Partie 7 · Plateforme, hébergement et intelligence artificielle
Mises à jour du parc
Suivre l'état de mise à jour des machines du parc, lire les relevés de leur agent et commander une application à distance.
Une machine du parc accumule des paquets en attente, un noyau installé qu'elle n'a pas encore chargé, une fin de support qui approche et un disque qui se remplit. Ce chapitre couvre les cinq écrans qui rendent tout cela visible, machine par machine, et l'ordre qui permet d'appliquer les mises à jour sans ouvrir de session sur la machine. Il s'adresse à la personne qui exploite le parc, pour elle-même ou pour ses clients. Le résultat visé : plus aucune machine ne se tait sans que quelqu'un le sache.
Vue d'ensemble#
Ces écrans vivent dans l'application Gestion d'hébergement, sous Hébergement › Infrastructure › Parc client. Ils s'ajoutent à l'inventaire du parc plutôt que de le remplacer : une machine reste une fiche de parc, avec sa garantie, son numéro de série et son usager.
Cinq notions suffisent à lire tous les écrans.
- Machine : l'objet physique, celui qui porte un numéro de série et une garantie. C'est la fiche de parc.
- Système : une installation sur cette machine. Un portable en double amorçage porte deux systèmes, et chacun a son propre noyau, son propre gestionnaire de paquets et son propre retard.
- Agent : le petit programme posé sur la machine. Il relève l'état et le dépose dans Symbifox, puis demande s'il y a un ordre pour lui.
- Relevé : une mesure horodatée, avec le détail des paquets en attente au moment où elle a été prise.
- Ordre : une demande d'appliquer des mises à jour sur un système, déposée dans une file que l'agent vient vider.
L'état d'une machine est le pire de ses systèmes. Un portable dont le côté Linux est à jour et dont l'autre côté n'a plus parlé depuis six jours n'est pas à jour : il est muet.
Voici l'écran d'ensemble sur la démo Boréal, regroupé par état.

Ce qui distingue l'approche : un relevé absent est une alerte, jamais un silence. Une machine qui cesse de parler bascule après quarante-huit heures dans un état qui ressort en rouge, au même titre qu'une machine en retard de deux cents paquets. Et un compte de paquets ne s'affiche jamais sans la date du relevé qui l'a produit, parce qu'un zéro d'il y a trois semaines ne veut pas dire la même chose qu'un zéro d'aujourd'hui.
Configuration#
Accès et droits#
Les deux groupes de l'application d'hébergement commandent aussi ces écrans.
| Groupe | Ce qu'il ouvre |
|---|---|
| Utilisateur d'hébergement | Consulter l'état des machines, les systèmes, les relevés et les ordres, pour les clients dont l'organisation gère un service. |
| Gestionnaire d'hébergement | En plus : générer un code d'enrôlement, révoquer un agent, créer un ordre et le retirer de la file. |
Le code d'enrôlement n'est lisible qu'au second niveau. C'est volontaire : il vaut pour une machine, et pendant trente minutes, il ouvre le droit de déposer des relevés.
Paramètres#
Il n'y a rien à régler dans Symbifox. Les cadences sont fixes, et la seule décision qui compte se prend sur la machine elle-même, pas ici : l'application à distance reste fermée tant qu'un fichier de consentement n'a pas été posé à la main sur la machine.
Données de base#
Une seule chose doit exister avant : la fiche de la machine. L'agent ne crée jamais de fiche de parc, il ne fait que remplir celle qu'une personne a créée. Si la machine n'est pas encore au parc, créez-la d'abord sous Hébergement › Infrastructure › Parc client › Tous les postes.
Premiers pas#
Ce parcours pose l'agent sur une machine et vous mène jusqu'à son premier relevé.
- Allez à Hébergement › Infrastructure › Parc client › Tous les postes et ouvrez la machine à suivre.
- Ouvrez l'onglet Mises à jour.
- Sélectionnez Générer un code d'enrôlement. Une notification affiche le code : il vaut trente minutes, et pour un seul système.
- Sur la machine, en tant qu'administrateur, lancez le programme d'installation livré avec le module, en lui passant l'adresse de votre Symbifox et ce code.
- L'installation dépose l'agent, échange le code contre un jeton propre à cette machine, puis prend un premier relevé.
- Revenez sur la fiche : l'onglet Mises à jour affiche l'état, la date du dernier relevé et le nombre de systèmes.
- Allez à Hébergement › Infrastructure › Parc client › Systèmes suivis pour voir le système qui vient d'apparaître.
Voici l'onglet Mises à jour d'un serveur de Boréal, une fois l'agent posé.

