Pilotage d’infrastructure

kFleet

Vos machines virtuelles, vos conteneurs, votre Kubernetes, votre pare-feu, votre DNS, vos certificats et vos accès distants : même console, mêmes droits, même journal d'audit. Tenir une infrastructure hybride veut dire aujourd'hui assembler huit outils qui ne se parlent pas et maintenir la colle entre eux. kFleet remplace l'assemblage.

Auto-hébergeableVingt-quatre domainesConfigurations versionnéesFacturé au nœud géré

Le coût de la pile assemblée

Personne n'a choisi d'exploiter huit consoles. Elles se sont ajoutées une par une, chacune pour une bonne raison, et le coût n'apparaît qu'une fois l'ensemble en place.

  • Un hyperviseur d'un côté, un orchestrateur de conteneurs de l'autre, un troisième outil pour Kubernetes : trois modèles de droits, trois annuaires, trois journaux.
  • Le pare-feu, le DNS et les certificats vivent dans des outils encore différents — souvent dans des scripts, parfois dans la tête d'une seule personne.
  • La colle entre tout ça se maintient : elle ne rend aucun service au métier, et elle casse au moment où l'on regarde ailleurs.
  • Le jour où l'auditeur demande qui a changé quoi, la trace se reconstitue à la main, outil par outil — quand elle existe encore.

Ce que kFleet remplace

La façon honnête de décrire kFleet est de partir de ce qu'une équipe maintient déjà. La troisième colonne est la plus importante du tableau : elle distingue ce qui sert dès l'installation de ce qui demande d'abord de décrire votre parc.

Ce qui est maintenu aujourd'huiCe que kFleet apporteÀ l'installation
Proxmox, vCenter, virt-managerVirtualisation libvirt (KVM/QEMU), Lima et VirtualBox : cycle de vie des machines, console navigateur, instantanés, cloud-init, migration à chaud entre hyperviseurs.Utilisable tel quel
Portainer, Rancher, kubectlConteneurs Docker, Podman, LXD, Incus et LXC, et Kubernetes multi-cluster sur treize types de ressources — la même console pour les trois familles.Utilisable tel quel
pfSense, scripts nftablesPare-feu nftables piloté : profils, zones, règles ordonnées, différentiel avant application et protection anti-verrouillage.Socle à décrire
BIND, dnsmasq, Kea, ISC DHCPDNS avec six moteurs pris en charge et DHCP avec trois : zones, enregistrements, périmètres, réservations, tous versionnés.Socle à décrire
cert-manager, Caddy, scripts ACMEAutorités, certificats et distribution : ACME avec neuf types de défi, renouvellement et pose sur les cibles.Socle à décrire
Guacamole, bastions maisonConsole distante RDP, VNC et SSH dans le navigateur, via rebond, identifiants chiffrés et ouverture tracée.Utilisable tel quel
Ansible ad hoc, Foreman, SpacewalkParc logiciel : inventaire agrégé, écart de version par machine, filtre « sécurité seulement », application en masse et suivi.Utilisable tel quel
Terraform, consoles cloudCloud AWS et Cloudflare : modèles, planification, application et détection de dérive continue, sans Terraform local.Socle à décrire
Lucidchart, schémas VisioCartographie construite depuis l'inventaire réel — machines, conteneurs, pods, règles, tunnels — et non redessinée à la main.Utilisable tel quel

« Socle à décrire » veut dire que le moteur, le modèle et les écrans sont là, et que votre parc reste à saisir ou à importer : un pare-feu piloté sans vos zones, un DNS sans vos domaines ne remplacent rien tant qu'on n'a pas configuré par-dessus. C'est rapide parce que le socle existe ; ce n'est pas instantané, et nous préférons le dire avant qu'après.

Ce que kFleet pilote

L'amplitude n'est pas l'argument. L'argument, c'est qu'un certificat, la règle de pare-feu qui protège le service, la machine qui l'héberge et le risque qui documente sa faille se pilotent depuis le même endroit, avec les mêmes droits et le même journal. Aucune passerelle, aucun export croisé, aucune console de plus.

