HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
1242 research outputs found
Sort by
Constitution d’un référentiel d’identité (Campus Best Practice 2014)
With the proliferation of authenticated services offered to the largest possible number of users, identity management has become its own separate entity that is widespread in our information systems (IS). At the 2014 session of Campus Best Practice (CBP), a GEANT project led nationally by the French telecom network for technology, education and research (RENATER), an inter-institution task force focused on this theme.The result of this work took the form of a guide of best practices to create an identity repository, with the aim of creating a solid foundation to understand more advanced topics in the future (centralised group management, identity federation, etc.). It is now publicly available on [[https://www.renater.fr/IMG/pdf/constitution_d_un_referentiel_d_identite_v271114.pdf|Renater's website]]. Although it is mostly aimed at institutions wanting to get started with centralising their identity management, this guide is also of interest for institutions that are already more advanced. In it, they can find tips to resolve certain problem areas.This presentation aims to summarise the key points of the document. The following items will be discussed: * a definition of the perimeters of identity management within an information system, defining IS elements that they put to use and their interactions; * a proposition of functional identity repository architecture on two levels: individual management and account management; * a methodology to establish an identity repository within its IS, describing steps to follow and questions to ask; * more in-depth advice on identity provision and user account management.Avec la prolifération des services authentifiés offerts aux plus grand nombre d’utilisateurs, la gestion d’identité est devenue un domaine à part entière et majeur dans nos sytèmes d’informations (SI). Dans le cadre de la session 2014 des Campus Best Practice (CBP), projet GEANT piloté nationalement par RENATER, un groupe de travail inter-établissements s’est penché sur ce thème.Le fruit de ce travail s’est matérialisé sous la forme d’un guide de bonnes pratiques pour constituer un référentiel d’identité, ceci afin de constituer une base solide pour appréhender ultérieurement des sujets plus avancés (gestion centralisée de groupes, fédération d’identité, etc.). Il est aujourd'hui publiquement disponible sur [[https://www.renater.fr/IMG/pdf/constitution_d_un_referentiel_d_identite_v271114.pdf|le site web de Renater]]. S’il s’adresse essentiellement aux établissements qui souhaitent se lancer dans une démarche de centralisation de leur gestion d’identité, ce guide ne manquera pas d’intérêt pour les établissements déjà plus avancés. Ils pourraient y trouver des conseils pour résoudre certains questionnements.Cette présentation a pour objectif d'évoquer de manière synthétique les concepts clés du document. Les points abordés seront : * une définition du périmètre de la gestion d’identité au sein du système d’information, définissant les éléments du SI qu’elle met en jeu et leurs interactions ; * une proposition d'architecture fonctionnelle du référentiel d’identité sur deux niveaux : la gestion des individus et la gestion des comptes ; * une méthodologie pour déployer un référentiel d’identité au sein de son SI, décrivant les étapes à suivre et les questions à se poser ; * des conseils plus concrets sur la fourniture d’identité et la gestion des identifiants
Offre de services CNRS
Since 2013, the National Centre for Scientific Research (CNRS) has progressively deployed specific IT services for scientific and administrative units that are adapted to research work and the security issues behind it.This service offering is broken down as follows: * **Integrated Messaging**: modern functionalities are shared, secured and integrated with other daily-use tools (such as the MS Office desktop suite) for improved ease of use and performance; * **CoRe** portal: a secure, multi-control collaborative portal (guaranteed confidentiality for stored data) dedicated to researchers, IT, managers and their external partners (with restricted access), as well as administrative and functional roles (continuity between different key players in processes for assessment, HR, contracts, communications, etc.); * Individual video conferencing with **My Com**: from your workstation or mobile device, with interactive document sharing and management of face-to-face interaction; * Sharing and roaming with **My CoRe**: synchronised multi-device access to "My Documents" and Dropbox-style file sharing (with guaranteed confidentiality of stored data); * **Secure Cloud**: virtual on-demand and personalized servers (processing and storage capabilities), secure website hosting, raw data storage and automatic saving of workstations. The tools in this service offering complement the management tools in production to give them a multi-control aspect: