公司資料不想上雲?內網部署 PM 工具的理由、最小架構與誠實成本

2021 年我還在遊戲公司當 PM,接一個日本發行商的外包案。簽約前對方丟來一份資安檢核表,四十幾題,其中一題白紙黑字:「專案相關資料是否儲存於貴司可實體控管之環境?」我們當時整個專案都跑在雲端看板工具上,這題只能勾「否」。
為了這個「否」,我們多跑了三個星期的資料處理協議,法務來回改了四版。案子最後有簽下來,但那是我第一次意識到:工具選型不只是功能跟價格的問題,資料放在哪裡,本身就是一個商業條件。
這篇寫給正在評估「PM 工具要不要搬進內網」的人。該不該搬、搬了之後要扛什麼、一台 VM 怎麼跑起來,下面一件一件講。先把結論的另一半說在前面:很多公司其實不需要,文末我會認真勸退。
誰真的需要地端?我遇過的四種情境
接政府標案的
公部門標案的資安要求裡,「機敏資料不得儲存於境外」是常見條款,有些案子更直接要求系統部署在得標廠商可控管的環境。你用雲端 SaaS 管專案,時程、會議紀錄、交付物清單全在別人的機房,稽核時很難自圓其說。
金融供應鏈裡的
朋友的公司幫銀行做系統整合,去年被客戶做供應商資安評鑑。評鑑範圍不只交付的程式碼,連「你們內部用什麼工具管這個案子、資料存在哪」都要填。金融業對委外廠商的資料管控會一路延伸到你身上,跟你公司多大沒關係,那是你客戶的監理義務。
客戶 NDA 白紙黑字寫了的
遊戲業特別常見。發行商最怕未公開的專案代號、美術素材、上市日期外流,NDA 裡直接寫「不得儲存於第三方雲端服務」的我看過不只一次。你的看板卡片標題掛著某個未公開 IP 的名字,嚴格說起來就已經違約了。
研發機密本身就是公司命脈的
硬體設計、製程參數、還沒申請專利的東西。這類公司通常整個研發網段都與外部隔離,PM 工具沒得選,只能跟著進內網。
這四種情境有一個共同點:手上都有一份具體的文件——標案須知、評鑑表、NDA——白紙黑字要求你這麼做。如果只是隱約覺得「雲端好像不太安全」,先別急著自架,原因後面會講。
你的資料到底放在哪?法域比機房更麻煩
先講事實。多數 PM SaaS 跑在 AWS 或 GCP 上,機房在美國、法蘭克福、新加坡。我翻過幾家主流工具的資料駐留說明,付費方案通常可以指定資料存放區域,但名單上都是美國、歐盟、日本這類主要市場,我沒看過哪一家把台灣列進去。
機房位置只是第一層,第二層是法域。美國的 CLOUD Act 允許美國政府要求美商交出資料,不管那份資料實際存放在哪國機房。也就是說「機房在新加坡」不等於「只受新加坡法律管」,而你跟客戶簽的 NDA,管不到這一層。
說實話,對絕大多數公司這層風險是理論上的,沒有人會來調你的 Sprint 看板。但如果你的客戶是金融機構或政府單位,他們的稽核表在乎的不是機率,是「可不可以」。答案是可以,所以你就得解釋;解釋不了,就換工具。
還有一個更常被忽略的風險:帳號存續。SaaS 廠商因為付款失敗、政策變更、甚至誤判濫用而鎖帳號的事時不時就有,你的多年專案史可能一夜之間拿不回來。地端部署沒有這個問題,檔案就在你自己的硬碟上。
自架的第一課:備份從此是你的事
自架不會讓風險消失,只是把原本雲端廠商扛的那份責任——備份、監控、災難復原——整包接到你手上。
講一個我聽了會做惡夢的情境:一間三十幾人的接案公司自架 Redmine 五年,某天硬碟滿了服務掛掉,工程師去撈備份才發現——備份 script 兩年前因為路徑改了就默默失敗,資料夾裡躺著七百多個 0 KB 的檔案。五年專案史靠資料庫殘檔救回七成,剩下的用大家的信箱紀錄拼湊。
所以自架的最低標準是三件事:每天自動備份、備份放在另一台機器上、每季做一次手動還原測試。第三件最重要也最少人做——沒驗證過還原的備份,只能算心理安慰。
內網部署的最小架構:一台 VM 加 Docker
很多人以為地端部署要機櫃、要專職 MIS。以 PM 工具的量級來說完全不用,30 人以內的團隊這樣就夠:
- 一台 VM 或小主機:2 核 CPU、4GB RAM、100GB 硬碟。公司已有虛擬化環境就切一台;沒有的話,一台二手迷你主機大約六千到一萬二台幣。
- Docker Compose:現在主流的自架 PM 工具幾乎都是一行指令起服務,不用自己編譯、不用管相依套件。
- 每日備份加異地副本:cron 排程把資料庫與上傳檔案打包,丟到 NAS 或另一台機器。
- 防火牆只放內網:不開對外 port,遠端同事走公司 VPN 進來。這條做到,攻擊面就只剩內部。
