HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
    1242 research outputs found

    Retrouver une vie privée en ligne, étude de détail de Caliopen : les indices de confidentialité et la gestion des clés.

    No full text
    Caliopen is a free software suite for managing private correspondence. After giving a brief definition of the project, its objectives in terms of protecting private life, and its ambitions, some of its specific features that are likely to be of interest to other projects are mentioned.==== Privacy Index ====To give members of the public better control over their private lives, Caliopen proposes linking a confidentiality index to each of the elements of its interface. By enabling users to increase this level easily, displaying these indexes encourages them to better protect themselves and their contacts.Although the way these indexes are calculated requires considerable refinement during the project's beta stage, its outlines are already clearly defined.==== Public key management ====One of the main elements in guaranteeing confidentiality for online private correspondence, and which will be very important when calculating confidentiality indexes, is encrypting exchanges.To achieve this, creating and distributing a public encryption key is essential. Caliopen has chosen to distribute these new keys to its users via DNS.The reasons for this choice, which also presents a number of disadvantages as recently mentioned in an [[https://datatracker.ietf.org/doc/draft-ietf-dane-openpgpkey/?include_text=1|IETF draft]], warrant analysis.In conclusion: these two specific points, created by Caliopen, go well beyond the scope of this project. Parallel work is ongoing at the IETF (IETF draft, RFC 7444, at Enigmail and elsewhere).Caliopen est une suite logicielle libre de gestion de correspondance privée. Après une brève définition du projet, de ses objectifs en terme de protection de la vie privée et de ses ambitions, certaines spécificités susceptibles d'intéresser d'autres projets sont abordées.==== Privacy Index ====Pour donner au public un meilleur contrôle de sa vie privée, Caliopen propose d'associer un indice de confidentialité à chacun des éléments de son interface. En permettant à l'utilisateur d'améliorer facilement ce niveau, cet affichage est une incitation à mieux se protéger et protéger ses contacts.Même si le calcul de ces indices devra être largement affiné lors de la phase beta du projet, ses grandes lignes sont d'ores et déjà définies.==== Gestion des clés publiques ====Un des éléments principaux pour garantir la confidentialité de la correspondance privée en ligne, et qui pèsera lourd dans le calcul des indices de confidentialité, reste le chiffrement des échanges.Pour le permettre, la création et la diffusion d'une clé de chiffrement publique est fondamentale. Caliopen a fait le choix de diffuser les nouvelles clés de ses utilisateurs par le DNS.Les raisons de ce choix, qui présente aussi quelques inconvénients comme mentionné récemment dans un [[https://datatracker.ietf.org/doc/draft-ietf-dane-openpgpkey/?include_text=1|draft de l'IETF]], méritent d'être analysés.En conclusion : ces deux points particuliers, imaginés pour Caliopen, peuvent largement dépasser le seul cadre de ce projet. Des réflexions parallèles sont en cours à l'IETF (draft IETF, RFC 7444, chez Enigmail et ailleurs)