Tâches courantes#
Lire l'état du parc en un écran#
Cet écran répond à une seule question : où faut-il regarder en premier.
- Allez à Hébergement › Infrastructure › Parc client › État des mises à jour.
- Laissez le regroupement par état en place.
- Ouvrez les groupes Sécurité en attente, Muet et Compte inconnu avant les autres.
- Ouvrez une machine pour voir ses systèmes.
Les machines sans agent n'apparaissent pas ici : cet écran ne montre que ce qui est suivi.
Suivre les systèmes plutôt que les machines#
Une machine agrège, un système mesure. Quand vous cherchez la cause et non l'alerte, passez aux systèmes.
- Allez à Hébergement › Infrastructure › Parc client › Systèmes suivis.
- Gardez le regroupement par machine : les deux côtés d'un double amorçage se lisent alors ensemble.
- Ajoutez la colonne Écart au relevé précédent si vous suivez la progression du retard.

Sur la démo, la machine BOR-PC-014 porte deux systèmes : le côté Linux, à jour, et le côté Windows, Non suivi, faute d'agent.
Repérer ce qui demande une décision#
- Allez à Hébergement › Infrastructure › Parc client › Systèmes à regarder.
- Traitez la liste de haut en bas : elle ne retient que les systèmes muets, au compte inconnu, en attente de correctif de sécurité ou en attente de redémarrage.
Cette liste est vide quand tout va bien. C'est le seul écran du chapitre dont le vide est une bonne nouvelle.
Lire un relevé et ses paquets#
Un relevé dit ce que la machine a mesuré, à la seconde près, et ce qui restait en attente à ce moment.
- Allez à Hébergement › Infrastructure › Parc client › Relevés de mise à jour.
- Ouvrez le relevé voulu, ou passez par l'onglet Relevés d'un système.
- Lisez le bloc Mises à jour pour le compte, le bloc Redémarrage pour le noyau, le bloc Disque pour la place restante.
- Ouvrez l'onglet Paquets en attente pour le détail, nom par nom.

Autoriser l'application à distance sur une machine#
Trois consentements sont nécessaires, et il faut les trois : une personne crée l'ordre, le serveur vérifie que la machine a déclaré son accord, et la machine vérifie elle-même son fichier de consentement au moment d'agir.
- Sur la machine, en tant qu'administrateur, créez le fichier de consentement.
- Activez l'interrogation régulière, pour que l'agent vienne demander s'il a un ordre.
- Attendez le relevé suivant.
- Sur la fiche du système, vérifiez que Application autorisée est coché et qu'un bandeau bleu l'annonce.

Pour refermer, effacez le fichier sur la machine. L'effet est immédiat : l'agent refuse le prochain ordre, et Symbifox retire l'autorisation de la fiche dès qu'il apprend ce refus.
Commander une application de mises à jour#
Préalable : le système doit être suivi et avoir déclaré son consentement.
- Allez à Hébergement › Infrastructure › Parc client › Ordres de mise à jour, puis sélectionnez Nouveau.
- Choisissez le Système visé.
- Choisissez la Portée : Sécurité seulement, Toutes les mises à jour, Paquets nommés ou Redémarrer seulement.
- Pour Paquets nommés, saisissez les noms séparés par des espaces ou des virgules.
- Choisissez Redémarrer ensuite : Jamais, Si la machine le demande ou Toujours.
- Renseignez Pas avant pour retenir l'ordre jusqu'à une heure creuse, ou laissez vide pour tout de suite.
- Enregistrez. L'ordre entre en file et la machine le prendra à sa prochaine interrogation.

Retirer un ordre de la file#
- Ouvrez l'ordre tant qu'il est En file ou Pris en charge.
- Sélectionnez Retirer de la file.
- Vérifiez que l'ordre passe à Périmé et que le motif du retrait est consigné.
Un ordre déjà appliqué ne se retire pas : il s'est produit.
Comprendre un ordre refusé#
Un ordre qui échoue porte toujours le mot de la machine, dans le bloc Issue.
- Ouvrez l'ordre en état Échoué.
- Lisez le Code de sortie et la Sortie de la machine.
- Agissez sur la machine, puis créez un nouvel ordre si nécessaire.