Zento structure (driver/decisional), Dialog (resource requests), REFP (shared repositories), Geslab (financial management), Caplab (research activities), etc.Depuis 2013, le CNRS déploie progressivement pour les unités scientifiques et administratives, des services IT spécifiques, adaptés aux métiers de la Recherche et à leurs contraintes de sécurité.Cette offre de services se décline comme suit : * la **Messagerie intégrée** : des fonctionnalités modernes, partagées, sécurisées et intégrées aux autres outils du quotidien (dont la suite bureautique MS Office) pour plus de facilité et de performance ; * le portail **CoRe** : une plateforme collaborative multitutelle et sécurisée (garantie de confidentialité des données stockées) dédiée aux chercheurs, IT, gestionnaires et à leurs partenaires externes (en accès restreint), ainsi qu’aux entités administratives et fonctionnelles (continuité entre les différents acteurs des processus valorisation, RH, contrats, communication, etc.) ; * la visio-conférence individuelle avec **My Com** : à partir de votre poste de travail ou de votre mobile, avec partage interactif de documents et gestion du présentiel ; * le partage et le nomadisme avec **My CoRe** : accès synchronisé multiappareil à « Mes fichiers » et partage de fichiers façon « Dropbox » (avec garantie de la confidentialité des données stockées) ; * le **Cloud sécurisé** : serveurs virtuels à la demande et sur mesure (capacités de traitement et de stockage), hébergement sécurisé de sites web, stockage brut de données et sauvegarde automatique des postes de travail. Les outils de cette offre de services viennent compléter les outils de gestion en cours de transformation pour leur donner un caractère multitutelle : Zento structure (pilotage/décisionnel), Dialog (demandes de ressources), REFP (référentiels partagés), Geslab (gestion financière), Caplab (activités de recherche), etc
Action "Développement Durable" au sein d'une DSI d'Université
Following the 2011 Network Conference (JRES), the University of Lille 1 IT department created a task force dedicated to sustainable development. The idea is to accomplish in-depth work on the topic, while relying on the guide of best practices from the European code of conduct for data centres.The initial report was alarming in that the IT department was not aware of its own electricity consumption. Unfamiliarity of the stock and computing usage between departments was also identified.The task force's first undertakings were a monthly report on electricity consumption and an inventory of servers (and associated services) in production. These tasks helped to create an initial estimate of our electricity consumption and identified redundant services.Following this study, a cold aisle was installed to house all the IT departmental's servers. After this first accomplishment, the Cloud-Aerosol-Water-Radiation Interactions (ICARE) Data and Services Centre (UMS), located in the IT department, also launched a cold aisle project.In addition to these installations, consumption has been measured monthly since 2012, an internal wiki dedicated to sustainable development has been established and flow within the inverter room has been improved.Our poster will address the goal and details of this "Sustainable Development" mission, focusing in particular on the implementation of two cold aisles and measurement of electricity consumption.The difficulties encountered and the financial and human investments required will also be presented.Finally, an insert will be dedicated to the perspectives of this mission.Suite aux JRES 2011, la DSI de l'Université Lille 1 a créé un groupe de travail dédié au développement durable. L'idée est d'accomplir un travail de fond sur le sujet, en s'appuyant sur le guide des bonnes pratiques du code de conduite européen sur les Datacentres.Le constat initial était alarmant au point que la DSI ne connaissait pas sa propre consommation électrique. Une méconnaissance inter-service du parc et des usages informatiques a également été identifié.Les premières actions concrètes du groupe de travail ont été un relevé mensuel des consommations électriques et un inventaire des serveurs (et services associés) en production. Ces actions ont permis une première estimation de notre consommation électrique et ont mis en évidence la présence de services redondants.Suite à cette étude, un couloir froid regroupant l'ensemble des serveurs informatiques de la DSI a été installé. Après ce premier succès, l'UMS ICARE, hébergée dans les locaux de la DSI, a également lancé un projet d'allée froide.Parallèlement à ces installations, la mesure mensuelle des consommations est effectuée depuis 2012, un wiki interne dédié au développement durable a été mis en place et une amélioration des flux au niveau de la salle onduleur a été effectuée.Notre poster reprendra l'objectif et les faits de cette action "Développement Durable", en faisant un focus particulier sur la mise en place des deux couloirs froids et sur les mesures de consommation électrique.Les difficultés rencontrées et l’investissement financier et humain qui ont été nécessaires seront également présentés.Enfin un encart sera consacré aux perspectives de cette action
