La chaîne d'approvisionnement souveraine pour Kubernetes classifié.
Northfleet est un fournisseur de chaîne d'approvisionnement Kubernetes constitué en société canadienne qui fournit le protocole d'ensembles, la chaîne d'attestation et la piste d'audit que les équipes de génie habilités appliquent à leurs clusters Protégé B et Secret. Le client exploite le cluster; Northfleet fournit la chaîne d'approvisionnement.
De la compilation à l'application
Ce que Northfleet livre, en 75 secondes.
Quatre piliers. Une seule plateforme.
Chaque pilier est construit selon la même norme : chaîne d'approvisionnement sous juridiction canadienne, preuves prêtes pour l'accréditation, déployable dans les environnements habilités existants sans tout remplacer.
- 01
Chaîne d'approvisionnement souveraine
Chaque artefact entrant dans un cluster classifié est regroupé, signé, vérifié et appliqué sous juridiction canadienne. Les dépendances sous juridiction étrangère sont éliminées du chemin de confiance par conception, et non atténuées par politique. Les équipes de génie habilités du client exploitent le cluster sur Kubernetes amont; Northfleet fournit la chaîne d'approvisionnement.
- 02
Attestation d'artefact renforcée
Chaque artefact entrant dans le chemin de confiance est signé, attesté et accompagné d'une nomenclature logicielle vérifiable. Inspectable de bout en bout. Vérifiable par votre équipe de sécurité sans accès privilégié à la nôtre.
- 03
Opérations en environnement isolé
Un protocole de transfert unidirectionnel commercialisé avec chaîne d'attestation et piste d'audit à l'épreuve de la falsification. Conçu pour les installations classifiées où l'environnement côté haut n'a jamais eu accès à Internet, et ne l'aura jamais.
- 04
Conformité accréditable et vérification
Contrôles ITSG-33 associés aux capacités de Northfleet. Collecte de preuves par défaut, prête pour l'examen d'accréditation. Northfleet produit les preuves; les équipes de génie habilités qui exploitent le cluster en prennent la responsabilité.
Où cela s'exécute.
-
Sur site
Centres de données ministériels et installations classifiées exploitées par les grands maîtres d'œuvre. La valeur par défaut pour les charges de travail Secret.
-
Nuage souverain
Régions infonuagiques détenues et exploitées par des Canadiens, verrouillées par région, sans flux de données transfrontaliers ni société mère sous juridiction étrangère.
-
Environnements hybrides
Construction et tests intermédiaires sur nuage commercial canadien; production sur site. La couche d'environnement isolé transporte les déploiements à travers la frontière de classification.
Conçue selon ITSG-33 dès le premier commit.
L'approvisionnement classifié canadien repose sur l'ITSG-33. Northfleet est structurée autour des contrôles que l'approvisionnement exige réellement : accès, vérification, gestion de la configuration, identification et authentification, et communications système. Les preuves prêtes pour les vérificateurs sont la norme, non un ajout.
Les directives du CCCS et les bulletins techniques du CST définissent la posture de politique par défaut. Les ministères ayant des superpositions plus strictes apportent les leurs et Northfleet les applique toutes les deux.
Ce que Northfleet n'est pas.
La forme de Northfleet est définie autant par ce qu'elle refuse d'être que par ce qu'elle livre.
-
Pas une distribution Kubernetes.
Northfleet s'exécute sur Kubernetes amont. L'approvisionnement en défense est allergique aux plans de contrôle spécifiques aux fournisseurs qui s'écartent de la conformité CNCF, et à juste titre.
-
Pas un fournisseur de services gérés.
Northfleet exploite le chemin de confiance, pas le cluster. Les équipes de génie habilités du client exploitent le cluster, comme elles le font déjà. Aucun opérateur de Northfleet n'a d'accès kubeconfig à un environnement client.
-
Pas un revendeur Red Hat.
OpenShift est un bon produit sous juridiction étrangère. C'est précisément l'écart que Northfleet existe pour combler, pas réduire.
-
Pas un nuage générique.
Northfleet existe pour une seule réalité : juridiction canadienne, équipes de génie habilités, charges de travail classifiées. Tout ce qui est en dehors est hors périmètre.
-
Pas un SaaS grand public.
Il n'y a pas d'inscription en libre-service. L'approvisionnement commence par une conversation avec les personnes qui seront responsables du déploiement.
Notes de terrain récentes
- Jul 07, 2026
A procurement checklist for the sovereign Kubernetes supply chain
Fifteen criteria for any vendor in the trust path of a classified Kubernetes deployment: the question to ask in an RFP, the evidence that answers it, and the red flag that fails it. The closing essay in the series.
- Jun 23, 2026
The cost Canada cannot measure
Canada is spending $81.8B to rebuild its defence industry and named Secure Cloud a sovereign capability. The platforms its primes run classified workloads on are still under US legal authority. The cost of that exposure is invisible by design, and the absence is itself the cost.
- Jun 16, 2026
Accreditation by emission, not collection
ITSG-33 evidence for a Protected B system is assembled by hand today, a year-or-more job repeated per system and redone on every significant change. What changes when the deployment chain emits that evidence at every signed apply, instead of a team collecting it after the fact.
Pour une conversation sur l'approvisionnement,
parlez-nous.
Le mémoire d'architecture couvre le protocole, le modèle de menace, la chaîne d'attestation et la correspondance d'accréditation. Il est transmis après une première conversation avec les responsables du génie et de l'approvisionnement qui seront sur la ligne pour le déploiement.