Cloud public
~1 200 € / mois
- Facturé à l'usage : compute, stockage, egress
- Coût récurrent à vie, qui grimpe avec la charge
- Services managés pratiques mais chers
- Forte dépendance au fournisseur
≈ 43 000 € sur 3 ans
Cloud · Supervision · Automatisation · IA
Vos serveurs et vos applications, construits comme un plan précis plutôt qu'à la main. Résultat : fiable, prévisible, et 100 % à vous — reconstruit à l'identique en moins d'une heure.
Pourquoi ça compte
L'objectif est simple : que votre système d'information soit fiable, prévisible et qu'il vous appartienne. Pas de boîte noire, pas de dépendance à une personne ou à un fournisseur.
Prix fixe défini au cadrage. Fini les factures cloud qui grimpent chaque mois sans prévenir.
Le code et la documentation vous appartiennent. Vous pouvez changer de prestataire sans tout reconstruire.
L'environnement complet se reconstruit à l'identique en moins d'une heure. La reprise après incident est testée, pas espérée.
Vous parlez directement à l'ingénieur qui conçoit et opère votre infrastructure. Pas de ticket niveau 1.
Cloud privé vs cloud public
Le cloud public facture chaque VM, chaque Go, chaque requête sortante — tous les mois, à vie. Un cloud privé en open source (OpenStack, Kubernetes) se paie une fois et s'opère pour une fraction du prix : zéro licence, zéro facturation à l'usage, zéro vendor lock-in.
~1 200 € / mois
≈ 43 000 € sur 3 ans
~215 € / mois équivalent
≈ 7 800 € sur 3 ans (matériel + élec.)
Exemple indicatif pour un cluster type PME (~10 VMs : calcul, stockage et sorties réseau), hors prestation. Le vrai chiffrage dépend de votre charge — je le pose précisément au cadrage, et je sais aussi tirer parti des offres gratuites (free tier, open source) quand elles suffisent.
Sécurité & sérénité
La sécurité n'est pas une option ajoutée à la fin : elle est intégrée dès la conception. Voici les quatre couches qui protègent votre système — de l'accès des utilisateurs jusqu'à vos données.
Chaque personne a son propre compte, géré de façon centralisée. Un départ se révoque en un endroit. Accès distant tracé et sécurisé.
Rien n'est exposé sur Internet par défaut. Les services ne se parlent qu'au strict nécessaire, et tout le trafic externe est chiffré (HTTPS / TLS).
Mots de passe et clés ne traînent jamais en clair : ils sont chiffrés au repos et stockés dans un coffre dédié, jamais dans un fichier oublié.
Sauvegardes régulières et restauration testée — pas juste configurée. En cas d'incident, on sait combien de temps prend le retour à la normale.
Comme l'infra est en code, chaque changement est daté, attribué et relisible. Un audit de sécurité devient une lecture, pas une enquête.
Exemples de missions
Besoin d'environnements staging et prod isolés. Livré : cluster K8s (control plane HA + workers), registry privée Nexus, monitoring Grafana, pipeline GitLab CI et accès distant Guacamole pour l'équipe.
Facture mensuelle élevée, douzaine de VMs, volonté de reprendre la main. Livré : OpenStack sur bare-metal, migration des workloads, load balancer HA, DNS interne et monitoring complet.
Infra montée à la main, sans documentation, risque de bus factor. Livré : audit, écriture des rôles Ansible de l'existant, pipeline CI/CD et coffre de secrets — l'infra devient enfin reproductible.
Comment on avance
30 minutes pour comprendre votre contexte, vos contraintes et le résultat attendu. Gratuit, sans engagement.
Périmètre clair, livrables listés, prix fixe. Vous savez exactement ce que vous obtenez et quand.
Tout est écrit, reviewé et déployé via pipeline. Vous suivez l'avancement dans le dépôt, en transparence.
Le code et la doc vous appartiennent. Option d'infogérance mensuelle si vous voulez que je continue à opérer.