Machines virtuelles

libvirt (KVM/QEMU), Lima et VirtualBox derrière une seule interface. Création depuis une image, démarrage et arrêt, instantanés, cloud-init, console dans le navigateur, migration à chaud d'un hyperviseur à l'autre. La configuration d'une machine est versionnée comme le reste : on compare deux états, on revient en arrière.

Les hyperviseurs du parc, quel que soit leur type.
Les machines de tous les hyperviseurs, dans une seule liste.

Conteneurs, quatre moteurs

Docker, Podman, LXD/Incus et LXC. Les moteurs se raccordent, les conteneurs se listent, se démarrent, se lisent — journaux compris — et leur configuration se versionne. Un parc mixte ne demande pas deux outils.

Kubernetes multi-cluster

Treize types de ressources — espaces de noms, déploiements, pods, services, entrées, volumes, tâches, tâches planifiées, secrets, configurations, classes de stockage, nœuds — sur autant de clusters que vous en exploitez. Journaux, exécution dans un pod, redirection de port : depuis le navigateur.

Quatre clusters, trois distributions, une seule console.

Pare-feu nftables

Le pare-feu se décrit en profils : des zones, des règles ordonnées, une politique par chaîne. kFleet calcule le différentiel avant d'appliquer, refuse une règle qui vous couperait l'accès, prend un instantané des règles en place et sait revenir en arrière en un clic.

  • Le différentiel se lit avant l'application, pas après.
  • Une règle qui fermerait votre propre accès est refusée avant d'être posée.
  • Instantané des règles avant chaque application, retour arrière en un clic.
Les profils du parc, et le nombre de règles de chacun.
Les règles d'un profil, dans l'ordre où la chaîne les évalue.

DNS et DHCP

Six moteurs DNS pris en charge (BIND, dnsmasq, CoreDNS, PowerDNS, Route 53, Cloudflare) et trois moteurs DHCP (Kea, ISC DHCP, dnsmasq). Zones, enregistrements, périmètres, sous-réseaux et réservations se saisissent une fois et se déploient sur le moteur qui vous sert — le modèle ne change pas quand le moteur change.

Une zone et ses enregistrements.
Les réservations d’un périmètre : chaque machine de l’inventaire y a son adresse.

VPN et accès distant

Huit adaptateurs VPN — WireGuard, OpenVPN, IPsec, cloudflared, NordVPN, AWS, GCP et Azure — avec leurs pairs. Et pour intervenir sur une machine, une console RDP, VNC ou SSH dans le navigateur, via rebond, avec des identifiants chiffrés et une ouverture tracée : sans client lourd et sans bastion à maintenir.

Certificats et PKI

Autorités, fournisseurs de défi et cibles de distribution. Émission ACME avec six défis DNS-01 et trois défis HTTP-01, puis pose du certificat sur les cibles déclarées. Le client le plus direct de cette chaîne est l'edge Zero Trust du même produit — ce qui garantit qu'elle est exercée.

Catalogue applicatif

Quatre-vingt-quinze applications prêtes à déployer, rangées par catégorie, avec substitution de variables et phase post-installation. Pour un dépôt Helm, le déploiement est guidé de la même façon.

Le catalogue : 42 charts Helm, 53 manifestes, 14 catégories.

Parc logiciel et correctifs

Inventaire logiciel agrégé sur la flotte, écart de version machine par machine, filtre « sécurité seulement », application en masse et suivi en temps réel. Une campagne de correctifs devient une opération au lieu de N scripts.

Scan de sécurité et DAST

Vingt-trois outils câblés — analyse de dépendances, images de conteneurs, durcissement système, référentiels CIS — et un scan applicatif authentifié avec rejeu. Un résultat de scan devient un risque évalué, puis un incident tracé, puis un rapport : sans réexport et sans second outil.

Les profils de scan livrés avec le produit.

Serverless et tâches

Des tâches Knative, leurs sources, leurs révisions et leurs déclencheurs, avec les images d'exécution livrées d'origine. Une invocation se déclenche et se suit depuis la même console.

Les images d'exécution livrées d'origine.

Cartographie du parc

Un graphe construit depuis l'inventaire réel — machines, conteneurs, pods, règles de pare-feu, tunnels, certificats, ressources cloud — et non redessiné à la main. Il se met à jour parce qu'il est alimenté par les événements du produit, pas parce que quelqu'un a pensé à le reprendre.