Une architecture pour concilier robustesse et liberté pour les développeurs web
University web sites are by their nature (openness to the world), obvious targets for attackers. This problem is reinforced with the growing use of third party CMS, where security issues (and tools to test them) are rapidly made available. As IT departments of some Universities merge, mainly to allow cost reductions by sharing and pooling, new mass production ways of functioning must be found to meet the safety requirements. These new methods must not impair the required high level of flexibility required by graphic designers, software developers or webmasters.In this paper, we describe the architecture used at the ENS de Lyon to host 500 Web servers, built upon 10 years of capitalized experience. For each technology, we associate one validation platform for site developers, with production virtual servers devoted to end-users. This opensource architecture brings a higher security level than the more widely found web-host model: no access to the production server’s filesystem is granted to developers and their only access to the production database is through the deployed software (CMS or home-made).These access restrictions are compensated by a set of automation shells that developers can use to freely do all the actions needed to update their sites or software, without having to request the help of any sys-admin. Our developers and webmasters, far from complaining about this system and its limitations, approve it by a large majority: any difficulty while deploying the software doesn’t mean disturbance for the end-users and getting back the site to its original state after an attack is a fast and easy process.Le Web de nos établissements offre par nature une importante surface d’attaque. Le recours fréquent à des CMS dont les failles sont rapidement connues ne fait qu’accroitre cette vulnérabilité et le nombre d’attaques. Par ailleurs, avec les tendances au regroupement et à la mutualisation vers de plus grosses entités des informaticiens système, et développeurs, il faut industrialiser la gestion en conservant les exigences de sécurité et de disponibilité, tout en permettant une flexibilité maximale pour les développeurs, graphistes et webmestres en charge des sites. Dans cette communication, je présenterai l’architecture Web de l’ENS de Lyon support pour 500 applications, issue de bientôt 10 années d’expérience. Cette architecture opensource associe, pour chaque technologie, des serveurs virtuels de production à une plateforme de qualification et permet l’autonomie des développeurs. Cette architecture apporte davantage de sécurité qu’un modèle de type hébergeur web classique, en n’accordant aux développeurs ou webmestres aucun accès au système de fichiers de la production et, en général, en limitant l’accès aux bases de données de production uniquement au travers des applications. Ces restrictions d’accès sont compensées par la mise à disposition des développeurs d’un ensemble d’automatismes et de scripts leur permettant de réaliser librement les actions nécessaires à la mise à jour de leurs sites ou applications sans devoir solliciter les administrateurs. Les développeurs et webmestres, loin de se plaindre des contraintes de cette architecture, la plébiscite : avec la qualification, toute difficulté n’est pas synonyme de perturbation pour les usagers et la restauration est simplifiée en cas d’intrusion
Cartes sans contact Mifare DESFire EV1
International audienceContactless cards are increasingly present in our environment. They have the advantage of being very simple for the user and providing a good level of security. Several technologies exist, but since the French body for coordinating university social services, CNOUS, switched from Moneo to Izly, one such technology will now begin to be used in a number of higher education institutions: Mifare cards.The Mifare range includes several products, and we will focus more specifically on the most advanced version: the Mifare DESFire EV1. This type of card can store its own data in a secure and structured way. A single card can be used for a variety of applications without any problems, each of which is entirely independent of the others.The presentation will feature the following points: * an overview of contactless card technologies * Mifare DESFire technology: card settings, applications and files * reading from and writing to the card: tools used at télécom ParisTech * feedback on the use of these cards at Télécom ParisTech since 2013: library, canteen, access control, centralised printing * future use in a multi-entity environment: Paris Saclay UniversityLes carte sans contact sont de plus en plus présentes dans notre environnement. Elles ont l'avantage d'une grande simplicité pour l'usager et permettent un bon niveau de sécurisation. De nombreuses