HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
    1242 research outputs found

    Intégration d’une plateforme de communication Exchange / Office 365 / Skype Entreprise : Pourquoi, pour qui, comment ?

    No full text
    The Aix-Marseille University wanted to strengthen some of its communication tools.The stated objective was ambitious: to investigate the choice of solutions, implement the technical means and then perform the operational migration of the 113,000 e-mail accounts. All this needed to be done in less than 8 months. Assisted by a panel of users, we were asked to support the project technically.The JRES 2013 article entitled “Outsourcing or shared services: What choices for infrastructure?” stated our desire to manage our infrastructure by relying on our internal skills. On the same principle, this article aims to describe the deployment of Microsoft Exchange, Office365 and Skype Enterprise solutions along with its moments of elation, serious doubts and Cornelian choices as well as an ambitious, but achieved, goal: to migrate all users in less than 5 weeks. We present the approach that led us to choose the Microsoft solution. We provide you with a focused view of the human aspects of implementing such an architecture in an institutional information system with technicians who in principle are somewhat reluctant, historically, to integrate this type of solution.We will address more specifically the technical aspects (migration, high availability, hybrid cloud, identity federation, etc.) of the solution and integrating it into our information system, with feedback on the advantages, disadvantages and challenges of our choice.And finally, what do the users think? How have they adapted to these new tools?L’Université d’Aix-Marseille a souhaité renforcer une partie de ses moyens de communication.L’objectif affiché était ambitieux : faire l’étude de choix des solutions, mettre en œuvre les moyens techniques, puis réaliser la migration opérationnelle des 113 000 comptes de la messagerie. Tout ceci devant être réalisé en moins de 8 mois. Accompagné d’un panel d’usagers, nous avons été sollicités pour porter techniquement le projet. L’article des JRES 2013 « Externalisation ou mutualisation : Quels choix pour les infrastructures ? » relatait notre volonté de maîtriser nos infrastructures en s’appuyant sur les compétences internes. Sur le même principe, cet article propose de vous raconter le déploiement des solutions Microsoft Exchange, Office365 et Skype Entreprise, avec ses moments d’exaltation, de gros doutes, de choix cornéliens avec un final ambitieux mais réalisé : migrer l’ensemble des usagers en moins de 5 semaines.Nous présentons la démarche qui nous a amené à faire le choix de la solution Microsoft.Nous vous proposons ainsi de faire un focus sur les aspects humains, de la mise en œuvre d’une telle architecture dans un système d’information d’établissement avec des acteurs techniques en principe peu enclin, historiquement, à intégrer ce type de solution.Nous aborderons plus particulièrement les aspects techniques (migration, haute disponibilité, cloud hybride, fédération d’identités,…) et son intégration dans notre système d’information avec un retour d’expérience sur les avantages, les inconvénients et les défis de notre choix.Et au final, qu’en pensent les usagers ? Comment se sont-ils approprié ces nouveaux outils

    RENATER associé à une première mondiale : les ECNi, Épreuves Classantes Nationales Informatisées

    No full text
    The French ECNi, Épreuves Classantes Nationales Informatisées (digital national ranking examinations) determines candidates access to the third cycle of medical studies.Depending on their ranking, students make their choice of specialty and geographical assignment.The ECNi exam : 8,500 students, located across 34 faculties, compose simultaneously and in real time from digital tablets connected to the ECNi central site.This educational innovation, initiated by the National Management Centre (CNG, under the authority of the French Ministry of Health), is also a real technical challenge for RENATER (the French national network for education and research) due to the strong organizational constraints that regulate this competition.Indeed, if a network interruption lasts more than 15 minutes between one of the 34 faculties and the central site, the ECNi jury may have to pronounce a national cancellation of the session.Come and explore the technical solutions implemented by RENATER to ensure a reliable and secured transmission of data flows between the central site and the 34 sites hosting the ECNi candidates.Les Épreuves Classantes Nationales Informatisées (ECNi) conditionnent l’accès des candidats au troisième cycle des études de médecine.En fonction de son classement, chaque étudiant effectue son choix de spécialité et d’affectation géographique.Les ECNi : 8500 étudiants répartis dans 34 facultés qui composent simultanément et en temps réel à partir de tablettes connectées à un site central.Cette innovation pédagogique, initiée par le Centre Nationale de Gestion (CNG), est également un réel challenge technique pour RENATER en raison des contraintes organisationnelles très fortes qui encadrent ce concours.En effet, si une coupure réseau de plus de 15 minutes survient entre une des 34 facultés et le site central, le jury ECNi peut être amené à prononcer une annulation nationale de l’épreuve.Venez découvrir les solutions techniques mises en œuvre par RENATER afin d’assurer un transport fiable et sécurisé des flux de données entre le site central et les 34 sites accueillant les candidats aux ECNi

