Cloud · Supervision · Automatisation · IA

Votre infrastructure,
livrée en code.

Vos serveurs et vos applications, construits comme un plan précis plutôt qu'à la main. Résultat : fiable, prévisible, et 100 % à vous — reconstruit à l'identique en moins d'une heure.

  • Kubernetes
  • Ansible
  • OpenTofu
  • Helm
  • GitLab CI
  • Prometheus
  • OpenStack
  • AWS
  • Azure
  • GCP
100 %en code, versionné dans Git
< 1 hpour recréer un environnement
0vendor lock-in
1interlocuteur, du devis à la prod

Pourquoi ça compte

Une infrastructure que vous maîtrisez vraiment

L'objectif est simple : que votre système d'information soit fiable, prévisible et qu'il vous appartienne. Pas de boîte noire, pas de dépendance à une personne ou à un fournisseur.

Des coûts maîtrisés

Prix fixe défini au cadrage. Fini les factures cloud qui grimpent chaque mois sans prévenir.

Vous restez propriétaire

Le code et la documentation vous appartiennent. Vous pouvez changer de prestataire sans tout reconstruire.

Continuité assurée

L'environnement complet se reconstruit à l'identique en moins d'une heure. La reprise après incident est testée, pas espérée.

Un seul interlocuteur

Vous parlez directement à l'ingénieur qui conçoit et opère votre infrastructure. Pas de ticket niveau 1.

Le cycle reproductible Du cadrage au code versionné, puis au déploiement automatisé et à la supervision ; l'ensemble est rejouable en moins d'une heure. 01 Cadrage votre besoin, chiffré 02 Code (Git) tout versionné 03 Déploiement automatisé 04 Supervision alertes + sauvegardes Rejouable en < 1 h · rollback en une commande
Chaque environnement naît d'un cadrage chiffré, vit dans Git et se rejoue à l'identique — c'est ce qui rend les coûts et les délais prévisibles.

Cloud privé vs cloud public

Votre cloud, sans la facture mensuelle

Le cloud public facture chaque VM, chaque Go, chaque requête sortante — tous les mois, à vie. Un cloud privé en open source (OpenStack, Kubernetes) se paie une fois et s'opère pour une fraction du prix : zéro licence, zéro facturation à l'usage, zéro vendor lock-in.

Cloud public

~1 200 € / mois

  • Facturé à l'usage : compute, stockage, egress
  • Coût récurrent à vie, qui grimpe avec la charge
  • Services managés pratiques mais chers
  • Forte dépendance au fournisseur

≈ 43 000 € sur 3 ans

≈ 80 % d'économie sur 3 ans

Cloud privé · self-hosted

~215 € / mois équivalent

  • Matériel payé une fois (amorti), open source sans licence
  • Récurrent = surtout l'électricité
  • Capacité fixe et prévisible, sans surprise de facture
  • Vous restez propriétaire de l'infra et du code

≈ 7 800 € sur 3 ans (matériel + élec.)

Coût cumulé sur 3 ans Le cloud public atteint environ 43 000 € sur 3 ans alors que le cloud privé self-hosté reste autour de 7 800 €. 45 k€ 22 k€ 0 ≈ 43 000 € Cloud public facturé chaque mois ≈ 7 800 € Cloud privé payé une fois + élec. − 80 %
Exemple indicatif pour un cluster type PME. Le cloud privé s'amortit en quelques mois, puis le récurrent se limite à l'électricité.

Exemple indicatif pour un cluster type PME (~10 VMs : calcul, stockage et sorties réseau), hors prestation. Le vrai chiffrage dépend de votre charge — je le pose précisément au cadrage, et je sais aussi tirer parti des offres gratuites (free tier, open source) quand elles suffisent.

Sécurité & sérénité

Vos données protégées à chaque couche

La sécurité n'est pas une option ajoutée à la fin : elle est intégrée dès la conception. Voici les quatre couches qui protègent votre système — de l'accès des utilisateurs jusqu'à vos données.

La sécurité en quatre couches Quatre couches imbriquées protègent vos données : accès, réseau, secrets, puis les données elles-mêmes au centre. Accès contrôlé Réseau cloisonné Secrets chiffrés Vos données
  • Accès contrôlé

    Chaque personne a son propre compte, géré de façon centralisée. Un départ se révoque en un endroit. Accès distant tracé et sécurisé.