Sur la démo, le poste de la Clinique dentaire Rosemont a refusé parce que son fichier de consentement n'existe pas. L'ordre est parti, la machine a dit non, et le refus est écrit.
Révoquer l'agent d'un système#
- Ouvrez le système sous Systèmes suivis.
- Sélectionnez Révoquer l'agent et confirmez.
- Le prochain relevé de cet agent sera refusé, et le système cesse d'être suivi.
Utilisez cette action quand une machine quitte le parc ou change de main. Pour la remettre en service, il faut un nouveau code d'enrôlement.
Céduler un entretien sur une machine#
Une maintenance planifiée pouvait viser un service hébergé, jamais une machine. Elle peut désormais viser une machine, et même un seul côté d'un double amorçage.
- Allez à Hébergement › Maintenance › Maintenances planifiées, puis sélectionnez Nouveau.
- Choisissez le type Correctif de sécurité.
- Renseignez la Machine, et le Système si l'entretien ne concerne qu'un côté.
- Choisissez la fréquence et la première échéance, puis enregistrez.
Le client de la fiche se déduit de la machine, et l'entretien rejoint les autres dans les échéances de l'application d'hébergement.
Les menus, un à un#
Les cinq entrées vivent sous Hébergement › Infrastructure › Parc client, à la suite des écrans d'inventaire.
- Hébergement › Infrastructure › Parc client › État des mises à jour : la liste des machines suivies, regroupée par état. Colonnes utiles : la référence, le client, le nombre de Systèmes, l'État des mises à jour en pastille et le Dernier relevé. C'est l'écran d'entrée du chapitre.
- Hébergement › Infrastructure › Parc client › Systèmes suivis : un système par ligne, regroupé par machine, avec le compte de paquets, la part de sécurité, le drapeau de redémarrage et la date du dernier relevé. Les lignes en rouge demandent une décision, celles en ambre une attention.
- Hébergement › Infrastructure › Parc client › Systèmes à regarder : la même liste, réduite aux systèmes muets, au compte inconnu, en attente de sécurité ou de redémarrage.

- Hébergement › Infrastructure › Parc client › Relevés de mise à jour : l'historique complet, du plus récent au plus ancien, tous systèmes confondus. Les filtres par système et par date servent à suivre la progression d'un retard.
- Hébergement › Infrastructure › Parc client › Ordres de mise à jour : la file et son histoire, avec l'état de chaque ordre, ce qu'il visait et ce qu'il a changé.

