{ * info-rmatique ! }

Schémas d’Architecture : Conception et déploiement d’une infrastructure numérique souveraine conteneurisée, sécurisée et résiliente pour une municipalité

Documents associés – P5

5.1 Schémas d’architecture

5.1.1 Architecture simplifiée – Vision métier

Cette première vue présente l’infrastructure selon une approche orientée métier. Son objectif est de mettre en évidence les services rendus aux utilisateurs et les principaux composants qui permettent leur fonctionnement, sans entrer dans les détails techniques de l’implémentation.

Les utilisateurs accèdent au service de stockage et de partage documentaire Nextcloud à l’aide d’un simple navigateur web. L’authentification des utilisateurs est centralisée par FreeIPA, qui assure la gestion des comptes, des groupes et des droits d’accès. Les requêtes sont dirigées vers Traefik, utilisé comme point d’entrée applicatif unique, avant d’être transmises à Nextcloud.

Cette représentation permet de visualiser la chaîne de valeur du service mis à disposition de la collectivité territoriale. Elle met également en évidence les composants essentiels au fonctionnement du service métier, tout en masquant volontairement les éléments d’infrastructure tels que l’hyperviseur, le stockage ou la segmentation réseau.

L’objectif de cette vue est de faciliter la compréhension globale du service rendu avant d’aborder les aspects techniques détaillés de l’architecture.

Voirle schéma « Architecture simplifiée – Vision métier ».

5.1.2 Architecture réseau – Vision administration

Cette seconde vue présente l’infrastructure du point de vue de l’administration et de la sécurité. Elle met en évidence les différents réseaux logiques mis en œuvre, les mécanismes de segmentation ainsi que les principes de contrôle d’accès retenus.

L’administration de l’infrastructure s’effectue exclusivement par l’intermédiaire d’un poste bastion situé dans le VLAN d’administration. Les accès distants sont sécurisés grâce à la solution Tailscale, qui permet d’établir un tunnel VPN chiffré entre le poste personnel de l’administrateur et le réseau interne.

L’ensemble des communications entre les différents VLAN est contrôlé par OPNsense, qui assure les fonctions de pare-feu, de routage inter-VLAN, de traduction d’adresses réseau (NAT) et de filtrage des flux. Les règles mises en œuvre appliquent le principe du moindre privilège en limitant les communications aux seuls flux nécessaires au fonctionnement des services.

Cette segmentation permet de séparer les fonctions d’administration, les services d’infrastructure, les postes utilisateurs et les sauvegardes afin de réduire la surface d’attaque et de limiter les mouvements latéraux en cas de compromission.

Cette vue illustre directement les mesures de cybersécurité intégrées à l’architecture ainsi que les choix retenus en matière de cloisonnement réseau.

Voir le schéma « Architecture réseau – Vision administration ».

5.1.3 Architecture système générale

L’architecture système générale présente l’organisation globale des composants techniques de l’infrastructure et leurs principales interactions. Elle constitue une vue synthétique permettant de comprendre le rôle de chaque élément au sein du système d’information.

L’infrastructure repose sur un serveur Proxmox VE installé sur matériel physique. Celui-ci héberge l’ensemble des machines virtuelles nécessaires au fonctionnement de la plateforme. OPNsense assure la sécurisation des échanges réseau tandis que FreeIPA fournit les services d’annuaire, d’authentification centralisée, de résolution DNS et de gestion des certificats.

Les services applicatifs sont déployés au sein d’un cluster Kubernetes K3s composé d’un nœud de contrôle et d’un nœud de travail. Cette plateforme héberge les différents services conteneurisés du projet, notamment Nextcloud, MariaDB, Redis, Prometheus, Grafana, CrowdSec et Traefik.

L’architecture met également en œuvre une séparation logique du stockage afin de distinguer les composants système, les données applicatives et les sauvegardes. Le stockage principal repose sur ZFS avec une distinction entre le pool système (rpool) et le pool applicatif (datapool). Les sauvegardes sont centralisées sur un serveur Proxmox Backup Server dédié, dont le datastore est protégé par chiffrement LUKS.

Cette organisation favorise la lisibilité de l’architecture, la résilience des services, la facilité d’administration ainsi que l’évolutivité future de la plateforme.

La représentation met également en évidence les principaux flux d’administration et les flux applicatifs nécessaires au fonctionnement des services utilisateurs.

Voir le schéma « Architecture système générale ».

5.1.4 Architecture technique détaillée

Cette vue constitue le schéma de référence de l’infrastructure. Elle rassemble l’ensemble des éléments déployés et décrit précisément leur positionnement, leurs rôles, leurs adresses réseau ainsi que leurs interactions.

On y retrouve l’ensemble des VLAN définis lors de la phase de conception :

  1. VLAN 10 : administration ;
  2. VLAN 20 : services ;
  3. VLAN 30 : utilisateurs ;
  4. VLAN 50 : sauvegarde ;
  5. VLAN 40 : DMZ (évolution future) ;
  6. VLAN 60 : supervision et sécurité (évolution future).

Le schéma détaille également les principales machines virtuelles de l’infrastructure, notamment OPNsense, FreeIPA, le poste bastion d’administration, le cluster Kubernetes K3s et le serveur Proxmox Backup Server.

Les services déployés au sein du cluster Kubernetes sont représentés afin de mettre en évidence l’organisation de la plateforme applicative. Les mécanismes de supervision, de sécurité, de sauvegarde et d’administration centralisée sont également visibles.