    Un service d’autorisation pour les Organisations Virtuelles

    No full text
    The authorization service offered by RENATER is a lightweight solution for managing access to web services for Virtual Organizations (VOs) like communities of research and education.Many VOs already use Sympa via the “Universalistes” service as a group manager, which hosts 1100 groups (with a maximum of 20,000 members per group).That is why RENATER oriented its “Universalistes” service around SYMPA, extending its functionality with Shibboleth Attribute Authority.Using “Universalistes” VOs can allow members in their groups to access to services operated by RENATER or third parties (e.g.: access to online journals). Authorized services can also use group membership information from Universalistes.For example, RENATER implemented an authorization service to authorize user of it’s premium Filesender service. The current FileSender service is open to all users of the community research and education but is capped at 10GB per user. In the premium version, the members can manage their own list of users allowing them to use up to 200GB.Le service d’autorisation proposé par RENATER est une solution légère permettant de gérer les accès à des applications webs pour les Organisations Virtuelles (VOs) telles que les communautés de recherche et d’éducation.De nombreuses VOs utilisent déjà Sympa, via le service Universalistes, en tant que gestionnaire de groupe principal. Universalistes héberge 1100 groupes (avec un maximum de 20 000 membres par groupe).Ceci a conduit RENATER à construire son service d’autorisation autour de Sympa, en étendant ses fonctionnalités avec l’Attribute Authority de Shibboleth, logiciel également maîtrisé par RENATER en tant qu’opérateur de la fédération nationale Education-Recherche.Ainsi, les Vos, ou groupe d’utilisateurs sous Universalistes, peuvent elles-mêmes autoriser les membres de leurs groupes à accéder à des applications opérées par RENATER ou par des tiers (ex : accès à des revues en ligne). Les applications autorisées peuvent utiliser des informations d’appartenance à un groupe sur Universalistes pour définir des droits et des conditions d’accès de l’utilisateur.À titre d’exemple, le service d’autorisation a été mis en œuvre par RENATER pour filtrer les utilisateurs du service FileSender Premium. En effet, le service FileSender actuel est ouvert à tous les utilisateurs de la Fédération Education-Recherche mais plafonné à 10GB par utilisateur. Dans la version Premium, les établissements souscrivant au service pourront gérer eux-mêmes et dans Sympa, une liste d’utilisateurs Premium qui auront un quota de 200GB

    Kali, simplifier l'utilisation des clusters HPC

    No full text
    Kali, clusters for dummiesA user of computing clusters can usually access multiple platforms, but often chooses to use one of them because of heterogeneity overhead : account creation, connection setup, hardware and software architectures, available tools, job submission, data management, etc.Besides that many scientists do not give a chance to high performance computing due to its learning curve.Kali is a Web portal that offers a simple and homogeneous access to remote computing resources. Kali connects to the resources using SSH as the user, so the impact on clusters administration is minimal and adding heterogeneous clusters is easy. Kali helps a user registrate to clusters, compile codes, synchronize data and launch jobs.Kali can help both beginners and advanced users.We will cover :- project motivation and goals, Kali compared to other tools ;- agile practices and their key role in the project ;- Kali as viewed by the user, the administrator and the developer (MVC architecture and Ruby on Rails) ;- project progress and Kali's outlook.Titre alternatif : Kali, les clusters pour les nulsBien que les utilisateurs des clusters de calcul aient généralement accès à de multiples plateformes, ils privilégient souvent l'utilisation de l'une d'entre elles en raison du surcoût lié à l'hétérogénéité : modalités d'obtention des comptes, mise en place des accès aux plateformes, architectures matérielles et logicielles, outils disponibles, soumission des tâches de calcul, gestion des données, etc.Par ailleurs, de nombreux scientifiques n'osent pas se lancer dans le calcul haute performance du fait de l'investissement important nécessaire à la maîtrise des environnements spécifiques. Kali propose de simplifier et d'homogénéiser l'accès à des ressources de calculs distantes par le biais d'un portail Web. L'accès aux ressources en SSH au nom de l'utilisateur permet un impact minimal sur l'administration des clusters et l'ajout facile de plateformes hétérogènes. Kali assure entre autres l'inscription à de nouveaux clusters, la compilation des codes, la synchronisation des données ou encore la gestion des tâches de calcul. Kali peut être utile aux utilisateurs novices comme aux plus aguerris.Nous présenterons : - les motivations et les objectifs du projet, le positionnement de Kali par rapport à d'autres outils du domaine ; - la démarche agile utilisée dans le projet et son rôle central ; - Kali du point de vue de l'utilisateur, de l'administrateur et du développeur (architecture MVC et Ruby on Rails) ; - l'avancement du projet et les perspectives pour Kali