Référence#
Champs du formulaire Système#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Système | Nom de l'installation, pas de la machine. | Obligatoire |
| Poste | La fiche de parc qui porte ce système. | Obligatoire |
| Famille | Linux, Windows, macOS ou autre. | Linux par défaut |
| Système relevé | Le système d'exploitation tel que la machine le déclare. | Relevé, en lecture seule |
| machine-id | L'identité de l'installation, relevée à l'enrôlement. Deux systèmes ne peuvent pas la partager. | Relevé, en lecture seule |
| Suivi | Coché tant qu'un agent valide est posé. | Coché à l'enrôlement |
| Application autorisée | Le fichier de consentement existait au dernier relevé. | Décoché par défaut |
| Dernier relevé | Horodatage du dernier dépôt de l'agent. | Relevé |
| Compte fiable | Décoché quand le gestionnaire de paquets n'a pas répondu. | Coché quand la mesure a réussi |
| Paquets en attente et Dont sécurité | Ce que la machine a compté. | Relevés |
| Écart au relevé précédent | La variation depuis la mesure d'avant. | Calculé |
| Mise à jour automatique | Le mode de l'auto-updateur, jamais sa simple présence. | Relevé |
| Noyau chargé et Noyau installé | Deux champs distincts : leur écart révèle un redémarrage dû. | Relevés |
| / occupé (%) et /boot occupé (%) | L'occupation des disques, à la convention de l'outil système. | Relevés |
| Fin de support et État du support | Lus sur la machine, jamais devinés. Un système à roulement continu n'a pas de date, et c'est l'information. | Relevés |
Champs du formulaire Ordre de mise à jour#
| Champ | Description | Obligatoire ou par défaut |
|---|---|---|
| Système | La cible. Un ordre vise un système, jamais une machine. | Obligatoire |
| Portée | Sécurité seulement, toutes les mises à jour, paquets nommés, redémarrer seulement. | Sécurité seulement |
| Paquets | Les noms visés, pour la portée par paquets nommés. | Obligatoire dans ce cas |
| Redémarrer ensuite | Jamais, si la machine le demande, toujours. | Jamais |
| Pas avant | L'ordre n'est pas remis avant cette date. | Vide, donc tout de suite |
| Demandé par | La personne qui a créé l'ordre. | L'utilisateur courant |
| État | En file, pris en charge, en cours, appliqué, échoué, périmé. | En file |
| Code de sortie, Paquets touchés, Sortie de la machine | Ce que la machine a rapporté. | Relevés à la fin |
Rapports et exports#
Aucun rapport imprimé. Les cinq écrans s'exportent comme toutes les listes de Symbifox, et l'onglet Charge utile d'un relevé garde la mesure brute telle que la machine l'a envoyée.
Automatisations#
Trois mécanismes tournent seuls, et un quatrième vient d'un module satellite.
| Ce qui se fait seul | À quelle cadence |
|---|---|
| Les systèmes qui n'ont pas parlé depuis quarante-huit heures basculent en Muet. | Toutes les quatre heures |
| Les relevés de plus de quatre-vingt-dix jours sont effacés. | Une fois par jour |
| Les ordres que personne n'a exécutés depuis sept jours passent à Périmé. | Toutes les six heures |
| Une section du récapitulatif quotidien résume l'état du parc. | Une fois par jour |
Côté machine, l'agent relève une fois par jour et au réveil, et interroge la file à la minute là où le consentement existe.
Pages publiques et portail#
Aucune page portail. Le module expose des adresses de dépôt protégées par jeton, que seul l'agent utilise : le jeton authentifie une machine, jamais une personne, et il ne permet que de déposer un relevé sur la fiche qu'il désigne.
Modules qui enrichissent cette application#
Comprendre#
Pourquoi la machine parle et le centre écoute. Symbifox n'a aucun chemin vers les machines du parc, et n'en veut pas. L'agent dépose ses relevés et demande s'il a un ordre. Cela règle trois choses d'un coup : les machines qu'on ne peut pas joindre depuis l'extérieur, le portable qui n'est allumé qu'une partie du temps, et la surface d'attaque, puisqu'une instance compromise ne détient aucune clé vers le parc.
Pourquoi trois consentements. Le premier est la personne qui crée l'ordre. Le deuxième est le serveur, qui refuse de remettre un ordre à une machine qui n'a pas déclaré son accord. Le troisième est la machine elle-même, et c'est le seul qui compte vraiment : il est local, posé à la main, et se retire sans passer par Symbifox. Les deux premiers rattrapent une erreur d'exploitation, le troisième protège la machine même si Symbifox tombe entre de mauvaises mains.
Pourquoi un compte n'est jamais deviné. Après une application réussie, les compteurs affichés restent ceux d'avant : l'agent rapporte l'issue de l'ordre, pas une nouvelle mesure. Plutôt que de soustraire une estimation, la fiche affiche un avertissement qui dit que ses chiffres sont antérieurs à l'ordre. Un agent récent dépose un relevé dans la foulée et l'avertissement disparaît en quelques secondes; un agent plus ancien laisse l'écart jusqu'au relevé du lendemain.
Pourquoi un compte peut valoir « inconnu ». Quand le gestionnaire de paquets ne répond pas, la machine ne rend pas zéro : elle dit qu'elle n'a pas su compter, et l'état devient Compte inconnu. C'est la différence entre une machine saine et une machine dont l'outil est cassé, et c'est exactement le genre de panne qu'un tableau tout vert cache d'habitude.
Ce que le relevé ne fait pas. Il ne rafraîchit pas l'index des paquets de la machine : il lit ce que la machine sait déjà. Sur une machine dont l'index n'a pas été rafraîchi depuis des semaines, le compte est vieux de ces semaines, et c'est le rôle de l'auto-updateur local, dont le mode est justement relevé, de le tenir à jour.
Les systèmes couverts. L'agent couvre les gestionnaires de paquets des distributions Linux courantes. Un côté Windows peut exister comme fiche de système, et il se lit alors Non suivi : il compte dans l'inventaire, pas dans la surveillance. Le dire ainsi vaut mieux que de laisser croire à une couverture qui n'existe pas.
Dépannage#
| Symptôme | Cause probable | Correctif |
|---|---|---|
| Une machine passe en Muet alors qu'elle fonctionne. | Son agent ne dépose plus de relevé : machine éteinte, minuteur arrêté, jeton révoqué. | Vérifiez la machine, puis réenrôlez-la si le jeton a été révoqué. |
| Un système affiche Compte inconnu. | Le gestionnaire de paquets n'a pas répondu au moment du relevé. | Ouvrez une session sur la machine et lancez la mise à jour de l'index à la main pour voir l'erreur. |
| L'enrôlement échoue en disant que la machine est déjà au parc. | Une autre fiche porte déjà le même identifiant matériel. | Retrouvez la fiche jumelle, décidez laquelle garder, puis archivez l'autre. |
| Un ordre reste En file sans jamais partir. | L'interrogation régulière n'est pas activée sur la machine, ou le consentement n'y est pas. | Vérifiez le fichier de consentement et l'activation de l'interrogation sur la machine. |
| Un ordre revient Échoué avec un message de refus. | La machine a refusé faute de consentement local. | Posez le fichier sur la machine, attendez le relevé suivant, puis créez un nouvel ordre. |
| Les compteurs n'ont pas bougé après une application réussie. | Aucun relevé n'a encore été déposé depuis l'ordre. | Attendez le relevé suivant. L'avertissement sur la fiche dit que les chiffres sont antérieurs. |
| Une machine n'apparaît pas dans État des mises à jour. | Aucun agent n'y est posé, donc elle n'est pas suivie. | Générez un code d'enrôlement depuis sa fiche de parc. |
| Le bouton de génération d'un code n'apparaît pas. | Le compte n'a pas le groupe de gestion de l'hébergement. | Faites ajouter le groupe dans les droits d'accès de l'utilisateur. |