Infrastructure réseau et services d'entreprise
Définition
L'administration système en entreprise va au-delà d'un poste unique : elle gère une flotte de machines, des services réseau centralisés, l'identité, la sécurité et la continuité. Cette vue d'ensemble couvre les services d'infrastructure critiques.
Services d'annuaire et d'identité
Active Directory (AD DS) — Windows Server
- Domaine : frontière de sécurité, réplication, stratégie de groupe
- Forêt : ensemble de domaines partageant schéma, configuration, catalogue global
- Contrôleur de domaine (DC) : réplique AD, authentifie (Kerberos), DNS intégré
- OU (Unité d'organisation) : conteneur pour délégation, GPO, structure logique
- Confiance : transitive (forêt), externe, realm (Kerberos MIT), forêt (selective auth)
- FSMO : 5 rôles (Schema Master, Domain Naming, RID, PDC Emulator, Infrastructure)
Azure AD / Entra ID (Cloud)
- Locataire (tenant) isolé, identités cloud ou hybrides (AD Connect)
- Authentification moderne : OAuth 2.0, OpenID Connect, SAML, FIDO2
- Accès conditionnel (MFA, conformité appareil, localisation, risque)
- Groupes dynamiques, rôles d'administration (RBAC), PIM (Privileged Identity Management)
LDAP / OpenLDAP / FreeIPA (Linux)
- Protocole léger d'accès aux annuaires (port 389/636 LDAPS)
- Schéma : objet = DN (Distinguished Name) + attributs (cn, uid, mail, memberOf)
- SASL (Kerberos, GSSAPI) pour authentification forte
- FreeIPA : AD-like pour Linux (Kerberos, DNS, CA, Sudo, HBAC, SELinux)
DNS d'entreprise
- Zone primaire : autoritative, modifiable
- Zone secondaire : lecture seule, transfert de zone (AXFR/IXFR)
- Zone stub : seulement NS + SOA, délégation
- Forwarders : renvoi requêtes non locales vers résolveurs upstream (FAI, 8.8.8.8)
- Split-brain DNS : vues internes/externes (bind views, Windows DNS policies)
- DNSSEC : signatures (RRSIG, DNSKEY, DS), validation en chaîne jusqu'à la racine
- DANE (TLSA) : certificats TLS dans DNS, alternatif à PKI traditionnelle
DHCP d'entreprise
- Étendue : plage + options (routeur, DNS, domaine, WPAD, PXE)
- Réservations : MAC → IP fixe (serveurs, imprimantes, APs)
- Relais (IP Helper) :
ip helper-addresssur L3, option 82 (port/VLAN) - Failover : hot standby (partenaire), load balancing (répartition), MCLT
- Politiques : classes utilisateur (vendor ID, option 60) → options/portées spécifiques
Partages de fichiers et stockage réseau
SMB / CIFS (Windows, Samba Linux)
- Versions : SMB 1.0 (désactivé), 2.0/2.1, 3.0/3.1.1 (chiffrement, signature, multichannel, RDMA)
- Partage :
\\SERVER\Share, permissions partage + NTFS (le plus restrictif gagne) - Accès hors ligne (Client Side Caching), BranchCache, DFS-R (réplication), DFS-N (namespace)
NFS (Linux/UNIX)
- NFSv3 : stateless, RPC, portmap, sécurité par IP/export (no_root_squash, sync/async)
- NFSv4 : stateful, Kerberos (sec=krb5/krb5i/krb5p), idmap, ACL, delegation, un seul port (2049)
exports:/data 192.168.1.0/24(rw,sync,no_subtree_check)
Stockage objet (S3, MinIO, Swift)
- API REST, buckets, objets (clé, version, métadonnées, ACL, cycle de vie)
- Cohérence forte (S3), éventuelle (ancien)
- Présigné (pre-signed URL) : accès temporaire sans credentials
Gestion de configuration et automatisation
- Ansible : sans agent, YAML, idempotent, inventaire dynamique, rôles, collections
- Puppet / Chef / SaltStack : agent, modèle déclaratif/impératif, master/minion
- PowerShell DSC : configuration désirée Windows, MOF, pull server
- Terraform : Infrastructure as Code, providers, state, modules, plan/apply
- GitOps : ArgoCD, Flux — cluster = état Git, réconciliation continue
Surveillance, logs et observabilité
- Métriques : Prometheus (pull), Telegraf/Node Exporter, Grafana (dashboards)
- Logs centralisés : ELK/EFK (Elasticsearch, Logstash/Fluentd, Kibana), Loki + Promtail, Graylog
- Traces distribuées : Jaeger, Zipkin, OpenTelemetry (W3C TraceContext)
- Alerting : Alertmanager, règles, inhibition, silences, notification (email, Slack, PagerDuty, Opsgenie)
- SLA/SLO/SLI : disponibilité, latence, erreur, budget d'erreur
Sauvegarde et reprise (Backup / DR)
- Règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site
- Types : complète, différentielle, incrémentale, forever incremental, synthétique
- Veeam, Commvault, Rubrik, Cohesity, Duplicati, Restic, BorgBackup
- RTO (Recovery Time Objective) : temps max acceptable pour restaurer
- RPO (Recovery Point Objective) : perte de données max acceptable
- Test de restauration : obligatoire, planifié, documenté