  • Réseau cloisonné

    Rien n'est exposé sur Internet par défaut. Les services ne se parlent qu'au strict nécessaire, et tout le trafic externe est chiffré (HTTPS / TLS).

  • Secrets chiffrés

    Mots de passe et clés ne traînent jamais en clair : ils sont chiffrés au repos et stockés dans un coffre dédié, jamais dans un fichier oublié.

  • Données sauvegardées

    Sauvegardes régulières et restauration testée — pas juste configurée. En cas d'incident, on sait combien de temps prend le retour à la normale.

  • Tout est auditable

    Comme l'infra est en code, chaque changement est daté, attribué et relisible. Un audit de sécurité devient une lecture, pas une enquête.

Exemples de missions

Des livrables concrets, pas des slides

Startup · 1 semaine

Cluster Kubernetes pour une équipe de 5 devs

Besoin d'environnements staging et prod isolés. Livré : cluster K8s (control plane HA + workers), registry privée Nexus, monitoring Grafana, pipeline GitLab CI et accès distant Guacamole pour l'équipe.

PME · 3–4 semaines

Sortie d'un cloud public coûteux

Facture mensuelle élevée, douzaine de VMs, volonté de reprendre la main. Livré : OpenStack sur bare-metal, migration des workloads, load balancer HA, DNS interne et monitoring complet.

Infogérance · selon périmètre

Automatisation d'une infra existante

Infra montée à la main, sans documentation, risque de bus factor. Livré : audit, écriture des rôles Ansible de l'existant, pipeline CI/CD et coffre de secrets — l'infra devient enfin reproductible.

Comment on avance

Un déroulé simple, en quatre temps

  1. 01

    Échange & cadrage

    30 minutes pour comprendre votre contexte, vos contraintes et le résultat attendu. Gratuit, sans engagement.

  2. 02

    Proposition chiffrée

    Périmètre clair, livrables listés, prix fixe. Vous savez exactement ce que vous obtenez et quand.

  3. 03

    Réalisation en code

    Tout est écrit, reviewé et déployé via pipeline. Vous suivez l'avancement dans le dépôt, en transparence.

  4. 04

    Transfert & suivi

    Le code et la doc vous appartiennent. Option d'infogérance mensuelle si vous voulez que je continue à opérer.

Ce que je livre

Des fondations solides, automatisées de bout en bout

Du provisionnement bare-metal au déploiement applicatif, chaque service est livré avec son code, sa documentation et son pipeline.

Kubernetes clé en main

Cluster production-ready déployé avec kubeadm : load balancing HA (HAProxy + Keepalived), stockage persistant, registry privée et monitoring inclus.

  • kubeadm
  • Helm
  • Ingress

Cloud privé OpenStack

Votre propre cloud, chez vous ou chez moi. VMs, réseaux et groupes de sécurité provisionnés en déclaratif via OpenTofu et MAAS, avec cloud-init.

  • OpenStack
  • OpenTofu
  • MAAS

CI/CD & GitOps

Pipelines GitLab CI complets : lint, validation, build d'images, déploiement traçable avec gate manuel. Secrets chiffrés au repos avec Ansible Vault.

  • GitLab CI
  • Kaniko
  • Vault

Observabilité

Prometheus, Grafana et Alertmanager calibrés pour votre infra. Dashboards utiles, alertes pertinentes — vous ne découvrez plus les pannes via vos clients.

  • Prometheus
  • Grafana
  • Loki

DNS & réseau as code

Zones DNS internes (MAAS) et publiques (API Gandi) gérées par playbook. Reverse proxy et exposition TLS automatisés, sans manipulation à la main.

  • Gandi API
  • NPM
  • Let's Encrypt

Sécurité & accès

Authentification centralisée (OpenLDAP), accès distant via Guacamole, gestionnaire de secrets Passbolt. Network policies et durcissement par défaut.

  • OpenLDAP
  • Guacamole
  • Passbolt

Architecture de référence

Du trafic entrant au cluster, en haute disponibilité

Vue d'ensemble d'un déploiement type : exposition TLS, load balancing redondé, cluster Kubernetes, le tout alimenté par la CI/CD et observé en continu.