technologies existent mais suite au basculement du système de monétique du CNOUS depuis Moneo vers Izly une d'entre-elle va entrer dans de nombreux établissements d'enseignement supérieur : les cartes Mifare.La gamme Mifare se décline en plusieurs produits et nous allons nous intéresser plus particulièrement à sa version la plus avancée : la Mifare DESFire EV1. Ce type de carte permet de stocker ses propres données de manière sécurisée et structurée. Une même carte peut sans problème être utilisée pour plusieurs applications en ayant une totale étanchéité entre elles.La présentation abordera les points suivants : * balayage des technologies de cartes sans contact * la technologie Mifare DESFire : paramètres de la carte, applications et fichiers * lire et écrire sur la carte : les outils utilisés à Télécom ParisTech * retour d'expérience sur l'utilisation depuis 2013 de ces cartes à Télécom ParisTech : bibliothèque, restaurant, contrôle d'accès, impression centralisée * utilisation future au sein d'un environnement multi-entités : l’Université Paris Sacla
UEB C@mpus : un campus numérique unique
The UEB C@mpus project, submitted in 2008 by the European University of Brittany (UEB) Comue, has been chosen as a 'Promising Campus'. It has created a truly digital regional and multi-site campus across the 28 UEB institutions by strengthening and developing collaborative practices through the deployment of technologically innovative services and equipment. Deployed in several stages since July 2014, all UEB users can now benefit from a service portal, a total of 29 connected video-conference rooms including 15 remote lecture halls, 13 telepresence rooms, and a directed study room to help with their research, teaching and governance tasks (72,000 students, 8500 research staff, 149 laboratories). With four new buildings to be handed over at the beginning of 2016 as part of the project's property element, 54 rooms will be operational across Brittany. The first feedback on use confirms the strong points of the project: fully pooled facilities, little rearranging required, discussions facilitated thanks to the high-quality sound and image, session recording and making videos available on the portal. The services proposed and the solution architecture chosen result from these strong points: little or no effect on institutions' IT systems, a single reservation portal, a single provider for janitorial tasks, operation and maintenance, guaranteed service. The process of managing change in line with use, which has been in place from the start of the project, has already highlighted significant improvements, laying the foundations for major developments in the future, particularly in the context of the future Brittany Loire University Comue.Le projet UEB C@mpus, déposé en 2008 par la Comue Université Européenne de Bretagne, a été retenu comme Campus Prometteur. Il crée un véritable campus numérique régional multisite sur les 28 établissements de l’UEB en renforçant et développant les pratiques collaboratives par le déploiement de services et d'équipements technologiquement innovants. Déployés en plusieurs phases depuis juillet 2014, un portail de service, un total de 29 salles connectées en visioconférences dont 15 télé-amphithéâtres, 13 salles de télé-présence, une salle de TD sont proposés à l’ensemble des usagers de l’UEB dans leurs missions de recherche, d’enseignement et de gouvernance (72 000 étudiants, 8500 personnels dans la recherche, 149 laboratoires). Avec la livraison début 2016 des quatre nouveaux bâtiments du volet immobilier du projet, 54 salles seront ainsi opérationnelles sur le territoire breton. Les premiers retours d’usages valident les orientations fortes du projet : totale mutualisation des installations, peu de manipulations à réaliser, prise de parole facilitée par la qualité de l’image et du son ,captation des sessions et mise à disposition des vidéos sur le portail. Les services proposés et l’architecture des solutions retenues découlent de ces orientations : peu ou pas d’adhérence aux systèmes d’informations des établissements, un portail de réservation unique, un prestataire unique pour la conciergerie, l’exploitation et la maintenance, une garantie de service. Le processus de gestion des évolutions, enclenché dès le début du projet, en lien avec les usages permet déjà de proposer des améliorations importantes et de poser les bases des évolutions majeures à venir, notamment dans le contexte de la future Comue Université Bretagne Loire
Microlinux : Solution de virtualisation des postes de travail