    Gestion de log : suivi et exploitation d'un parc informatique via Graylog

    No full text
    This presentation shows how a tool (Graylog) can be used to centralise and analyse log files within a computer stock.The originality of this solution lies in the scope of the computer stock. Log centralisation tools are more traditionally used for system and network infrastructures.The Rennes education authority has deployed a tool to collect and send log/event viewer data on its more than 1200 workstations spread over 9 sites. The NXLog tool converts event viewers and log files from workstations and servers into GELF format, focusing on information of interest. The Graylog server centralises all of this information and analyses it, allowing dashboards and alerts to be created and information to be re-routed.Graylog was chosen due to its many natively integrated features (dashboards for each user, alerts, authentication, upgradeability, ease of use, etc.). Graylog is responsible for the GELF format. This provides a number of improvements over the traditional syslog format. The centraliser uses an Elasticsearch database to store all information.Used in production for over 2 years, this tool has enabled functional and dynamic dashboards to be created to provide assistance. In certain cases, these dashboards help to enable assistance teams to play an active role (intervening before data loss occurs, for example).Cette présentation montre l'utilisation d'un outil (Graylog) de centralisation et d'analyse de fichiers journaux sur le périmètre d'un parc informatique.L'originalité de cette solution est donc le périmètre du parc informatique. En effet, les outils de centralisation de logs sont utilisés plus classiquement au niveau des infrastructures systèmes et réseaux.Le Rectorat de Rennes a déployé sur son parc de plus de 1200 postes répartis sur 9 sites un outil de récupération et d'envoi des logs/observateurs d'événements. L'outil NXLog permet de convertir au format GELF les observateurs d'événements et les fichiers journaux des postes et des serveurs en ciblant les informations d'intérêt. Le serveur Graylog centralise toutes ces informations et les analyse, il permet de mettre en place des tableaux de bord, des alertes ou de re-router les informations.Le choix de Graylog se justifie par ses nombreuses fonctionnalités intégrées nativement (tableaux de bord par utilisateur, alertes, authentification, évolutivité, facilité d'utilisation, etc). Il est à l'origine du format GELF. Ce dernier apporte de nombreuses améliorations au classique format syslog. Le centralisateur utilise une base Elasticsearch pour stocker l'ensemble des informations.Utilisé en production depuis plus de 2 ans, cet outil a permis de mettre en place des tableaux de bord dynamiques et fonctionnels à destination de l'assistance. Dans certains cas, ces tableaux de bord permettent aux équipes d'assistance de devenir proactives (intervention avant perte de données par exemple)

    Session d'ouverture

    No full text

    Retour d'expérience sur la conception d'une solution d'authentification renforcée

    No full text
    In IT systems, access is secured by authentication. This application security component is highly vulnerable when used in conjunction with a single sign on (SSO), as it can spread a vulnerability to the entire federated domain.The French Ministry of education has developed a model of an enhanced authentication solution, choosen from a previous study (see [[https://2013.jres.org/archives/34/index.htm|The state of the art on enhanced authentication]]), to validate the concept, its integration, its security level, its user-friendly level, the enrolment and organisational processes...This solution should be less vulnerable to phishing and keyloggers than a simple password protection, without strong authentication constraints and physical media deployment complexity.The Ministry has chosen to develop a self solution using a dynamic grid. This solution does not rely on a physical device, does not require plug-in installation and uses a pattern which is difficult to transmit in case of phishing.The principle is that the user knows a secret pattern in a grid and is challenged with a grid containing random numbers or letters. The overlay of the pattern onto the random grid creates a One Time Password (OTP). The authentication is strengthened with the use of an additional 'pin' code entered before or after the OTP.The model trials connections to radius, SAML V2 and Open Id Connect clients to test uses for various purposes (Web SSO, VPN, user workstation, etc.).Dans les systèmes d'information, la porte d'entrée est gardée grâce à l'authentification. Cette première brique de sécurité applicative est d'autant plus vulnérable qu'elle est assurée par une authentification unique (SSO), ce qui propage d'éventuelles faiblesses à l'ensemble du domaine fédéré.L'administration centrale du MENESR développe une maquette d'une des solutions d'authentification renforcée étudiées (voir [[https://2013.jres.org/archives/34/index.htm|Etat de l'art de l'authentification renforcée]]) afin de valider le concept, son intégration, son niveau de sécurité, son ergonomie, l'enrôlement, l'organisation…L'objectif visé est de renforcer l'authentification par rapport au mot de passe, c'est-à-dire rendre la solution plus résistante au phishing et au keylogger, sans pour autant être aussi contraignante à distribuer qu'une solution d'authentification forte ayant besoin d'un support physique.Le ministère a fait le choix de développer en interne une maquette de grille dynamique car cette solution ne repose pas sur un dispositif physique, ne nécessite aucune installation sur le poste de travail de l'utilisateur et utilise un schéma spatial qui est plus difficilement transmissible qu'un mot de passe.Le principe est que l'utilisateur connaît un schéma secret dans une grille générée dynamiquement et saisit les chiffres/lettres se trouvant dans les cases de ce schéma. Cela revient à créer un One Time Password (OTP). La force de l'authentification est renforcée grâce à un code « pin » supplémentaire saisie avant ou après l'OTP.La maquette expérimente le raccordement à des clients radius, SAML V2 ou Open Id Connect pour une utilisation avec des finalités différentes (SSO Web, VPN, poste utilisateur…)

