HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
Not a member yet
    1242 research outputs found

    Zimbra pour l'Université de Bordeaux : mise en œuvre et bilan

    No full text
    At the end of 2010, three of the four universities of Bordeaux launch a creation process of a unique institution named “la nouvelle université de Bordeaux”. Three years later, on January 1, 2014, “l’université de Bordeaux” is officially born.In this context, many major projects are engaged. One of them, managed by IT Systems Department, is aimed to merge existing mail systems. The goal is to give users a single collaborative suite, efficient and facilitating exchanges : Zimbra.We will see how, a year later, the whole accounts have been migrated, that is, nearly 6000 people and more than 45000 students.The article will detail the whole project, whereas the presentation will focus on technologies and chosen procedures, such as the enterprise service bus RabbitMQ, Django framework and the reporting tool Birt.Fin 2010, trois des quatre universités bordelaises s’engagent dans un processus de création d’un établissement unique, la « nouvelle université de Bordeaux ». Trois ans plus tard, le 1er janvier 2014, « l’université de Bordeaux » naît officiellement.Dans ce contexte, de grands chantiers sont lancés. L’un d’eux, conduit par la Direction des Systèmes d’Information, consiste à fusionner les messageries existantes. L’objectif est de proposer aux utilisateurs une plateforme collaborative unique, efficace et facilitant les échanges : Zimbra.Nous verrons comment, un an plus tard, la totalité des migrations a été faite, soit près de 6000 personnels et plus de 45000 étudiants.L'article détaillera l'ensemble du projet, la présentation étant l'occasion de faire un focus sur les technologies et procédures employées, comme par exemple le système de bus d’entreprise RabbitMQ, le framework Django et l’outil de reporting Birt

    Robocert : Traitement semi-automatisé des incidents sécurité grâce à des web-services

    No full text
    Together, the IT department and the Osiris CERT deal with 600 security incidents every year. Such a large number of incidents is difficult to process manually. The first attempt at automation was a simple script that simplified processing by bringing together the various steps of the process: opening an incident, collecting information, analysis, blocking the relevant IP address or account if required, tracking the incident, and closing the incident. This script already used a ticketing tool and a number of databases. Gradually, the idea developed to make the processing more automatic by using a structured representation of incident data in order to have a format that could be understood by a program. In collaboration with the RENATER CERT, incident notifications were transferred to us in a structured representation in IODEF format. To give a very simple explanation of how it works, our new tool, Robocert, decodes this format and collects as much information as possible to simplify the work of the operator who processes incidents.This article describes the various structured representations currently used for security incidents. It also details how Robocert and the web services it uses work, and finally considers possible developments for this tool.La Direction Informatique et le CERT Osiris traitent conjointement environ 600 incidents sécurité par an. Une telle quantité d'incidents peut difficilement faire l'objet d'un traitement manuel. La première tentative d'automatisation était un simple script qui permettait de simplifier le traitement en regroupant les différentes étapes du processus : ouverture de l'incident, collecte d'informations, analyse, blocage éventuel de l'adresse IP ou du compte concerné, suivi d'incident et clôture. Ce script faisait déjà appel à un outil de ticket et à différents référentiels. L'idée est progressivement apparue de renforcer l'automatisation du traitement en employant une représentation structurée des données de l'incident, de manière à avoir un format exploitable par un programme. En concertation avec le CERT RENATER, les notifications d'incident nous ont été transmises dans une représentation structurée au format IODEF. Pour décrire très simplement son fonctionnement, notre nouvel outil, Robocert, décode ce format et collecte un maximum d'informations pour simplifier les actions de l'opérateur qui traite les incidents.Cet article décrit les différentes représentations structurées existantes d'incidents de sécurité. Il détaille également la façon dont Robocert fonctionne et l'organisation des web-services sur lesquels il s'appuie, et enfin il envisage les évolutions possibles pour cet outil

    Network Trusted Boot : déchiffrement d'un OS Linux transparent pour l'utilisateur