    "PHPIpam/PowerDNS" : une solution IPAM/DNS moderne et open source

    No full text
    Managing IP addresses and DNS records is one of the daily tasks of any system and network administrator. However, surprisingly, many of us continue to manage these records with old tools that have very little interoperability with the rest of the information system.The IT management team at Inria (the French Institute for Research in Computer Science and Automation) first decided to modernize its authoritative DNS infrastructure. This new infrastructure, based on PowerDNS, allows us to manage DNS records dynamically and easily. Nevertheless, we lacked a modern and easy-to-use tool to delegate DNS record management to all our colleagues, even those who are non-specialists.PHPIpam has established itself as the ideal companion to PowerDNS. It provides true user management, a modern interface and integrates very well with PowerDNS. PHPIpam is also a powerful IPAM (IP address management) solution that handles network information (VLAN, networks, IP addresses, etc.) very well. Today, it has become our repository for this information.The feedback on our experience that we provide will allow you to understand how we are using the PHPIpam/PowerDNS combination, as well as areas for improvement and remaining developments.La gestion des adresses IP et des enregistrements DNS est l’une des tâches quotidiennes de tout administrateur systèmes et réseaux. Pourtant, étonnamment, un grand nombre d’entre nous continue à gérer ces enregistrements avec des outils anciens et peu interopérables avec le reste du SI.La DSI d’Inria a d’abord décidé de moderniser son infrastructure DNS faisant autorité. Cette nouvelle infrastructure, basée sur PowerDNS, nous permet de gérer dynamiquement et facilement les enregistrements DNS. Néanmoins, il nous manquait un outil moderne et facile à utiliser pour déléguer les gestions des enregistrements DNS à l’ensemble de nos collègues, même non spécialistes.PHPIpam s’est imposé comme le compagnon idéal de PowerDNS. Il propose une vraie gestion des utilisateurs, une interface moderne et s’intègre très bien avec PowerDNS. PHPIpam est également un IPAM puissant qui gère très bien les informations réseaux (VLAN, réseaux, IPs, etc.). Aujourd’hui, il est devenu notre référentiel pour ces informations.Le retour d’expérience que nous vous proposons permettra de comprendre comment nous avons utilisé le couple PHPIpam/PowerDNS et quels sont les points d’améliorations et d’évolutions restants

    Discours de clôture

    No full text
    Discours de clôtur

    Haute disponibilité réseau : et pour quelques neuf de plus

    No full text
    The centralisation of resources and the widespread use of IP telephony now require maximum availability not only of the collection and data centre networks but also of the network closest to the user. For the last five to six years, we have been working very actively on the Luminy campus in Marseille, implementing the infrastructure and organisations required to ensure the continual development and operation of the campus network without disrupting users.Recently, as part of refurbishment activities on the campus, some very major works (moving the main machine room containing the core network, active equipment and cabling) have caused us to push our architecture and procedures to their limits. The challenge we have faced is that these activities should, like all other maintenance activities, be carried out in a way that is completely transparent to users.The idea of this article is, firstly, to provide our feedback on this experience. Beyond the technical aspect, already addressed in a previous presentation, we will instead focus on the human aspect. After a brief description of the ins and outs, we will try to draw from this experience some lessons learned in relation to managing a high-availability network, and in particular the problems associated with organisation, communication, (relative) performance and the assessment of that performance (objectifying end user experience). Finally, we will provide a critical analysis of this approach and of its degree of relevance. In conclusion, we will attempt to provide a summary of good practices for delivering a service that is closest to the needs of the users.La centralisation des ressources, la généralisation de la téléphonie sur IP imposent désormais une disponibilité maximale du réseau au plus proche de l'utilisateur et non plus seulement sur les réseaux de collecte et de datacenter.Depuis 5 à 6 ans, nous travaillons très activement sur le campus de Luminy, à Marseille, à la mise en oeuvre des infrastructures et organisations nécessaires pour assurer l'évolution et le fonctionnement continus du réseau de campus sans perturbations pour les utilisateurs.Récemment, dans le cadre d'une opération de réhabilitation sur le campus, de très gros travaux (déplacement du local technique principal contenant le coeur de réseau, matériels actifs et câblage) nous ont amenés à pousser notre architecture et nos procédures dans leurs retranchements. Le défi que nous nous sommes posé est que cette opération devait, à l'instar des autres opérations de maintenance, se faire de façon complètement transparente pour les utilisateurs.L'idée de cet article est, en premier lieu, de faire un retour sur cette expérience. Au-delà de l'aspect technique, déjà abordé dans une présentation précédente, nous nous intéresserons plutôt à l'aspect humain. Après un bref exposé des tenants et aboutissants, nous essaierons de tirer de cette expérience quelques enseignements sur la gestion de la haute disponibilité réseau, et notamment sur les problématiques d'organisation, de communication, de performance (relative) et d'évaluation de cette performance (objectivisation du ressenti utilisateur). Enfin, nous proposerons une analyse critique de cette approche et de son degré de pertinence, et tenterons en conclusion une synthèse de bonnes pratiques afin de fournir un service au plus proche des besoins des utilisateurs