Our solution involves cloning virtual machines from a central server to a group of clients in compliance with criteria defined beforehand using a dedicated interface.Microlinux includes: *a server (Ubuntu 14.04.2LTS): *a database that includes VM deployment information (PSQL) *several scripts that enable multicast VM deployment (Python, Bash) *a PXE start-up/installation system for Microlinux (TFTP/HTTP) *an administration interface coded in Jython, which runs in a Java machine, and is multi-platform: *Here, administrators choose the various criteria that distinguish between the computers to which virtual machines will be cloned as well as the users who will be permitted to use them. *an oVirt hypervisor that allows users of the solution (teaching staff) to prepare VMs. *clients based on Debian Wheezy, bootable from the network (PXE) or from the disk after installation: *End users (students, administrators) see an interface (WEB/HTTP) at their workstation, generated by the various criteria chosen by administrators. They can access virtual machines, RDP/SPICE connections or web pages.This solution allows different operating systems to exist on the same workstation and enables batch reinstallation even if users are working on another virtual machine. It is then easier to reinstall workstations, making computer stock management more dynamic, therefore enabling previously dedicated rooms to be used for all purposes.It is then also possible to run several operating systems at the same time (practical work on 'networks').Notre solution permet de cloner des machines virtuelles depuis un serveur central vers un ensemble de clients en respectant des critères définis préalablement à partir d'une interface dédiée.Microlinux comprend : *un serveur (Ubuntu 14.04.2 LTS): *une base de données contenant les informations de déploiement des VMs (PSQL) *plusieurs scripts permettant le déploiement multicast des VMs (Python, Bash) *un système de démarrage/installation PXE du Microlinux (TFTP/HTTP) *une interface d'administration codée en Jython, elle s'éxecute dans une machine Java ; multi-plateforme : *Les administrateurs choisissent ici les différents critères qui discriminent les ordinateurs sur lesquels les machines virtuelles seront poussées ainsi que les usagers ayant l'autorisation de les utiliser. *un hyperviseur oVirt permettant de réaliser la préparation des VMs par les usagers de la solution (enseignants). *des clients basés sur Debian Wheezy, bootable depuis le réseau (PXE) ou depuis le disque après une installation préalable : *Les usagers finaux (étudiants, administratifs) visualisent une interface (WEB/HTTP) sur leur poste de travail générée à partir des différents critères choisis par les administrateurs. Il leur est possible d'accèder à des machines virtuelles, des connexions RDP/SPICE ou encore des pages Web.Cette solution permet de faire cohabiter différents systèmes d'exploitation sur un même poste et de procéder à la réinstallation par lot même si les usagers travaillent sur une autre machine virtuelle. Il est ainsi plus aisé de procéder à la réinstallation des postes de travail, dynamisant la gestion du parc informatique et banalisant de ce fait des salles qui étaient jusqu'alors dédiées.D'autre part il devient possible d'exécuter plusieurs systèmes d'exploitation simultanément (TP "réseaux")
Rosetta, à la découverte de nos origines
Rosetta is a double observation project of a comet : * the orbiter observing from remote the comet development according to its distance to the sun, * the Philae lander from a position on the surface.P. Gaudon will show why 20 years were needed to reach the comet Churyumov-Gerasimenko, how activities have been conducted since the arrival in the surroundings of the comet in 2014, what are the first important scientific results provided by the numerous instruments of the 2 probesRosetta est un projet double d’observation d’une comète : * l’orbiteur qui observe à distance l’évolution de la comète avec son rapprochement ou son éloignement au soleil, * l’atterrisseur Philae depuis un point de la surfaceP. Gaudon montrera pourquoi 20 ans ont été nécessaires pour atteindre la comète Churyumov-Gerasimenko, comment les activités ont été menées depuis l’arrivée dans les alentours de la comète en 2014, quels sont les premiers résultats scientifiques importants fournis par les nombreux instruments des 2 sonde
Retour d’expérience : déploiement d’une solution XiVO de téléphonie sur IP à l’Institut de biologie moléculaire des plantes
Facing of its outdated PBX, its building extension and strong interactions needed with the University of Strasbourg, the Institute of Molecular Biology of Plants (IBMP) had to set up a new telephony solution. Helped by the complete modernization of the network hardware, migration to an IP telephony solution (VoIP) seemed therefore a credible alternative.The importance of a dynamic and an evolving solution was a key factor in the establishment of our specifications. For this purpose we have chosen a solution of VoIP fully GLPv3 based on the free software Asterisk. Indeed the institute had to anticipate the arrival of a large number of researchers, to prepare the establishment of prevention measures for isolated workers while ensuring the mobility of communications for research personnel.When deploying the system, adding new features and administration were critical phases. These steps were successful due to the tight collaboration between the direction, the IT team and the integrator.After