Une infrastructure de production sur un seul mini-PC
Ce que fait chaque couche et la règle qui la gouverne. Cette version est volontairement abstraite : aucune adresse, aucun nom de machine, aucun port, aucune interface d'administration.
- 01
Accès
Pare-feu, VPN, reverse proxy avec TLS automatique
Administration réservée au réseau local et au VPN ; trois routes d'API publiques seulement.
- 02
Calcul
Un hyperviseur, environ quinze VM et conteneurs
Services lourds démarrés à la demande ; seuils RAM ≤ 80 %, CPU ≤ 70 %.
- 03
Données
Sauvegardes sur trois niveaux, dont un hors du disque USB
Une sauvegarde n'est comptée que si sa restauration a été testée.
- 04
Observabilité
Métriques, journaux, alertes, sondes externes, sentinelle noyau
Toute alerte critique a une garde d'absence.
- 05
Gouvernance
Chaîne de changement, registre signé, ADR, auto-audit quotidien
Pas de changement sans sauvegarde, contrôle et retour arrière.
- 06
IA
Modèles locaux, recherche documentaire (RAG), routeur de missions
Aucune IA ne valide son propre travail ; une mesure l'emporte sur un vote.
Matériel réel, contraintes réelles
- Processeur
- 8 cœurs / 16 threads, classe mobile
- Mémoire
- 30 Go, dont 20 % toujours gardés libres
- Stockage
- 1 SSD interne + 1 disque USB de sauvegarde
- Réseau
- 1 lien filaire actif
- Budget logiciel
- 0 € : uniquement du libre ou du gratuit
Toute décision part d'une mesure de ces ressources, jamais d'une bonne pratique pensée pour un centre de données.
Limites connues, écrites
- Un seul hôte : pas de haute disponibilité. La reprise repose sur des sauvegardes testées, pas sur un second nœud.
- Pas de sauvegarde hors site : les copies sont hors du disque USB, mais dans la même pièce.
- Un disque USB fragile porte encore la sauvegarde primaire.
- Un arrêt brutal de l'hôte en septembre 2026 n'a pas de cause prouvée ; une échéance de vérification est fixée.
Flux réseau et contrôle qui les vérifie
| Flux | Chemin | Vérification |
|---|---|---|
| Visiteur Internet → site public | pare-feu → reverse proxy TLS → conteneur du site en lecture seule | Pages en 200 depuis plusieurs pays (test externe) ; trois routes d'API publiques bornées en taille et en débit |
| Visiteur Internet → consoles d'administration | refusé au reverse proxy (liste blanche réseau local et VPN) | 403 ou 404 constatés depuis l'extérieur |
| Administrateur → hyperviseur (SSH) | réseau local ou VPN, clé obligatoire | Port fermé depuis Internet ; mot de passe refusé sauf poste d'administration |
| Site → moteur d'assistants | réseau interne, clé « widget » limitée à des actions publiques | Banc d'isolation multi-clients et tests des clés |
| Services → IA externe | une seule passerelle, budget plafonné, prompt jamais en argument de processus | Refus au-delà du plafond ; argv sans contenu vérifié |
Cinq alertes réelles, et ce qu'elles déclenchent
Anomalie d'accès
Seuil : dès 1 anomalie (identifiant 0 non administrateur, tâche créant un compte, SSH hors politique…)
Action : Confinement selon la procédure écrite, jamais d'arrêt massif de processus
Métrique absente
Seuil : une série attendue disparaît (garde d'absence)
Action : Réparer la collecte : « pas d'alerte » ne veut pas dire « tout va bien »
Dépôt de sauvegarde presque plein
Seuil : espace libre sous le seuil critique, lu dans la configuration réelle des dépôts
Action : Rétention ou purge, avec accord si destructive
Statut public non publié
Seuil : plus de 20 minutes sans publication
Action : Le site affiche alors « inconnu » : relancer le générateur
Blocages du SSD système
Seuil : erreurs d'effacement accélérées (SMART)
Action : Surveiller jusqu'à l'échéance, remplacement soumis à décision d'achat
Comment un changement arrive en production
Sauvegarde de l'état → contrôle préalable → exécution par la chaîne de changement → contrôle de santé et de non-régression → clôture signée au registre, ou retour arrière automatique en cas d'échec. Un audit d'intégrité quotidien signale toute modification passée hors de cette chaîne.
Voir les preuves datées, les incidents réels et le statut en direct.