Cette représentation permet de visualiser concrètement les mesures de sécurité mises en œuvre, notamment :

  • la segmentation réseau ;
  • le filtrage des communications inter-VLAN ;
  • l’administration centralisée via le bastion ;
  • la sécurisation des accès distants ;
  • le chiffrement des sauvegardes ;
  • l’exposition des services exclusivement en HTTPS.

Ce schéma sert de support principal pour les opérations d’exploitation, de maintenance et de documentation de l’infrastructure. Il constitue également une synthèse visuelle des choix techniques présentés dans les chapitres précédents.

Voir le schéma « Architecture technique détaillée ».

5.2 Document 2 : Plan d’adressage IP

VLANNomRéseauPasserelle
10Administration192.168.10.0/24192.168.10.1
20Services192.168.20.0/24192.168.20.1
30Utilisateurs192.168.30.0/24192.168.30.1
40DMZ (prévue)192.168.40.0/24192.168.40.1
50Sauvegarde192.168.50.0/24192.168.50.1
60Supervision (prévue)192.168.60.0/24192.168.60.1

5.3 Document 3 : Inventaire des VM

VM / MachineRôle principalOS / SolutionVLANAdresse IPRessources allouéesStockageObservations
OPNsensePare-feu, routage inter-VLAN, DHCP, NAT, filtrageOPNsenseWAN + Trunk VLANSelon interfaces2 vCPU / 2 Go RAM20 GoPoint central du filtrage réseau
ipa1DNS, LDAP, Kerberos, PKI (AC), NTPRocky Linux + FreeIPAVLAN 20 Services192.168.20.102 vCPU / 4 Go RAM30 GoAnnuaire centralisé du domaine meleze.lan
PC-adminBastion d’administration, accès Tailscale, subnet routerDebian 12 + XFCEVLAN 10 Administration192.168.10.10 / 100.102.54.72 vCPU / 4 Go RAM40 GoPoint d’entrée unique pour l’administration
k3s-control-planeNœud principal KubernetesDebian 12 + K3sVLAN 20 Services192.168.20.214 vCPU / 8 Go RAM60 GoHéberge les services conteneurisés
k3s-worker-01Nœud worker KubernetesDebian 12 + K3sVLAN 20 Services192.168.20.222 vCPU / 4 Go RAM40 GoRésilience et répartition de charge
PBSSauvegarde, restauration, PRAProxmox Backup ServerVLAN 50 Sauvegarde192.168.50.102 vCPU / 4 Go RAMDatastore dédiéChiffrement LUKS
Poste01-MzPoste utilisateur de validationDebian 12VLAN 30 Utilisateurs192.168.30.102 vCPU / 2 Go RAM30 GoIntégré à FreeIPA – tests métier

5.4 Document 4 : Inventaire des services Kubernetes

NamespaceServiceFonction
ingressTraefikReverse proxy
monitoringPrometheusCollecte métriques
monitoringGrafanaVisualisation
securityCrowdSecDétection
appsNextcloudCloud collaboratif
appsMariaDBBase de données
appsRedisCache

5.5 Document 5 : Matrice de flux simplifiée

SourceDestinationPortProtocoleJustification
VLAN30 UtilisateursNextcloud443HTTPSAccès applicatif
VLAN30 UtilisateursFreeIPA53DNSRésolution
PC-adminTous VLANSSHTCP 22Administration
K3sFreeIPALDAP/KerberosTCPAuthentification
ProxmoxPBS8007TCPSauvegarde
GrafanaPrometheus9090TCPConsultation métriques
CrowdSecTraefikLogsTCPAnalyse sécurité

5.6 Document 6 : Tableau des comptes et groupes

GroupeRôle
adminsAdministration infrastructure
ITÉquipe informatique
secretariatUtilisateurs secrétariat
techniqueServices techniques
UtilisateurGroupe
adminadmins, it
Marie Dupontsecretariat
Paul Martintechnique

5.7 Document 7 : Procédure de sauvegarde

1. Vérifier la disponibilité du serveur PBS

2. Contrôler l’état du datastore

3. Vérifier l’exécution du job planifié

4. Contrôler l’absence d’erreurs

5. Vérifier l’espace disponible

6. Contrôler la rétention

7. Consigner le résultat dans le journal d’exploitation

5.8 Document 8 : Procédure de restauration VM

1. Identifier le point de restauration

2. Sélectionner la sauvegarde PBS

3. Lancer la restauration

4. Vérifier le démarrage de la VM

5. Contrôler les services applicatifs

6. Vérifier les journaux système

7. Valider le retour en production

5.9 Document 9 : Procédure de maintenance mensuelle

ContrôleAction
PVEVérification mises à jour
OPNsenseVérification mises à jour
FreeIPAVérification services
K3sVérification pods
GrafanaVérification dashboards
PBSVérification sauvegardes
NextcloudVérification fonctionnement
CrowdSecVérification alertes

5.10 Document 10 : Matrice des risques

RisqueImpactMesure
Panne VM FreeIPAPerte authentificationSauvegarde PBS
Panne K3s workerDégradation clusterTolérance Kubernetes
Panne disque datastorePerte donnéesSauvegarde PBS
Erreur administrateurMauvaise configurationBastion + procédures
Ransomware poste utilisateurPerte donnéesSauvegardes + segmentation
Compromission compteAccès non autoriséFreeIPA + groupes