docker server RabbitMQ): TCP 5672 (AMQP).
- LAN (Aplikační servery › Databázový server): TCP 1433.
Docker server (LAN) – RabbitMQ
- Operační systém: Linux (s Dockerem).
- Nainstalovat a spustit kontejner RabbitMQ.
- Port TCP 5672 (AMQP) přístupný z LAN (K2 aplikační servery).
- Volitelně port TCP 15672 (RabbitMQ Management UI) pro administraci – přístupný pouze z interní sítě.
- Nastavit přihlašovací údaje pro K2 (uživatel/heslo pro AMQP připojení).
- Konfigurace K2 aplikačního serveru: zadat adresu RabbitMQ a přihlašovací údaje v K2.ini.
Scénář 06 – Základní instalace K2 + Synchronizace e-mailů

Popis scénáře:
Rozšíření instalace o synchronizaci e-mailů. Přibývá K2 API v Docker serveru (DMZ) a v LAN Docker server s RabbitMQ a E-mail synchronizérem, který zajišťuje obousměrnou synchronizaci e-mailů mezi poštovními servery a IS K2.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer´, K2 API |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Aplikační server 3 |
LAN |
K2 Aplikační server – API |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Docker server (LAN) |
LAN |
RabbitMQ, E-mail synchronizer |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- DMZ › LAN (AS 1, AS 3): TCP 10010–10020.
- LAN (K2 servery › Docker server RabbitMQ): TCP 5672 (AMQP).
- LAN (Aplikační servery › Databázový server): TCP 1433.
- E-mail synchronizer › poštovní servery: IMAP/SMTP (porty dle konfigurace e-mailového serveru).
Docker server (LAN) – RabbitMQ + E-mail synchronizer
- Operační systém: Linux (s Dockerem).
- Kontejner RabbitMQ: příprava shodná se Scénářem 05.
- Kontejner E-mail synchronizer: nasadit kontejner K2 E-mail synchronizéru a nakonfigurovat přihlašovací údaje k poštovnímu serveru (IMAP/SMTP) a připojení k RabbitMQ a K2 API.
- Zajistit síťový přístup E-mail synchronizéru k poštovnímu serveru (IMAP/SMTP porty).
- Nakonfigurovat K2 API a AS pro komunikaci s E-mail synchronizérem přes RabbitMQ.
Scénář 07 – K2 + Elastic (pro interní vyhledávání)

Popis scénáře:
Rozšíření základní instalace K2 o Elasticsearch pro interní fulltextové vyhledávání v IS K2 (na rozdíl od scénáře 03/04, kde Elasticsearch slouží pro vyhledávání na e-shopu). Elastic server je umístěn v LAN a komunikuje s K2 aplikačními servery přes TCP 9200.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Elastic server |
LAN |
Elasticsearch |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- DMZ › LAN Aplikační server 1: TCP 10010–10020.
- LAN (K2 AS › Elastic server): TCP 9200 (HTTP – Elasticsearch REST API).
- LAN (Aplikační servery › Databázový server): TCP 1433.
Elastic server (LAN)
- Operační systém: Linux.
- Nainstalovat Elasticsearch (verze dle aktuálního doporučení K2).
- Port TCP 9200 přístupný z LAN (K2 aplikační servery).
- Elasticsearch slouží pro interní fulltextové vyhledávání v IS K2.
- Nakonfigurovat heap size JVM dle dostupné RAM (doporučeno max 50 % RAM).
- Nastavit síťové rozhraní pro naslouchání pouze z LAN (network.host: IP_serveru).
- Konfigurace K2 aplikačního serveru: zadat adresu Elasticsearch serveru a port.
Scénář 08 – Základní instalace K2 + K2 BI

