Alternatywa tylko UE dla Heroku (Salesforce).
Heroku to pierwotny PaaS zorientowany na developerów, przejęty przez Salesforce w 2010 roku i obecnie będący częścią Salesforce.com Inc. Salesforce jest korporacją amerykańską, domyślny region Heroku znajduje się w USA, a unijny „Common Runtime” działa na AWS w Irlandii - co oznacza, że Twoja aplikacja Heroku znajduje się na infrastrukturze AWS, z Salesforce jako kontraktowym procesorem. Obie warstwy podlegają jurysdykcji USA. Suwerenna alternatywa jest prosta: samodzielnie hostowany PaaS, taki jak Coolify lub Dokku, na infrastrukturze UE, albo w pełni zarządzany odpowiednik obsługiwany przez partnera z UE.
- Dostawca
- Heroku (Salesforce)
- Siedziba
- San Francisco, CA (Salesforce)
- Jurysdykcja
- Stany Zjednoczone
- Reżim prawny
- CLOUD Act, FISA 702
"Region UE" to nie suwerenność. Decydują cztery pytania.
Rezydencja danych mówi, gdzie leżą bity. Suwerenność mówi, który system prawny może wymusić dostęp. Odpowiedź musi się bronić we wszystkich czterech punktach, inaczej stack nie jest suwerenny.
- Rezydencja
-
Gdzie dane są fizycznie przechowywane?
Nie "w chmurze": które centrum danych, w jakim kraju, pod jaką jurysdykcją.
- Podprzetwarzający
-
Kto jeszcze znajduje się w Państwa ścieżce danych?
Każdy dostawca dotykający danych: CDN, przekaźnik e-mail, tracker błędów, pipeline analityczny.
- Jurysdykcja
-
Czyje prawa mogą wymusić ujawnienie?
Dostawca z siedzibą w USA podlega FISA 702 i CLOUD Act, nawet gdy dane leżą we Frankfurcie.
- Depozyt kluczy
-
Kto faktycznie ma klucze szyfrujące?
Jeśli dostawca chmury trzyma zarówno dane, jak i klucze, może je odczytać, niezależnie od jakiejkolwiek umowy powierzenia.
Nie spełnia kryterium jurysdykcji i depozytu kluczy.
Bity w UE, spółka matka w USA, podprzetwarzający z USA w domyślnej ścieżce, klucze zarządzane przez dostawcę.
Spełnia wszystkie cztery kryteria.
Hostowane w UE na infrastrukturze z siedzibą europejską. Zero podprzetwarzających z USA w domyślnej ścieżce. Klucze klienta lub europejskiego KMS. Wymienieni z nazwy w Państwa DPA z Artykułu 28.
Dlaczego zespoły wychodzą Heroku (Salesforce)
Wyjścia z Heroku, które przeprowadzaliśmy, wynikały z trzech przyczyn: audytu klienta (B2B SaaS) wskazującego na ścieżkę danych AWS-Irlandia-przez-Heroku jako narażoną pod kątem Schrems II, wycofania darmowych dynos w 2022 roku, co zmusiło do ponownej oceny kosztów, albo strategicznej decyzji o usunięciu podwójnego łańcucha dostawców (Salesforce → AWS), co komplikuje zarządzanie umowami DPA. Wartością Heroku jest doświadczenie developerskie; alternatywy open source, takie jak Coolify, Dokku i Caprover, odtwarzają większość tego doświadczenia na infrastrukturze UE.
Heroku (Salesforce) usługi i ich odpowiedniki tylko z UE
Migracja to nie "zamiana jednej skrzynki na drugą". Poniższe mapowanie jest tym, co uruchamiamy dla klientów opuszczających Heroku (Salesforce) na gruncie Schrems II: pełna jurysdykcja UE, brak amerykańskiej spółki matki w ścieżce danych.
Dynos (web/worker)
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Obrazy Docker budowane w GitLab CI i wdrażane na Kubernetes, ze środowiskami review dla każdego brancha.
- Notatka inżynierska
- Coolify zapewnia praktycznie identyczny DX co Heroku (deploye przez git push, aplikacje one-click) na infrastrukturze UE. Rachunki zwykle są 60-80% niższe niż w Heroku przy równoważnej mocy obliczeniowej.
Heroku Postgres
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. PostgreSQL lub MySQL z Patroni do failover i pgBackRest do point-in-time recovery.
- Notatka inżynierska
- Replikacja logiczna umożliwia przełączenie bez przestojów. Kopie zapasowe Heroku Postgres można pobrać jako standardowy pg_dump i przywrócić w dowolnym miejscu.
Heroku Redis
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Redis lub Valkey, z Sentinel do failover.
- Notatka inżynierska
- Standardowe API Redis; migracja poprzez SLAVEOF lub transfer RDB.