    OpenId Connect, le futur de la fédération d'identité ?

    No full text
    The French national education system will soon have used identity federation for ten years. Ever since the beginning, the aim was to build on standards, and SAML federation infrastructures have been rolled out in all production centres. This choice has naturally led to the interoperability of the national education IT system. All specialised internal federations have gradually been structured to move towards a hub federation model, allowing it to open up to the outside.As a result, over time, the national education system has gained maturity on the topic and has upgraded its architectures and processes. However, it is now dealing with several challenges that 'traditional' identity federation is not capable of overcoming: a diverse range of audiences, linked to the need to include students, parents and staff, the multiplication of digital identities and the technological breakthrough introduced by mobile technology.OpenId Connect, an authentication overlay based on the OAuth2 protocol, appears to be a good candidate in addition to, or even as an alternative to, SAML that allows these issues to be taken into account. This article describes the federation model used by the national education system and its limits, then introduces OpenId Connect. It also presents the use case of integrating parent/student windows into France Connect, the French government's authentication system that is currently being trialled. This allows the SAML-based approach to be compared to the OpenId Connect-based approach, and to put the changes to the national education system's federation model into perspective.L'Éducation Nationale utilise la fédération d'identité depuis bientôt dix ans. La volonté étant dès le départ de s'appuyer sur des standards, des infrastructures de fédération SAML ont été déployées dans tous les centres de production. Ce choix a naturellement rendu le système d'information de l'Éducation Nationale interopérable. L'ensemble des fédérations internes spécialisées a été progressivement structuré, pour évoluer vers un modèle de hub de fédération, ce qui a permis son ouverture vers l'extérieur.Ainsi, au fil du temps, l'Éducation Nationale a gagné en maturité sur le sujet et a pu faire évoluer ses architectures et processus. Cependant, elle fait face aujourd'hui à plusieurs défis que la fédération d'identité « classique » n'est pas à même de relever : la diversité des publics, liée à la nécessite d'intégrer les élèves, les parents et les personnels, la multiplication des identités numériques et la rupture technologique introduite par les usages mobiles.Openid Connect, qui est une surcouche d'authentification basée sur le protocole OAuth2, semble un bon candidat pour constituer un complément voire une alternative à SAML qui permettrait de prendre en compte ces problématiques. Cet article décrit le modèle de fédération utilisé dans l'Éducation Nationale et ses limites, puis présente OpenId Connect. Le cas d'usage de l'intégration des guichets parents/élèves à France Connect, le système d'authentification de l'Etat en cours d'expérimentation, est exposé. Il permet de comparer l'approche basée sur SAML à celle basée sur OpenId Connect et de mettre en perspective les évolutions du modèle de fédération de l'Éducation Nationale

