Aller au contenu principal

Infrastructure réseau et services d'entreprise

Google IT SupportAdministration système et infrastructure

Infrastructure réseau et services d'entreprise

Définition

L'administration système en entreprise va au-delà d'un poste unique : elle gère une flotte de machines, des services réseau centralisés, l'identité, la sécurité et la continuité. Cette vue d'ensemble couvre les services d'infrastructure critiques.

Services d'annuaire et d'identité

Active Directory (AD DS) — Windows Server

  • Domaine : frontière de sécurité, réplication, stratégie de groupe
  • Forêt : ensemble de domaines partageant schéma, configuration, catalogue global
  • Contrôleur de domaine (DC) : réplique AD, authentifie (Kerberos), DNS intégré
  • OU (Unité d'organisation) : conteneur pour délégation, GPO, structure logique
  • Confiance : transitive (forêt), externe, realm (Kerberos MIT), forêt (selective auth)
  • FSMO : 5 rôles (Schema Master, Domain Naming, RID, PDC Emulator, Infrastructure)

Azure AD / Entra ID (Cloud)

  • Locataire (tenant) isolé, identités cloud ou hybrides (AD Connect)
  • Authentification moderne : OAuth 2.0, OpenID Connect, SAML, FIDO2
  • Accès conditionnel (MFA, conformité appareil, localisation, risque)
  • Groupes dynamiques, rôles d'administration (RBAC), PIM (Privileged Identity Management)

LDAP / OpenLDAP / FreeIPA (Linux)

  • Protocole léger d'accès aux annuaires (port 389/636 LDAPS)
  • Schéma : objet = DN (Distinguished Name) + attributs (cn, uid, mail, memberOf)
  • SASL (Kerberos, GSSAPI) pour authentification forte
  • FreeIPA : AD-like pour Linux (Kerberos, DNS, CA, Sudo, HBAC, SELinux)

DNS d'entreprise

  • Zone primaire : autoritative, modifiable
  • Zone secondaire : lecture seule, transfert de zone (AXFR/IXFR)
  • Zone stub : seulement NS + SOA, délégation
  • Forwarders : renvoi requêtes non locales vers résolveurs upstream (FAI, 8.8.8.8)
  • Split-brain DNS : vues internes/externes (bind views, Windows DNS policies)
  • DNSSEC : signatures (RRSIG, DNSKEY, DS), validation en chaîne jusqu'à la racine
  • DANE (TLSA) : certificats TLS dans DNS, alternatif à PKI traditionnelle

DHCP d'entreprise

  • Étendue : plage + options (routeur, DNS, domaine, WPAD, PXE)
  • Réservations : MAC → IP fixe (serveurs, imprimantes, APs)
  • Relais (IP Helper) : ip helper-address sur L3, option 82 (port/VLAN)
  • Failover : hot standby (partenaire), load balancing (répartition), MCLT
  • Politiques : classes utilisateur (vendor ID, option 60) → options/portées spécifiques

Partages de fichiers et stockage réseau

SMB / CIFS (Windows, Samba Linux)

  • Versions : SMB 1.0 (désactivé), 2.0/2.1, 3.0/3.1.1 (chiffrement, signature, multichannel, RDMA)
  • Partage : \\SERVER\Share, permissions partage + NTFS (le plus restrictif gagne)
  • Accès hors ligne (Client Side Caching), BranchCache, DFS-R (réplication), DFS-N (namespace)

NFS (Linux/UNIX)

  • NFSv3 : stateless, RPC, portmap, sécurité par IP/export (no_root_squash, sync/async)
  • NFSv4 : stateful, Kerberos (sec=krb5/krb5i/krb5p), idmap, ACL, delegation, un seul port (2049)
  • exports : /data 192.168.1.0/24(rw,sync,no_subtree_check)

Stockage objet (S3, MinIO, Swift)

  • API REST, buckets, objets (clé, version, métadonnées, ACL, cycle de vie)
  • Cohérence forte (S3), éventuelle (ancien)
  • Présigné (pre-signed URL) : accès temporaire sans credentials

Gestion de configuration et automatisation

  • Ansible : sans agent, YAML, idempotent, inventaire dynamique, rôles, collections
  • Puppet / Chef / SaltStack : agent, modèle déclaratif/impératif, master/minion
  • PowerShell DSC : configuration désirée Windows, MOF, pull server
  • Terraform : Infrastructure as Code, providers, state, modules, plan/apply
  • GitOps : ArgoCD, Flux — cluster = état Git, réconciliation continue

Surveillance, logs et observabilité

  • Métriques : Prometheus (pull), Telegraf/Node Exporter, Grafana (dashboards)
  • Logs centralisés : ELK/EFK (Elasticsearch, Logstash/Fluentd, Kibana), Loki + Promtail, Graylog
  • Traces distribuées : Jaeger, Zipkin, OpenTelemetry (W3C TraceContext)
  • Alerting : Alertmanager, règles, inhibition, silences, notification (email, Slack, PagerDuty, Opsgenie)
  • SLA/SLO/SLI : disponibilité, latence, erreur, budget d'erreur

Sauvegarde et reprise (Backup / DR)

  • Règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site
  • Types : complète, différentielle, incrémentale, forever incremental, synthétique
  • Veeam, Commvault, Rubrik, Cohesity, Duplicati, Restic, BorgBackup
  • RTO (Recovery Time Objective) : temps max acceptable pour restaurer
  • RPO (Recovery Point Objective) : perte de données max acceptable
  • Test de restauration : obligatoire, planifié, documenté