Architecture de référence Internet entre par un reverse proxy avec TLS, passe par un load balancer haute disponibilité, puis atteint un cluster Kubernetes redondé. La CI/CD GitLab déploie via Helm et Prometheus/Grafana supervisent le cluster. 🌐 Internet Reverse proxy · TLS NPM · Let's Encrypt Load balancer HA HAProxy + Keepalived ⎈ Cluster Kubernetes Control plane × 3 (HA) Workers vos applications Ingress routage interne Stockage persistant Registry privée · Nexus Network policies · secrets chiffrés (Vault) · durcissement par défaut GitLab CI/CD Kaniko · Helm Prometheus Grafana alertes deploy métriques
Tous ces composants sont décrits en code (OpenTofu, Ansible, Helm) : le schéma ci-dessus se reconstruit à l'identique sur du bare-metal comme sur un cloud public.

IA & Automatisation

Une IA qui prend vos tickets en charge

Un agent IA — le modèle de votre choix (Claude, GPT, Mistral, Llama…) — connecté à GitLab via MCP : il lit le ticket, écrit le code, ouvre la merge request et déclenche le pipeline. Du ticket à la prod sans intervention manuelle — et tout reste tracé dans Git.

  1. 01

    Ticket assigné

    Une issue GitLab est assignée à l'agent. Il analyse le contexte du dépôt, les conventions et le périmètre attendu.

  2. 02

    Branche & code

    Il crée une branche dédiée, écrit la modification commit par commit, puis ouvre une merge request prête à relire.

  3. 03

    Pipeline & review

    Lint, validation, build d'image et scan de sécurité s'exécutent automatiquement. Vous gardez la main : rien ne part en prod sans votre merge.

  4. 04

    Déploiement & rollback

    Au merge, l'image se déploie via Helm. Si une probe échoue, le rollback est automatique — pas d'astreinte, pas de panique.

  • Claude
  • GPT
  • Mistral
  • MCP GitLab
  • GitLab CI
  • Helm
  • Ansible

Ma façon de travailler

Reproductible par conception, sans surprise

Tout dans Git

Chaque changement est versionné, relisible et auditable. Rien n'existe en dehors du dépôt — ni secret, ni réglage oublié.

Idempotent

Rejouez n'importe quel playbook : l'état converge. Le rollback est une commande, pas une journée d'astreinte.

Pas de lock-in

100 % open source : Kubernetes, Ansible, OpenTofu, Helm. Vous restez propriétaire de votre infrastructure et de son code.

Recréable en moins d'une heure

L'environnement complet se reconstruit à l'identique sur n'importe quel cloud ou bare-metal. La reprise après sinistre est testée, pas espérée.

Un seul interlocuteur

Pas de ticket niveau 1. Vous parlez directement à l'ingénieur qui a écrit et qui opère votre infrastructure.

Prix prévisible

Livrable défini, prix fixe, code livré. Pas de facturation à la consommation avec des surprises en fin de mois.

Sécurité — implémentation

Durcissement par défaut, à chaque couche

Les mêmes quatre couches que dans la vue direction, mais avec les briques concrètes et les choix techniques derrière.

Identité & accès

Authentification centralisée OpenLDAP, accès distant via Guacamole (audité, sans VPN client lourd), comptes nominatifs et révocation immédiate.

  • OpenLDAP
  • Guacamole
  • RBAC K8s

Réseau

Network policies Kubernetes (deny par défaut), segmentation par groupes de sécurité OpenStack, exposition uniquement via reverse proxy TLS.

  • NetworkPolicy
  • Security Groups
  • TLS

Secrets

Chiffrés au repos avec Ansible Vault, distribués au runtime via le coffre Passbolt. Aucun secret en clair dans Git ni dans une image.

  • Ansible Vault
  • Passbolt
  • Sealed Secrets

Supervision & intégrité

Scan de sécurité des images dans la CI, alertes Prometheus/Alertmanager, logs centralisés (Loki). Probes et rollback Helm automatique.

  • Trivy
  • Alertmanager
  • Loki

Sauvegarde & reprise

Sauvegardes planifiées des volumes et des bases, restauration testée régulièrement. RPO/RTO documentés et vérifiés, pas juste espérés.

  • Snapshots
  • Restore tests
  • RPO/RTO

Auditabilité

Infra 100 % en code : chaque modification est un commit daté et attribué. L'historique Git tient lieu de piste d'audit complète.

  • Git history
  • MR review
  • CI gate

Premier échange gratuit

Parlons de votre infrastructure

Coût cloud qui dérape, infra vieillissante, projet Kubernetes qui patine ? 30 minutes suffisent pour évaluer comment je peux aider.

admin@ontap.paris

Réponse sous 24 h · premier échange toujours gratuit