Popis scénáře:
Rozšíření základní instalace o K2 BI (Business Intelligence). Přibývá SQL BI server v LAN s komponentami Data Warehouse, Integration Services a Analysis Services (SSAS) a Power BI Gateway server pro propojení s Power BI Cloud Service.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
SQL BI server |
LAN |
Data Warehouse, Integration Services, Analysis Services |
Terminálový server |
LAN |
K2 Desktop |
Power BI Gateway |
LAN |
PBI Gateway |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- DMZ › LAN Aplikační server 1: TCP 10010–10020.
- LAN (K2 AS › SQL BI): TCP 1433 (SQL), TCP 2383 (Analysis Services/MSOLAP).
- LAN (Databázový server - SQL BI): TCP 1433.
- Power BI Gateway › Internet (Power BI Cloud): TCP 80, TCP 443, TCP 5671, TCP 5672, TCP 9350–9354.
SQL BI server
- Operační systém: Microsoft Windows Server (nejnovější verze), server musí být součástí domény (Active Directory).
- Nainstalovat MS SQL Server s komponentami Database Engine Services (pro databáze Data Warehouse), Analysis Services (tabulární nebo multidimenzionální model dle typu BI) a Integration Services (pro ETL procesy plnění Data Warehouse) – viz obecná příprava v kapitole Databázový server.
- Instance SQL: standardní nebo pojmenovaná, TCP 1433; Analysis Services TCP 2383.
- SQL nativní klient (součást Client Tools Connectivity) je nutný pro procesování OLAP.
- Nastavit Kerberos delegování pro K2 – umožňuje aplikačnímu serveru K2 přistupovat k Analysis Services delegováním identity doménového uživatele; nutné přemapovat uživatele K2 na doménové uživatele v nastavení K2 (viz kapitola Doménový řadič).
- Oprávnění pro SSAS: přidat servisní účet SSAS (NT Service\MSSQLServerOLAPService) do SQL serveru s oprávněním db_reader pro databáze datových skladů (postfix „_DM“).
- Diskový systém: viz příprava Databázového serveru – samostatné disky pro mdf, ldf, zálohy, OLAP.
Power BI Gateway server
- Operační systém: Microsoft Windows Server nebo Windows 10/11 (64bit).
- Nainstalovat Power BI On-premises Data Gateway z webu Microsoft.
- Gateway musí mít přístup k SQL BI serveru (TCP 1433, TCP 2383).
- Povolená odchozí komunikace na internet na portech TCP 80, 443, 5671, 5672, 9350–9354 (komunikace s Power BI Cloud Service).
- Nakonfigurovat Gateway v Power BI Service s přihlašovacími údaji Power BI účtu a zadat SQL BI server jako zdroj dat.
Scénář 09 – K2 + Chat (nové technologie backend)

Popis scénáře:
Rozšíření základní instalace K2 o chat funkcionalitu s novým backendem. V LAN přibývá Docker server s kontejnerem K2 Backend Service, který zajišťuje real-time komunikaci pro chatové funkce v Webové K2 a K2 aplikaci.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Docker server (LAN) |
LAN |
K2 Backend Service |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80 (WebSocket pro chat).
- DMZ › LAN Aplikační server 1: TCP 10010–10020.
- LAN (K2 Weblayer › K2 Backend Service): TCP 443, TCP 80.
- LAN (Aplikační servery › Databázový server): TCP 1433.
Docker server (LAN) – K2 Backend Service
- Operační systém: Linux (s Dockerem).
- Nasadit kontejner K2 Backend Service (chatový backend K2).
- Port TCP 443 / TCP 80 přístupný z LAN (K2 Weblayer v DMZ a K2 aplikační servery).
- Podpora WebSocket pro real-time komunikaci chatu.
- Nakonfigurovat přihlašovací údaje a endpoint K2 Backend Service v konfiguraci K2 Weblayer.
- Zajistit perzistenci dat kontejneru (volume mount) pro konfigurace a logy.
Scénář 10 – Základní instalace K2 + K2 AI