軟體的部分,免費開源就有能用的:Plane CE、OpenProject 社群版、Worklenz、Leantime 都能 Docker 自架,一毛錢不用花。如果需要繁中原生介面、審批簽核這類台灣企業常用的東西,才需要看商用方案——我自己開發的 LIVO 也是走這條路:Docker 自架、一次買斷,資料從安裝那天起就只在你的機器上。
這裡有個坑:選工具前先確認專案還活著。Focalboard 2024 年 8 月就停止維護了,網路上還一堆推薦文。地端工具死掉不會立刻壞,但安全更新從此沒了,放在內網問題小一點,仍不是長久之計。順帶交代我自己怎麼處理這個風險——買個人開發者的軟體,最怕的就是哪天變孤兒,所以 LIVO 的條款裡白紙黑字寫著:若停止維護,程式碼以 MIT 授權開源。這條就是寫給會怕的人看的,包括我自己。
誠實算成本:錢是小事,時間才是
硬體:用既有 VM 等於零元;買小主機一次一萬上下,15W 功耗的機器電費一個月不到一百塊。
軟體:開源免費;商用買斷像 LIVO 是標準版 NT$25,000、專業版 NT$50,000,一次付清不限人數。跟大廠的地端方案比一下感受會很具體——想要地端的 Jira?買斷的 Server 版 2024 年 2 月已終止,唯一地端選項剩 Data Center,最低 500 人授權、一年 US$51,000,2026 年 2 月中之後還要漲到 59,000,中小團隊等於直接被排除在外。再拿訂閱制對照:50 人團隊用 Jira Cloud Standard,五年下來大約 NT$76 到 78 萬;同樣規模自架 LIVO 買斷含主機,大約 NT$8.5 萬。
買斷制還有一件事要說全:買斷不等於之後零支出。以 LIVO 為例,首年支援與功能更新隨授權附贈,之後續約標準版一年 5,000、專業版 10,000,完全可選——不續約產品照常用,Bug 修正永久免費。評估任何買斷制工具時,這種年費條款都建議先問清楚,別把「一次買斷」想成「從此不用花錢」。
真正的成本是時間。我的經驗值:初次架設半天(含踩坑),之後每月 1 到 2 小時——看一眼備份有沒有跑、套一下更新,一年攤下來大概 20 小時。用工程師時薪算,這比軟體授權還貴,這是實話。所以決策點其實是:你有沒有一個願意扛這件事的人。有,成本很低;沒有,再便宜都不要自架。
什麼情況不該內網部署(認真勸退)
寫這種文章最怕變成推銷文,所以這段直說:
- 公司全部家當已經在 Google Workspace 或 Microsoft 365 上——文件、信件都在雲端了,只把 PM 工具搬進內網是資安劇場,防了個寂寞。
- 全遠端團隊、沒有 VPN 也沒人會架——內網工具連不上就是廢物,先解決連線問題再談部署。
- 沒有任何客戶或法規文件要求資料落地——那你要的可能只是省錢,這種情況用免費開源自架、甚至 SaaS 免費層就好,別為了想像中的資安需求多扛維運。
我後來才發現,勸退勸得誠實,留下來的客戶反而穩——因為留下來的都是真的需要的人。
常見問題
內網部署後,出差或在家工作的人怎麼連?
走公司 VPN。多數有內網需求的公司本來就有 VPN;如果沒有,用 WireGuard 這類方案半天內可以架好。切記不要為了方便直接把服務開到公網上,那等於放棄了內網部署的意義。
自架工具的資安更新誰負責?
你,或你指定的那個人。開源專案跟商用方案都會發布更新,但套不套是你的事。實務上訂一個節奏就好:每月固定一天看 release note、套更新、確認服務正常,一次不用半小時。真正該擔心的是選到停止維護的專案——更新根本不會再來。
原本在雲端工具上的專案資料,搬得回內網嗎?
看工具,搬家前先驗兩件事:舊工具能不能完整匯出(含留言與附件),新工具匯入後結構會不會跑掉。主流自架方案大多支援 CSV 匯入;以 LIVO 為例,Jira 的 CSV 可以先免費試匯預覽,看過資料長什麼樣再決定買不買。不管選哪套,都建議先拿一個小專案實測,不要付了錢才發現搬不動。
老闆問「自架是不是比雲端安全」,怎麼回答?
誠實的答案是「不一定,但控制權在你手上」。雲端大廠的資安團隊比你強,這點不用嘴硬;但法域、帳號存續、NDA 合規是架構問題,資安團隊再強也解不了。自架把這些變數收回來,代價是日常維運的責任也一起收回來。
如果看完你確認自己是「手上真的有那份文件」的人,接下來就是找一台 VM、挑一套工具、把備份排程寫好。想先看看自架 PM 工具長什麼樣子,可以開 LIVO 的免登入 Demo 逛一圈,不用註冊、不會留下任何資料;確定要在自己機器上跑,再申請 14 天免費試用就好。