Nœuds et collecteurs

Chaque machine pilotée porte un agent qui remonte son état : matériel, stockage, réseau, logiciels installés. C'est cet état collecté qui alimente l'inventaire, la cartographie et le parc logiciel — une seule remontée, plusieurs écrans.

Edge Zero Trust

Une passerelle d'accès auto-hébergée dont la configuration est compilée, signée et vérifiée avant d'être appliquée, avec conservation de la dernière version saine. C'est une adjacence du pilotage, pas un produit d'accès à part entière — mais la chaîne de confiance va jusqu'au plan de données.

Sur le socle Kore

Utilisateurs, rôles et permissions fines, organisations, journal d'audit scellé, API GraphQL unique, workflows, documents : kFleet n'a réécrit aucune de ces briques, il hérite de celles du socle. C'est ce qui explique qu'un pilotage d'infrastructure arrive avec une gestion de droits et une piste d'audit dignes de ce nom.

kFleet ne part pas de zéro

Un pilotage d'infrastructure a besoin d'utilisateurs, de rôles, d'organisations et d'un journal d'audit avant d'avoir besoin d'un hyperviseur. kFleet ne les a pas réécrits.

Le socle Kore

Identité et accès, organisations imbriquées, permissions fines, journal d'audit scellé, API GraphQL unique, workflows, documents et artefacts. kFleet en hérite plutôt que de les refaire — et c'est aussi le prérequis technique et contractuel du module.

Voir le socle Kore

Souverain, sans astérisque

Déploiement sur vos serveurs, y compris hors réseau. Go et PostgreSQL, sans format propriétaire, et plus aucune brique d'interface tierce : c'est l'argument des DSI publiques et régulées, et presque aucun concurrent ne peut le cocher.

Les trois piliers

Dans cet ordre. C'est celui dans lequel l'argument tient : on consolide d'abord, on exploite ensuite, on prouve enfin.

Vous consolidez

Un outil au lieu de huit : moins de licences, moins de comptes à gérer, moins de formations, un seul endroit où chercher. Trente-deux modules et plus de quarante adaptateurs, sous une seule console et un seul modèle de droits.

Vous exploitez, pas seulement vous déployez

Chaque configuration est versionnée, comparable et réversible en un clic — machines, conteneurs, pare-feu, DNS, DHCP, VPN, modèles cloud. La dérive est détectée en continu, pas au prochain déploiement.

Vous prouvez

Le résultat d'un scan devient un risque évalué, puis un incident tracé, puis un rapport. Sans réexport, sans second outil, et avec le journal d'audit du socle sous chacune de ces étapes.

kFleet est un module licencié au-dessus du socle Kore, qui en est le prérequis technique et contractuel.

Ce que ça change, geste par geste

Les gestes du quotidien d'une équipe d'infrastructure, et ce que le produit fait à leur place.

GesteCe que kFleet faitOrdre de grandeur
Règle de pare-feu en urgenceDifférentiel avant application, protection anti-verrouillage, instantané des règles, retour arrière en un clic.< 2 min (vs 15 min)
Environnement de développement completTrois machines, réservation d'adresse, zone DNS mise à jour, console navigateur — sans quitter la page.< 5 min (vs 30–45 min)
Campagne de correctifs sur la flotteInventaire agrégé, écart de version par machine, filtre « sécurité seulement », application en masse et suivi temps réel.1 opération (vs N scripts)
Intervention sur une machine injoignableConnexion RDP, VNC ou SSH dans le navigateur, via rebond, identifiants chiffrés, ouverture tracée.Sans client lourd ni bastion
Préparation d'un auditDouze mois de journal, changements de pare-feu avec auteur et horodatage, accès, certificats — extraits d'un seul endroit.2 jours (vs 10 jours)

Ces durées sont des ordres de grandeur observés en conditions de référence, pas des engagements. Elles sont recalibrées sur votre parc pendant le cadrage — une durée présentée comme un engagement est un piège qui se referme au premier déploiement réel.