    Le Centre de Services d'Inria et ses outils

    No full text
    ====== **The Inria Service Center and its tools** ====== After the reorganization of its IT services, Inria decided to rationalize and align the support for its Information System (IS) provided by different teams located on its 8 research centers and on the headquarter. We are now giving our feedback on this project. We created four working groups to select the helpdesk tool and define the processes, the catalog of services and the future organisation. From the beginning, we decided to base our approach on the well known library of good practices ITIL v3. We started working on the first software component. We set up a unique helpdesk tool to provide a single point of contact and manage all the user requests about the Information System of Inria. We had to go through intermediate key steps before reaching this result: we defined the catalog of services, we described the processes and we built the technical solution ; then we trained people on ITIL and on the solution. This approach incited us to define a new organization of the support: we built a distributed center of services based on the existing responsabilities, for cooperatively managing the support. It is based on a set of common processes, good practices, and tools.Suite à une réorganisation de ses services informatiques et de la DSI, Inria a souhaité rationaliser et harmoniser l’activité de support du Système d'Information (SI), fourni par des équipes réparties sur ses huit centres de recherche et le siège. C’est ce retour d’expérience que nous vous présentons. Quatre groupes de travail ont été constitués pour instruire le choix de l'outil helpdesk, construire le catalogue de services, définir les processus, organiser le pilotage futur de l'activité.Dès le début, nous avons basé nos réflexions sur le référentiel éprouvé de bonnes pratiques ITIL v3. Nous avons d’abord concentré nos efforts sur la construction de la première brique : un outil de helpdesk unique offrant aux utilisateurs un seul point de contact pour toute demande concernant le SI d’Inria. Pour atteindre cet objectif, nous sommes passés par des étapes intermédiaires et structurantes (conception et formalisation du catalogue de services, choix de la solution technique, description détaillée des processus, formation ITIL des personnels). Ce travail a permis d’aller vers une organisation originale du support qui tient compte de la distribution des responsabilités et qui permet de piloter l'activité sur un mode coopératif. Un centre de services distribué, basé sur le respect des processus communs et une harmonisation des pratiques, a été construit autour d’une « boîte à outils » partagée

    Trusted Certificate Service - Le service de certificats de RENATER

    No full text
    Since 2005, the French telecom network for technology, education and research (RENATER) has been offering X.509 certificate services to its community. The goal of this service is simple: to provide institutions with "pop-up free" X.509 server certificates, which are issued from a certification authority that is recognised in browsers. This service is changing to adapt to the educational and research community's requests and expectations. Through the association GEANT (a merger between TERENA and Dante), RENATER chose the company DigiCert to operate the TERENA Certificate Service (TCS)'s new Certificate Authorities (CAs). DigiCert is a major participant in the CA/Browser Forum, the Internet Engineering Task Force (IETF), The Americas Grid Policy Management Authority (TAGPMA) and the European Policy Management Authority for Grid Authentication (EUGridPMA). This choice allows for extension of the range of available certificates, simplification and acceleration of validation processes and provision of a more ergonomic portal.When the service first launched, there were only server certificates. But in the last few years, the service has expanded to include personal certificates and code signing certificates. It has now become TERENA Certificate Service and 29 European NRENs benefit from this service. Since July 2015, this new version of the TCS has offered the possibility to encrypt client/server communications, sign e-mails, encrypt e-mails, sign documents, authenticate and code sign.In France, 338 institutions have subscribed to the TCS service from RENATER.Depuis 2005, RENATER, propose un service de certificats X.509 à sa communauté. L’objectif de ce service est très simple : fournir aux établissements des certificats serveurs X.509 "pop-up free", donc émis par une autorité de certification reconnue dans les navigateurs. Ce service évolue pour s’adapter aux demandes et aux attentes de la communauté Education/Recherche. RENATER, via l’association GÉANT (fusion de TERENA et de Dante), a choisi la société DigiCert pour opérer les nouvelles Autorités de Certification (AC) du service TCS. DigiCert est un acteur majeur du CA/Browser Forum, de l’IETF (Internet Engineering Task Force), du TAGPMA (Americas Grid Policy Management Authority) et de l’EUGridPMA (European Policy Management Authority for Grid Authentication). Ce choix permet d’étendre la gamme de certificats disponibles, de simplifier et accélérer les processus de validation et de mettre à disposition un portail plus ergonomique.Au lancement du service, il ne s’agissait que de certificats serveurs. Mais ces dernières années, le service a été élargi pour inclure des certificats personnels et de signature de code. Il est alors devenu TCS (TERENA Certificate Service) et 29 NREN Européens profitent de ce service. Depuis juillet 2015, le service TCS propose, dans sa nouvelle version, la possibilité de Chiffrement des communications client/serveur, la Signature de mails, le Chiffrement de mails, la Signature de documents, l’Authentification et la Signature de Code.En France, 338 établissements ont adhéré au service TCS auprès de RENATER