three years of operation, we felt it important to share our experience to flag crucial points to which we faced, to showcase the strengths of XiVO solution, as well as show the evolving nature of this solution.Face à l’obsolescence de son PABX, de l’extension de son bâtiment et des interactions fortes nécessaires avec l’Université de Strasbourg, l’Institut de biologie moléculaire des plantes (IBMP) se devait de mettre en place une nouvelle solution de téléphonie. Aidée par la modernisation complète du câblage réseau, la migration vers une solution de téléphonie sur IP (ToIP) semblait alors une alternative crédible.L’importance d’une solution dynamique et évolutive a été un facteur prépondérant dans l’établissement de notre appel d’offre. Pour ce faire nous avons fait le choix d’une solution de ToIP totalement GLPv3 et basée sur le logiciel libre Asterisk. En effet l’institut se devait d’anticiper l’arrivée d’un grand nombre de chercheurs, de préparer la mise en place des mesures de prévention du travail isolé tout en assurant la mobilité des communications pour les personnels de recherche.Lors du déploiement du système, l’ajout de nouvelles fonctionnalités et l’exploitation ont été des phases critiques. Ces étapes se sont déroulées avec succès grâce à la collaboration étroite entre la direction, l’équipe informatique et l’intégrateur.Après trois ans d’exploitation, il nous est apparu important de partager notre expérience afin de signaler les points de vigilance auxquels nous avons été confrontés, de mettre en valeur les points forts de la solution XIVO, ainsi que de montrer le caractère évolutif de cette solution
My CoRe, partage de fichiers et nomadisme
===== Background =====Since the end of 2012, the National Centre for Scientific Research (CNRS) has offered laboratories specific services (http://ods.cnrs.fr/) that are adapted to research tasks and their security constraints: **Secure Cloud** (virtual servers, secure web site hosting, raw data storage), **Integrated Messaging**, **CoRe** (multi-control collaborative portal), **My Com** (individual video conferencing).A new service, **My CoRe** (http://ods.cnrs.fr/mycore.html), based on the open-source software ownCloud (https://owncloud.org/), has enhanced this offer. It allows agents working in CNRS units to: * exchange files with other people private or personal partners from the world of research with flexibility, * share and synchronise large files in an area that is accessible from any location with an Internet connection (roaming), with any type of platform, * ensure simple and secure safeguarding of professional files.===== Presentation Details =====This presentation at the 2015 Network Conference (JRES) aims to detail the way this service was built and the areas of satisfaction but also the difficulties encountered. The following topics will be addressed during the presentation: * pre-project, highlighting a reflection on the status of the art and the functional needs that have emerged from the situation; * feasibility study, focusing on load tests conducted and the technical pre-framework that followed; * implementation of the solution, focusing on the functional and technical details underlying this service; * pilot phase and its resulting feedback; * current status of the project and future developments.===== Contexte =====Depuis fin 2012, le CNRS propose aux laboratoires une offre de services spécifiques (http://ods.cnrs.fr/), adaptés aux métiers de la Recherche et à leurs contraintes de sécurité : **Cloud Sécurisé** (serveurs virtuels, hébergement sécurisé de sites web, stockage brut de données), **messagerie intégrée**, **CoRe** (portail collaboratif multitutelle), **My Com** (visio-conférence individuelle).Un nouveau service, **My CoRe** (http://ods.cnrs.fr/mycore.html), basé sur le logiciel libre ownCloud (https://owncloud.org/), vient enrichir cette offre. Il permet aux agents travaillant dans des unités CNRS : * d’échanger des fichiers avec d’autres personnes, partenaires privés ou personnels du monde de la recherche de façon souple, * de partager et de synchroniser des fichiers volumineux dans un espace accessible de n’importe quel lieu disposant d’un accès internet (nomadisme), avec tout type de plate-forme, * d’assurer une sauvegarde « simple » et « sécurisée » de ses fichiers professionnels.===== Détails de la présentation =====Cette présentation aux JRES 2015 a pour objet de détailler la manière dont le service a été construit, les points de satisfaction mais aussi les difficultés rencontrées. Les éléments suivants seront détaillés lors de la présentation : * avant-projet, avec notamment une réflexion sur l'état de l'art et les besoins fonctionnels issus du terrain, * étude de faisabilité, avec notamment les tests de charges réalisés et le pré-cadrage technique qui en a suivi, * mise en œuvre de la solution, avec en particulier les détails fonctionnels et techniques sous jacent au service, * phase pilote, avec les retours issus de celle-ci, * état actuel du projet et évolutions à venir