Ce qui tient sous la ligne de flottaison

Cinq propriétés qui ne se voient pas en démonstration, et qui décident du renouvellement.

  • Les configurations sont versionnées sur tous les domaines — machines, conteneurs, pare-feu, DNS, DHCP, VPN, modèles cloud. Comparaison et retour arrière partout.
  • Une opération longue survit au redémarrage du service : les scans, les correctifs et les déploiements reprennent où ils en étaient.
  • Une règle de pare-feu qui vous couperait l'accès est refusée avant d'être posée.
  • Le journal d'audit est déporté : il ne dépend pas de la machine auditée.
  • Aucune brique d'interface tierce : l'intégralité du logiciel est maîtrisée et auto-hébergeable, sans dépendance de composants externes.

Trois éditions, facturées au nœud géré

Pas de facturation à l'utilisateur : diffuser l'outil dans votre équipe ne doit rien vous coûter de plus. Vous payez les machines que kFleet pilote, et rien d'autre.

Jusqu'à 3 nœuds

Community

Machines, conteneurs et Kubernetes. Pare-feu, DNS, DHCP et VPN. Catalogue applicatif et console distante. Support communautaire.

4 à 50 nœuds

Pro

Tout Community, plus le versionnement transversal et le retour arrière, le cloud AWS et Cloudflare avec détection de dérive, le parc logiciel et les correctifs de flotte, la cartographie inter-technos, l'authentification unique, les droits fins et l'audit, le multi-clients pour les infogéreurs, et un support 5j/7 à J+1.

Illimité

Enterprise

Tout Pro, plus le scan applicatif authentifié et le rapport de posture, le registre de risques et les incidents chronométrés, l'edge Zero Trust auto-hébergé à configuration signée, les versions à support long avec rétroportage de sécurité, et un support 7j/7 sous 4 h ouvrées.

Les prix ne figurent pas ici : ils sont communiqués sur fiche séparée. Séparer les deux permet de faire évoluer la grille sans réimprimer le discours, et de ne donner le prix qu'après avoir posé la valeur.

Ce que kFleet ne fait pas

Autant le dire avant plutôt qu'au deuxième mois. Ces manques sont assumés et documentés ; ils ne sont pas contournés par une formulation habile.

  • Pas de sauvegarde intégrée des machines virtuelles, ni de sauvegarde Kubernetes façon Velero. Votre chaîne de sauvegarde reste la vôtre.
  • Pas de provisionnement de serveurs physiques : ni BMC, ni IPMI, ni PXE. kFleet pilote ce qui existe, il ne l'installe pas depuis le métal.
  • Le pivot cloud couvre AWS et Cloudflare. Azure et GCP sont décrits dans le modèle mais leurs adaptateurs ne sont pas écrits.
  • La détection de dérive est en place côté cloud ; côté machines, pare-feu et Kubernetes, elle reste à étendre.
  • Pas de haute disponibilité native de la plateforme elle-même, ni de grappe d'hyperviseurs à bascule automatique.
  • Pas de politique-en-tant-que-code (OPA, Kyverno), pas d'admission d'images de conteneurs, pas d'intégration Vault.
  • Pas de FinOps ni de refacturation, pas de planification de capacité prédictive.
  • L'adaptateur Hyper-V existe à l'état d'ébauche, et l'orchestration fine des pairs VPN (rotation de clés, QR mobile) reste à finir.

Audit de convergence — gratuit

Une heure sur votre pile actuelle : ce que vous exploitez, avec combien d'outils, et ce que la convergence vous ferait gagner. Sans engagement, et sans démonstration de produit — c'est votre infrastructure qu'on regarde, pas la nôtre.

  • Cadrage, 3 jours : inventaire de votre parc, cartographie de la pile actuelle, plan de convergence chiffré avec vos chiffres. Livrable écrit, déductible du premier abonnement.
  • Mise en service, 8 jours : installation, raccordement à votre annuaire, connexion des machines, deux domaines activés, une journée de formation.
  • Migration ou mise en conformité, sur mesure : sortie de VMware vers KVM avec bascule progressive, ou industrialisation du pare-feu, des certificats et de la chaîne de preuve pour NIS2 et ISO 27001.
Nous écrire