Ce que je livre
Du provisionnement bare-metal au déploiement applicatif, chaque service est livré avec son code, sa documentation et son pipeline.
Cluster production-ready déployé avec kubeadm : load balancing HA (HAProxy + Keepalived), stockage persistant, registry privée et monitoring inclus.
Votre propre cloud, chez vous ou chez moi. VMs, réseaux et groupes de sécurité provisionnés en déclaratif via OpenTofu et MAAS, avec cloud-init.
Pipelines GitLab CI complets : lint, validation, build d'images, déploiement traçable avec gate manuel. Secrets chiffrés au repos avec Ansible Vault.
Prometheus, Grafana et Alertmanager calibrés pour votre infra. Dashboards utiles, alertes pertinentes — vous ne découvrez plus les pannes via vos clients.
Zones DNS internes (MAAS) et publiques (API Gandi) gérées par playbook. Reverse proxy et exposition TLS automatisés, sans manipulation à la main.
Authentification centralisée (OpenLDAP), accès distant via Guacamole, gestionnaire de secrets Passbolt. Network policies et durcissement par défaut.
Architecture de référence
Vue d'ensemble d'un déploiement type : exposition TLS, load balancing redondé, cluster Kubernetes, le tout alimenté par la CI/CD et observé en continu.
IA & Automatisation
Un agent IA — le modèle de votre choix (Claude, GPT, Mistral, Llama…) — connecté à GitLab via MCP : il lit le ticket, écrit le code, ouvre la merge request et déclenche le pipeline. Du ticket à la prod sans intervention manuelle — et tout reste tracé dans Git.
Une issue GitLab est assignée à l'agent. Il analyse le contexte du dépôt, les conventions et le périmètre attendu.
Il crée une branche dédiée, écrit la modification commit par commit, puis ouvre une merge request prête à relire.
Lint, validation, build d'image et scan de sécurité s'exécutent automatiquement. Vous gardez la main : rien ne part en prod sans votre merge.
Au merge, l'image se déploie via Helm. Si une probe échoue, le rollback est automatique — pas d'astreinte, pas de panique.
Ma façon de travailler
Chaque changement est versionné, relisible et auditable. Rien n'existe en dehors du dépôt — ni secret, ni réglage oublié.
Rejouez n'importe quel playbook : l'état converge. Le rollback est une commande, pas une journée d'astreinte.
100 % open source : Kubernetes, Ansible, OpenTofu, Helm. Vous restez propriétaire de votre infrastructure et de son code.
L'environnement complet se reconstruit à l'identique sur n'importe quel cloud ou bare-metal. La reprise après sinistre est testée, pas espérée.
Pas de ticket niveau 1. Vous parlez directement à l'ingénieur qui a écrit et qui opère votre infrastructure.
Livrable défini, prix fixe, code livré. Pas de facturation à la consommation avec des surprises en fin de mois.
Sécurité — implémentation
Les mêmes quatre couches que dans la vue direction, mais avec les briques concrètes et les choix techniques derrière.
Authentification centralisée OpenLDAP, accès distant via Guacamole (audité, sans VPN client lourd), comptes nominatifs et révocation immédiate.
Network policies Kubernetes (deny par défaut), segmentation par groupes de sécurité OpenStack, exposition uniquement via reverse proxy TLS.
Chiffrés au repos avec Ansible Vault, distribués au runtime via le coffre Passbolt. Aucun secret en clair dans Git ni dans une image.
Scan de sécurité des images dans la CI, alertes Prometheus/Alertmanager, logs centralisés (Loki). Probes et rollback Helm automatique.
Sauvegardes planifiées des volumes et des bases, restauration testée régulièrement. RPO/RTO documentés et vérifiés, pas juste espérés.
Infra 100 % en code : chaque modification est un commit daté et attribué. L'historique Git tient lieu de piste d'audit complète.
Premier échange gratuit
Coût cloud qui dérape, infra vieillissante, projet Kubernetes qui patine ? 30 minutes suffisent pour évaluer comment je peux aider.
admin@ontap.parisRéponse sous 24 h · premier échange toujours gratuit