    SIAMU : cartographie en mode collaboratif d’un SI basée sur des besoins opérationnels

    No full text
    In the context of an existing and **operational** information system, where each line of business is concerned with its own functional problems, sometimes even resorting to local solutions, how can we have a clear understanding of the interactions, links and **planning related to the information system**?The first response usually results in a **mapping** of the information systems (often only at the **application level**), which will remain up-to-date only a short while despite the most efficient tools on the market, unless we have committed and very motivated staff. Given this situation, after testing other tools and encountering difficulties associated with inadequate data update features, we have devised an **alternative** solution. This no longer focuses solely on the detailed representation of the information system but rather on all the **requirements** of the different IT teams (server, development and application management) as well as all our users.This **innovative** tool relies on a **participatory** approach towards information, input and updating by those who are most closely involved with the applications and servers – participation motivated not by compulsion but by the real **added value** that the tool contributes to their daily activity. In the event of some kind of intervention or an incident on a server or an application, the tool allows us to have **visibility** of the overall impact of these events on the information system. It also allows us to **audit authorisations** executed in the application to prevent any change connected with a user. It also improves **transparency** in relation to users (service downtime, service catalogue, etc.). Finally, it generates three mappings: of the applications, servers and network.Dans le cadre d’un SI en place et **opérationnel**, où chaque métier se préoccupe de ses propres problématiques fonctionnelles, recourant parfois même à des solutions locales, comment avoir une vision claire des interactions, des liens et de l’**urbanisation du SI** ?La première réponse se traduit en général par une **cartographie **du SI (souvent uniquement **applicative**) qui ne restera à jour que peu de temps malgré les outils les plus performants du marché, à moins d’avoir des ressources humaines dédiées et très motivées.Dans ce contexte, après avoir testé d’autres outils et essuyé des difficultés liées à l’absence de mise à jour des données, nous avons imaginé une solution **alternative**. Celle-ci ne se focalise plus uniquement sur la représentation détaillée du SI mais sur l’ensemble des **besoins **des différentes équipes informatiques (système, développement, gestion des applications) comme de tous nos utilisateurs.Cet outil **innovant **s’appuie sur une **démarche participative** de renseignement, de saisie et de mise à jour par les acteurs les plus proches des applications et des serveurs – participation motivée non pas par la contrainte, mais par la véritable **plus-value** qu’apporte l’outil dans leur activité quotidienne.En cas d’intervention ou d’incident sur un serveur ou une application, l’outil permet notamment d’avoir une **visibilité **sur l’impact global de ces événements sur le SI. Il permet également d’**auditer les habilitations** applicatives pour prévenir tout changement lié à un usager. Il améliore aussi la **transparence **vis-à-vis des utilisateurs (arrêts de services, catalogue de services…). Enfin, il génère les 3 cartographies applicative, serveur et réseau

    Big Data d’aujourd’hui et de demain : le modèle du vivant

    No full text
    Jean Luc Evrard est expert généticien moléculaire, passionné d'informatique, directeur adjoint exécutif de l'Institut de Biologie Moléculaire des Plantes (IBMP), responsable de la plateforme bioimage et bioinformatique de l'IBMP et romancier thriller scientifique sous le nom de plume : "John Boring"