Popis scénáře:
Rozšíření základní instalace K2 o K2 AI funkce – konkrétně K2 AI Suggestions. V LAN přibývá Docker server s kontejnerem K2 AI Suggestions, který poskytuje AI-based doporučení přímo v rozhraní IS K2.
Přehled serverů a jejich rolí
Server |
Zóna |
Provozované služby/komponenty |
Docker server (DMZ) |
DMZ |
K2 Weblayer |
Aplikační server 1 |
LAN |
K2 Aplikační server – Webová K2 |
Aplikační server 2 |
LAN |
K2 Aplikační server – Plánovač úloh, Notifikace |
Databázový server |
LAN |
SQL databáze |
Terminálový server |
LAN |
K2 Desktop |
Docker server (LAN) |
LAN |
K2 AI Suggestions |
Síťová komunikace:
- Internet › DMZ Docker server: TCP 443, TCP 80.
- DMZ › LAN Aplikační server 1: TCP 10010–10020.
- LAN (K2 AS › K2 AI Suggestions): TCP 44301 (HTTP).
- LAN (Aplikační servery › Databázový server): TCP 1433.
Docker server (LAN) – K2 AI Suggestions
- Operační systém: Linux (s Dockerem).
- Nasadit kontejner K2 AI Suggestions.
- Port TCP 44301 (HTTP) přístupný z LAN (K2 aplikační servery).
- Kontejner komunikuje pouze s K2 aplikačními servery v LAN – přístup z internetu není nutný.
- Nakonfigurovat endpoint K2 AI Suggestions v konfiguraci K2 aplikačního serveru.
- Zajistit dostatečné HW prostředky pro AI inferenci (CPU, RAM dle požadavků modelu).
- Zajistit perzistenci dat – volume mount pro model a konfigurační soubory.
Přehled portů a síťové komunikace
Následující tabulka shrnuje všechny používané porty napříč scénáři.
Port / Protokol |
Směr |
Popis |
Scénáře |
TCP 80, 443 |
Internet › DMZ |
HTTP/HTTPS + WebSocket (K2 Weblayer, K2 API, Web server) |
01–10 |
TCP 10010–10020 |
DMZ › LAN |
K2 Weblayer/API › K2 Aplikační server |
01–10 |
TCP 1433 |
LAN interní |
MS SQL Server (komunikace AS › Databázový server) |
01–10 |
TCP 2383 |
LAN interní |
MS Analysis Services (MSOLAP) |
08 |
TCP 445 |
LAN interní |
Named Pipe – komunikace K2 AS s K2 API, Aktualizační služba |
02, 03, 04, 06 |
TCP 3389 |
LAN interní |
RDP – přístup na Terminálový server |
01–10 |
TCP 21 / TCP 22 |
LAN › DMZ |
FTP/SFTP – přenos dat z terminálového/aplikačního serveru na webový server |
03, 04 |
TCP 5672 |
LAN interní |
AMQP – RabbitMQ (aktualizace cache, synchronizace e-mailů) |
05, 06 |
TCP 15672 |
LAN interní |
RabbitMQ Management UI (administrace, volitelné) |
05, 06 |
TCP 9200 |
LAN - DMZ |
Elasticsearch REST API (K2 SmartSearch / interní vyhledávání) |
03, 04, 07 |
TCP 6379 |
LAN › DMZ |
Redis (cache server – prémiový e-shop) |
04 |
TCP 22 |
LAN › DMZ |
SFTP – přenos obrázků na Image server |
03, 04 |
TCP 44301 |
LAN interní |
HTTP – K2 AI Suggestions |
10 |
TCP 80, 443, 5671–5672, 9350–9354 |
LAN › Internet |
Power BI Gateway › Power BI Cloud |
08 |
Přehled produktů K2 a jejich základních parametrů
Produkt |
Typ |
Operační systém |
Velikost základní instalace |
Závislost na produktech K2 |
IS K2 (serverová instalace) |
Desktopová aplikace |
Microsoft Windows |
6,5 GB (FS) + 2 GB (DB) |
Databázový server, doménový řadič |
Lokální instalace K2 |
Desktopová aplikace |
Microsoft Windows |
1,6 GB (FS) |
IS K2 – serverová instalace |
Aplikační server K2 |
Windows služba |
Microsoft Windows Server |
1 GB (FS) |
IS K2 |
K2 Weblayer (Webová K2) |
Kontejner (Docker) |
Linux |
600 MB (aplikace) |
K2 AS |
K2 API |
Kontejner (Docker) |
Linux |
15 MB (aplikace) |
K2 AS |
K2 e-shop |
Webová aplikace (PHP/Apache, Nginx) |
Linux |
70 MB (aplikace) |
K2 AS, K2 API |
K2 Image server |
Webová služba |
Linux |
160 MB (aplikace) |
- |
K2 SmartSearch |
Linux služba (Elasticsearch) |
Linux |
dle nasazení |
K2 e-shop |
Redis (Cache server) |
Linux služba |
Linux |
dle nasazení |
K2 e-shop Premium |
K2 Backend Service |
Kontejner (Docker) |
Linux |
dle nasazení |
Webová K2 (K2 Weblayer) |
K2 AI Suggestions |
Kontejner (Docker) |
Linux |
dle nasazení |
K2 Aplikační server |