How-To: Betrieb (Standalone & Docker)

Die Installation übernimmt der Nexus-Installer — dieses How-To beschreibt den Betrieb dahinter: Standalone-Jar oder Docker-Compose-Stack, Daten, Backups und Monitoring. Es gilt weiterhin: ein Artefakt, ein Port, null Pflicht-Konfiguration. Der Core liefert beide Panels selbst aus (UCP unter /, ACP unter /acp); den Owner-Account legt der First-Run-Wizard im Browser an.

Variante 1 – Standalone-Jar (kleine Netzwerke)

Voraussetzung: nur Java 21.

java -jar nexus-core.jar
# → http://localhost:8080/acp öffnen, Wizard durchklicken, fertig.
  • Daten liegen persistent unter ./data (eingebettete DB, NEXUS_DATA_DIR überschreibbar).
  • Das JWT-Secret wird beim ersten Start generiert und unter ./data/jwt.secret (0600) abgelegt.
  • Backup = den Ordner ./data sichern.

Variante 2 – Docker Compose (empfohlen ab mittlerer Größe)

Der Nexus-Installer legt den Compose-Stack (Panels + PostgreSQL) inklusive .env mit zufälligem DB-Passwort selbst an. Danach:

docker compose ps            # Status
docker compose pull && docker compose up -d    # Update auf das neueste Image
DienstPortBeschreibung
core8080Alles: UCP (/), ACP (/acp), API (/api/v1), Bridge-WS, Realtime – Profil postgres
postgresinternPrimäre Datenbank

Einzige Pflicht-Variable ist POSTGRES_PASSWORD (der Installer generiert sie). JWT-Secret und Owner-Account funktionieren wie bei der Standalone-Variante (Bootstrap + Wizard).

Erste Schritte nach dem Start

  1. http://localhost:8080/acp öffnen → der First-Run-Wizard legt den Owner-Account an (Passwort ≥ 10 Zeichen; 2FA direkt danach in den Einstellungen aktivieren).
  2. Unter Server → Server verbinden einen Einmal-Token erzeugen, Bridge-Plugin installieren – Bridges verbinden sich gegen ws://<host>:8080/bridge/ws.

TLS / Produktion

Vor den Stack gehört ein Reverse-Proxy (Caddy/Traefik/nginx) mit TLS 1.3 auf Port 8080 — durch die Ein-Port-Architektur genügt eine Route/Domain. Prometheus-Metriken sind standardmäßig gesperrt; im vertrauten Netz per NEXUS_METRICS_PUBLIC=true freigeben. Backups: Volume nexus-pgdata (pg_dump) plus nexus-data (JWT-Secret) sichern.