Deploy

Enterprise (in-VPC)

Full admission control in your VPC — optional eBPF audit plane, SAML/SCIM, customer KMS. SOW-based production rollout.

View as Markdown

When to use: Regulated organizations (DORA / GDPR-class) that require Blekline control plane inside their VPC, customer-held keys, dual-control enforcement, and evidence exports for committee review.

Architecture

flowchart TB
  subgraph vpc [Customer VPC]
    Sidecar[NHIM sidecar + admission]
    Vault[PVC vault customer KMS]
    EBPF[eBPF audit plane optional]
    Sidecar --> Vault
    EBPF --> Sidecar
  end
  IdP[Enterprise IdP SAML/SCIM] --> Sidecar

Honesty: eBPF sees sockets and exec metadata — not TLS plaintext. Kernel-plane enforce requires dual control.

Prerequisites

  • Enterprise eval or production SOW
  • OpenShift or private K8s cluster
  • Named security + platform contacts for dual-control activation

Install

  1. Start [eval journey](/docs/get-started/eval-journey) — upload NHIM audit in Deployment hub.
  2. Deploy sidecar Helm pack with enforcementStage: audit default.
  3. Configure OpenShift SCC / Istio exclusions per runbook (design partner checklist).
npx @blekline/init --path in_vpc
# maskBackend: sidecar — never hosted /api/mask

Verify

  1. NHIM audit gaps addressed or documented as accepted risk.
  2. Would-deny events visible in Runtime log while in audit mode.
  3. Evidence export pack generates without raw prompt storage.

Operate

StageBehavior
Audit (default)Log would-deny; no block
EnforceRequires two admins; air-gap token when controlPlane.mode=local
Hosted maskDisabled — sidecar only

SAML/SCIM and eBPF enforce are roadmap-gated per your contract — see claim integrity.

Next steps