    Authentification multifacteur avec CAS et ESUP-OTP

    No full text
    The use of a single sign-on (SSO) system for controlling access to digital online services has become practically universal in our establishments.Despite its undeniable advantages, SSO does have its limitations, including exacerbating the consequences of compromising a user’s password. Recovering a user’s password opens access to all the digital services and applications accessible by that user (email, documents, management applications, workstation, servers, etc.).One solution to strengthening authentication and limiting the theft of a user’s identity is to require the use of multi-factor authentication (MFA).This article describes two approaches to implementing MFA with the open source SSO system Central Authentication Service (CAS), developed by the Apereo consortium. To carry out MFA, the first method consists of chaining together two CAS servers. The second solution is to use one of the latest versions of CAS and activate the MFA functionality available from CAS v5. In both approaches, the first authentication factor used is the traditional username/password combination, and the second authentication factor is the One-Time Password (OTP) mechanism.Managing OTP is provided by the open source tool ESUP-OTP, developed by the ESUP-Portail consortium. ESUP-OTP implements four methods for generating single-use passwords: SMS, Time-based One-Time Password (TOTP), random code list and mobile push notifications. The tool also allows other authentication methods to be added and facilitates integration with the establishment’s information system.In the article, we will illustrate implementing multi-factor authentication for accessing the Juniper webVPN (Pulse Secure).L’utilisation d’un système d’authentification unique (SSO) pour le contrôle des accès aux services numériques en ligne s’est pratiquement généralisée dans nos établissements. Malgré ses avantages indéniables, le SSO présente des limites, notamment, l’aggravation des conséquences d’une compromission du mot de passe de l’utilisateur. La récupération du mot de passe d’un utilisateur ouvre les accès à l’ensemble des services numériques et applications accessibles par ce dernier (mail, documents, applications de gestion, poste de travail, serveurs, …).Une des solutions pour renforcer l’authentification et limiter l’usurpation de l’identité d’un utilisateur consiste à exiger une authentification multifacteur (MFA).Cet article décrit deux démarches pour la mise en place d’une MFA avec le SSO open source d’authentification centralisée (CAS) développé par le consortium Apereo. Pour effectuer une MFA, une première méthode consiste à chaîner deux serveurs CAS. Une deuxième solution convient de partir des dernières versions de CAS et d’activer la fonctionnalité MFA disponible à partir de CAS v5. Dans les deux approches, nous utilisons comme premier facteur d'authentification le couple classique login/mot de passe et comme deuxième facteur, le mécanisme de code à usage unique (OTP).La gestion de l'OTP est assurée par l'outil open source ESUP-OTP développé par le consortium ESUP-Portail. ESUP-OTP implémente quatre méthodes de génération de mot de passe à usage unique (SMS, TOTP, liste de codes aléatoires et push mobile). L’outil permet également l’ajout d’autres méthodes d’authentification et facilite l’intégration au système d’information de l’établissement.Nous illustrerons dans l'article, la mise en œuvre de l'authentification multifacteur pour l’accès au webVPN Juniper (Pulse Secure)

    Virtualisation 2.0 : déploiements simplifiés d'environnements de haute disponibilité avec Kubeadm et GlusterFS