    Supervision avec OMD (Open Monitoring Distribution)

    No full text
    OMD (Open Monitoring Distribution) is a distribution dedicated to monitoring. It relies on the tool Check_MK, which offers a different paradigm from the market's monitoring tools: reducing the bandwidth used by using a passive super probe installed on the client's end, detecting and automatically taking inventory of services available from a host, major configuration flexibility based on dynamic rules, delegation of rights. OMD integrates all the necessary tools into a single distribution: orderer, user and administrator web interface, mobile interface, system metrology tool, wiki, ticket management, mapping tool. OMD is compatible with the Nagios ecosystem; it represents one more step in the development of monitoring tools, somewhat like hypervision. A review of the main features will take place, and operating principles will be described.We will explain the monitoring revision project at the Lyon institute of higher education (ENS), managed by applying the M4P method (developed by Lyon universities), in connection with the service project and the operation of different IT department teams. The human aspect being at the heart of these technical jobs, we will see how installation of new tools impacts service procedures and collaboration between IT engineers both within and outside of an IT department. Experience feedback will be shared based on the monitoring platform's two years of operation at the Lyon ENS.OMD (Open Monitoring Distribution) est une distribution dédiée à la supervision. Elle repose sur l'outil Check_MK qui propose un paradigme différent des outils de supervision du marché : diminuer la bande passante utilisée en exploitant une super sonde passive installée côté client, détecter et inventorier automatiquement les services disponibles sur un hôte, une grande flexibilité dans la configuration basée sur des règles dynamiques, la délégation de droits. OMD intègre dans une seule distribution tous les outils nécessaires : ordonnanceur, interface web utilisateur et administrateur, interface mobile, outil de métrologie système, wiki, gestion de tickets, outil de cartographie. OMD est compatible avec l'écosystème Nagios, elle représente une étape de plus dans l'évolution des outils de supervision, se rapprochant de l'hypervision. Une revue des principales fonctionnalités sera réalisée et les principes de son fonctionnement seront décrits.Nous détaillerons le projet de refonte de la supervision à l'ENS de Lyon, géré en appliquant la méthode M4P (développée par les universités lyonnaises), en lien avec le projet de service et le fonctionnement des différentes équipes de la DSI. L'aspect humain étant au cœur des métiers techniques, on verra comment la mise en place de nouveaux outils impacte les procédures se service et la collaboration entre informaticiens d'une DSI et en dehors. Un retour d'expérience sera fait sur la base de deux ans de fonctionnement de la plateforme de supervision de l'ENS de Lyon

    0

    full texts

    1,242

    metadata records
    Updated in last 30 days.
    HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
    Access Repository Dashboard
    Do you manage Open Research Online? Become a CORE Member to access insider analytics, issue reports and manage access to outputs from your repository in the CORE Repository Dashboard! 👇