Heroku Connect (Salesforce sync)
- Czego używamy zamiast tego
- Binadit DevOps & Support. Workery integracyjne działające na własnej infrastrukturze, komunikujące się bezpośrednio z API dostawcy.
- Notatka inżynierska
- Dla zespołów zachowujących Salesforce CRM warstwa synchronizacji zostaje odbudowana; dla zespołów zastępujących Salesforce ten problem znika.
Add-ons marketplace
- Czego używamy zamiast tego
- Binadit DevOps & Support. Komponenty, których faktycznie używasz, wdrożone i zarządzane w ramach Twojego stacku.
- Notatka inżynierska
- Wygoda dodatków Heroku to największa strata pod względem DX; bezpośrednie zarządzanie dostawcami jest kompromisem na rzecz suwerenności.
Pipelines (review apps, CI/CD)
- Czego używamy zamiast tego
- Binadit DevOps & Support. Środowiska recenzyjne per branch na Kubernetes, tworzone i usuwane przez GitLab CI.
- Notatka inżynierska
- Coolify obsługuje środowiska podglądowe (preview environments) dla każdego brancha.
Heroku Buildpacks
- Czego używamy zamiast tego
- Binadit DevOps & Support. Dockerfile'e lub Cloud Native Buildpacks, budowane w GitLab CI.
- Notatka inżynierska
- Większość aplikacji Heroku wdraża się bez zmian za pomocą Cloud Native Buildpacks na Coolify.
Logplex / Logging
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. Loki do agregacji, z Grafaną do zapytań i politykami retencji dla każdego streamu.
- Notatka inżynierska
- Loki to standardowy wzorzec; agreguje logi ze wszystkich kontenerów.
Heroku CI
- Czego używamy zamiast tego
- Binadit DevOps & Support. GitLab CI z runnerami na własnej infrastrukturze.
- Notatka inżynierska
- GitLab CI na samodzielnie hostowanym runnerze w UE to zastępnik klasy produkcyjnej.
Heroku Private Spaces
- Czego używamy zamiast tego
- Binadit Private Infrastructure. W pełni izolowane środowisko, dedykowany hardware, dedykowana architektura sieci.
- Notatka inżynierska
- Koncepcja "Private Spaces" to VPC pod inną nazwą; standardowa sieć UE sobie z tym radzi.
SSL / domains
- Czego używamy zamiast tego
- Binadit Managed Cloud Platform. cert-manager z Let's Encrypt, z automatycznym odnawianiem.
- Notatka inżynierska
- Transfer domeny to zmiana rejestratora; SSL jest automatyzowany przez wszystkie nowoczesne alternatywy PaaS.
Jak migrujemy z Heroku (Salesforce)
Typowa migracja segmentu mid-market przebiega w trzech fazach. Poniższe liczby zakładają zespół inżynierski 6-10 osób i umiarkowanie złożony stack aplikacyjny.
-
Dni 1-3
Wybór PaaS + mapa zależności
Decyzja co do PaaS w UE (Coolify to nasz domyślny wybór dla DX w stylu Heroku; Dokku dla minimalistów; oferta zarządzana od Binadit dla zespołów, które chcą mieć to z głowy). Inwentaryzacja aplikacji Heroku, dynos i dodatków.
-
Dni 4-10
Baza danych + wymiana dodatku
Heroku Postgres replikowany do zarządzanego PostgreSQL w UE za pomocą replikacji logicznej. Każdy dodatek zastępowany europejskim odpowiednikiem (jeden po drugim, aby kontrolować ryzyko). Logowanie migrowane do Loki.
-
Tygodnie 2-4
Migracja aplikacji
Aplikacje ponownie wdrożone na Coolify z tymi samymi buildpacks. Migracja DNS z oknem niskiego TTL. Aplikacja Heroku zarchiwizowana po okresie weryfikacji.
5-letnie TCO na migracjach z Heroku: 60-85% taniej. Model cenowy Heroku (za dyno, za dodatek, za poziom bazy danych) szybko się kumuluje; samodzielnie hostowany PaaS na infrastrukturze UE zastępuje typowy rachunek 500-2000$/miesiąc z Heroku za ułamek tej kwoty w surowej infrastrukturze, plus nasza opłata za zarządzanie, jeśli nie chcesz obsługiwać tego samodzielnie.
Często zadawane pytania
Czy region UE Heroku jest wystarczający dla RODO?
Czy stracimy DX, które oferował Heroku?
A co z Heroku Connect do synchronizacji z Salesforce?
Czy możemy korzystać z Coolify samodzielnie, czy potrzebujemy pomocy?
Ile trwa wyjście z Heroku?
A co z nowszymi platformami w stylu Heroku?
Zaplanuj wyjście z Heroku (Salesforce).
30-minutowa rozmowa zakresowa. Mapujemy Państwa stack względem alternatyw tylko z UE, szacujemy nakład pracy migracji i mówimy, czy to właściwa decyzja.