OSS — celda standalone
Instalas charts/standard-tenant + charts/tenant-semantic-api. La celda
emite sus propios tokens HS256, aplica política in-process y sirve OSL por su
propio Ingress. El namespace del control-plane nunca existe.
OpenDome es open-core. El motor que corres y consumes es open source bajo Apache-2.0. El tier gestionado/Enterprise añade orquestación central, una consola, packs curados y tooling de compliance sobre exactamente los mismos charts de la celda — nada del open core está capado para vender el upgrade.
| Capacidad | OSS Apache-2.0 | Enterprise Comercial |
|---|---|---|
| Celda (data plane por tenant, Helm) | ✅ | ✅ |
Motor OSL — los 13 endpoints /osl/* |
✅ | ✅ |
| Spec OSL, JSON Schemas, conformancia | ✅ | ✅ |
| Conectores — Postgres, MySQL, Salesforce, taps Singer custom | ✅ | ✅ |
| Embedder + retrieval híbrido Lance | ✅ | ✅ |
| Aplicación de políticas (SQL allowlist, row filters, projection) — fail-closed | ✅ | ✅ |
| Emisor de tokens local (HS256 por tenant) | ✅ | ✅ |
| Autohospedado en tu propio Kubernetes | ✅ | ✅ |
| Consola — UI de mapa de dominio, modelador semántico, previews gobernadas | — | ✅ |
| Control-plane — provisioning multi-tenant, ciclo de vida, rotación de JWT | — | ✅ |
BYO-OIDC — frontea el motor con tu IdP, confía en X-Actor-Roles |
— | ✅ |
| Packs verticales — modelos y métricas curados Finance / Legal / HR | — | ✅ |
| Conectores premium — SAP, Workday, ERP bancario | — | ✅ |
| Pack de compliance — cadena de auditoría, artefactos AI Act / DORA / GDPR | — | ✅ |
| Agent packs — manifests MCP preconfigurados | — | ✅ |
| Cloud gestionado + SLA + soporte | — | ✅ |
La celda es el mismo artefacto en ambas ediciones. Lo que cambia es lo que corre alrededor:
OSS — celda standalone
Instalas charts/standard-tenant + charts/tenant-semantic-api. La celda
emite sus propios tokens HS256, aplica política in-process y sirve OSL por su
propio Ingress. El namespace del control-plane nunca existe.
Enterprise — flota gestionada
Un control-plane central provisiona y rota muchas celdas, emite JWTs, proxya
las llamadas de la consola (reenviando X-Actor-Roles para que la celda siga
aplicando la ACL del llamante) y añade packs, compliance y soporte.
Algunas capacidades están documentadas en la spec OSS pero se publican tras el tier Enterprise o aún están aterrizando — la documentación lo dice inline en vez de implicar cobertura completa:
POST /osl/query está planificada; hoy el
endpoint sirve un slice SQL gobernado. Ver la referencia de query.osl y la suite de conformancia son épicas próximas.JointEntity
están diferidos — esos atributos resuelven a null en el slice actual.