    No full text
    The genesis of this article stems from the review that we conducted on the migration of chrooted web services, in their modern and standardised version, to containers.Virtualisation 1.0 allowed us to free ourselves from the physical machine on which we ran one operating system. As with Web 2.0 in its day, the containerisation of services, by simplifying the technical approach required to put an application into production, provides the opportunity to free ourselves from the complex settings of host systems to focus on the most important aspects: the durability and interoperability of data among themselves.After a brief presentation of the motivations that led to us selecting Docker for our containers and Kubernetes to orchestrate them, we will discuss implementing a services cluster using Kubeadm, deploying multi-container applications using Kubectl, and managing local images with Registry.We will also discuss the data storage aspect with the implementation of a GlusterFS cluster filesystem using the same nodes as the Kubeadm cluster.At this stage, we will have a high-availability environment that is robust and easy to administer, covering both the volatile part related to services and the persistent part relating to data.To go even further, we will then see how to take advantage of this new architecture to set up a unified development, pre-production and production environment.Thus, we will have analysed a simple and modern high-availability solution that encompasses the entire operational development chain, all for minimal human and financial cost.La genèse de cet article est issue de la réflexion que nous avons menée sur la migration de services web chrootés dans leur version moderne et standardisée sous forme de conteneurs.La virtualisation 1.0 nous a permis de nous affranchir de la machine physique sur laquelle on exécute un système d'exploitation. Comme le web 2.0 en son temps, la conteneurisation des services, en simplifiant l'approche technique nécessaire pour mettre en production une application, nous propose de nous affranchir du paramétrage complexe des systèmes hôtes pour mettre l'accent sur le plus important : la pérennité et l'interopérabilité des données entre elles.Après une rapide présentation des motivations ayant conduit au choix de Docker pour nos conteneurs et de Kubernetes pour les orchestrer, nous aborderons la mise en place d’un cluster de services avec Kubeadm, le déploiement d’applications multi-conteneurs avec Kubectl et la gestion d’images locales avec Registry.Nous traiterons également de la partie du stockage des données avec la mise en oeuvre d’un cluster de fichiers GlusterFS utilisant les mêmes nœuds que le cluster Kubeadm.A ce stade nous disposerons d’un environnement de haute disponibilité simple et robuste à administrer, couvrant à la fois la partie volatile des services et la partie persistante des données.Pour aller plus loin, nous verrons ensuite comment tirer partie de cette nouvelle architecture pour mettre en place une plateforme unifiée de développement, pré-production et production.Nous aurons ainsi analysé une solution simple et moderne de haute disponibilité, permettant de couvrir toute la chaîne du développement opérationnel, le tout pour un faible coût humain et financier

    L’hébergement de fournisseurs d'identités par RENATER

    No full text
    The Federation Éducation-Recherche operated by RENATER (the national research and education network in France) is a technical and trust framework that allows its members to access institutional services in a secure way. However, access to these services requires the deployment and configuration of an identity provider at the home institution level.Some institutions, for budgetary, technical or organisational reasons, are not able to set up an identity provider and their users are therefore unable to benefit from the services of the Education-Research community.RENATER therefore provides a solution to outsource the deployment and configuration of an identity provider, which considers the different technical aspects related to hosting and operating this type of resource (monitoring, updating security, complying with the technical framework, etc.). This solution allows not only the hosting of an identity provider, but also potentially the hosting of an LDAP directory for managing the institution’s users (supplying this repository remains the responsibility of the institution).This service, whose production launch has recently been finalised, is available through two identity provider hosting solutions (dedicated and shared) designed to meet the specific context and needs of these institutions. We will therefore see the different features associated with these two offerings, feedback from some pilot institutions, the subscription terms and conditions, and finally developments planned in the short and medium term.La Fédération Éducation-Recherche opérée par RENATER constitue un cadre organisationnel et technique de confiance qui permet aux utilisateurs d'accéder aux services des établissements de façon sécurisée. Mais l'accès à ces services nécessite le déploiement et la configuration d'un fournisseur d’identités dans les établissements.Certains établissements, pour des raisons budgétaires, techniques ou organisationnelles, ne sont pas en mesure de mettre en place un fournisseur d'identités et leurs utilisateurs sont donc dans l’incapacité de profiter des services de la communauté Éducation-Recherche. RENATER propose donc une solution pour externaliser le déploiement et la configuration d’un fournisseur d’identités, qui prend en compte les différents aspects techniques liés à l'hébergement et l'exploitation de ce type de ressource (monitoring, mises à jour de sécurité, respect du cadre technique…). Celle-ci permet non seulement d’héberger des fournisseurs d’identités, mais aussi éventuellement un annuaire LDAP comme référentiel utilisateurs de l’établissement (l'approvisionnement de ce référentiel restant cependant à la charge de l’établissement). Ce service, dont la mise en production a été finalisée récemment, se décline en particulier au travers de deux offres d'hébergement de fournisseur d'identités (dédiée et mutualisée) destinées à répondre au contexte et besoins spécifiques des établissements.Nous verrons donc les différentes fonctionnalités associées à ces deux offres, le retour d’expérience de certains établissements pilotes, les modalités de souscription, et enfin les évolutions envisagées à court et moyen terme

    0

    full texts

    1,242

    metadata records
    Updated in last 30 days.
    HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
    Access Repository Dashboard
    Do you manage Open Research Online? Become a CORE Member to access insider analytics, issue reports and manage access to outputs from your repository in the CORE Repository Dashboard! 👇