Editionen & Lizenzierung

Open-Core-Modell — Community (Apache-2.0) vs. Enterprise, und wie die Lizenzierung funktioniert.

Open Core

kvellman ist Open Core. Die Plattform ist quelloffen unter Apache-2.0; erweiterte Funktionen kommen als kommerzielle Plugins (z. B. SSO, MFA), die nur mit gültiger Enterprise-Lizenz aktiv werden.

CommunityEnterprise
LizenzApache-2.0Kommerzielles Abo
NutzerEinzeln / lokale KontenMehrbenutzer, RBAC
AuthLokalSSO (OIDC) + MFA (TOTP)
SkalierungSingle-NodeHochverfügbarkeit, Edge-Nodes
BetriebKernGenehmigungs-Workflow + Audit, Air-Gap, Release-Scraper

Der vollständige Vergleich steht unter Preise.

Wie die Lizenzierung funktioniert

Enterprise-Funktionen werden über eine offline, signaturbasierte Lizenz freigeschaltet — kein Aktivierungsserver, funktioniert also air-gapped:

  1. Eine Lizenz ist ein vom Hersteller Ed25519-signiertes Token.
  2. Das Produkt enthält nur den öffentlichen Schlüssel und prüft das Token lokal.
  3. Das Token nennt Kunde und aktive Entitlements (z. B. sso, mfa) sowie ein Ablaufdatum.
  4. Ein Admin fügt das Token in der UI ein; passende Plugins werden sofort aktiv — ohne Neustart, ohne Internet.

Da die Prüfung lokal erfolgt, kann selbst der vollständige Open-Source-Code keine gültige Lizenz fälschen, solange der private Schlüssel des Herstellers geheim bleibt.

Entwickler-Pakete

Die gemeinsamen, öffentlichen Bausteine liegen auf npm unter Apache-2.0:

  • @kvellman/winget-contract — der von Origin und Nodes geteilte winget-REST-/Typen-Vertrag.
  • @kvellman/plugin-sdk — Typen zum Bauen von Auth-/Entitlement-Plugins.