    No full text
    As part of implementation of our laboratory policy of systematic data encryption, we looked for a software solution that would allow systems to boot autonomously (without human intervention) and linked to our infrastructure (systems won't boot outside our network).Our solution addresses both servers and users' machines.We wanted to comply with some features when encrypting our data:- each system must have a different passphrase;- no requirement to learn as many passphrases as encrypted systems;- the ability to perform maintenance tasks without users being present.For servers, the key benefit of our solution is that booting does not require an operator to be present to enter a passphrase.For users' machines, entering a passphrase at each workstation boot up is often seen as a burden. Furthermore, for desktop machines that are not rebooted frequently, there is a significant risk for the user to forget the passphrase.By design, our solution creates a pseudo-key escrow for each equipment registered with the service.The operating system prerequisites are:- Linux operating system with an initramfs boot method;- entire disk encryption using LUKS.Currently, the encryption client (in Python) is integrated into the cryptroot script used by the Debian and Ubuntu distributions to decrypt at boot-up.Our solution is in place on over 300 machines.Dans le cadre de la mise en place du chiffrement systématique des données de notre laboratoire, nous avons cherché une solution logicielle permettant un démarrage autonome des systèmes (sans intervention humaine) et lié à notre infrastructure (les systèmes ne démarrent pas en dehors de notre réseau).Notre solution s'applique aussi bien aux serveurs qu'aux machines des usagers.Nous souhaitions respecter quelques contraintes lors de la mise en place du chiffrement de nos données : - chaque système doit avoir une passphrase différente ; - ne pas avoir à apprendre autant de passphrases que de systèmes chiffrés ; - pouvoir faire des interventions de maintenance en l'absence des usagers des machines.Pour les serveurs, l'intérêt de notre solution réside principalement dans le fait que le démarrage ne nécessite pas la présence d'un opérateur pour saisir la passphrase.Pour les machines des usagers, la saisie d'une passphrase à chaque démarrage du poste est souvent vue comme une contrainte. De plus, pour les machines fixes qui ne sont pas redémarrées souvent, il y a un fort risque d'oubli de la passphrase par l'usager.Par conception, notre solution procure une pseudo clef de séquestre pour chaque matériel enregistré dans le service.Les contraintes sur le système d'exploitation sont les suivantes : - système d'exploitation Linux avec un démarrage utilisant initramfs ; - chiffrement avec LUKS de l'intégralité du disque.Actuellement, le client de déchiffrement (en python) s'intègre au fonctionnement du script cryptroot utilisé par les distributions Debian et Ubuntu pour le déchiffrement au démarrage.Notre solution est en place sur plus de 300 machines

    SCAN'ER, un outil de détection de vulnérabilités de vos réseaux

    No full text
    From 9 March 2015, RENATER is making the first version of its Scan'ER tool available to institutions in the Education and Research communities.This tool is available to two groups: * Chief Information Security Officers working in higher education and research (nomination chain of the department of the senior defence and security official at the French Ministry of National Education, Higher Learning and Research); * site security officers who do not fit into the previous category.It allows them to determine scan policies and to schedule vulnerability scans of their institution's network ranges.This poster is designed to describe the architecture put in place, how it operates and its limitations.Depuis le 9 mars 2015, RENATER met à disposition des établissements de la communauté Éducation-Recherche la première version d’un outil nommé Scan’ER.Cet outil est ouvert à deux populations : * les RSSI de l’enseignement supérieur et de la recherche (chaîne de désignation des services du haut fonctionnaire de défense et de sécurité du MENESR); * les correspondants sécurité des sites ne rentrant pas dans la catégorie précédente.Il leur permet de définir des politiques de scan et de programmer des scans de vulnérabilités sur les plages réseau de leur établissement.Ce poster a pour objectif de décrire l’architecture mise en place, son fonctionnement et ses limitations

    Vim, la console d'administration qui vous manquait

    No full text
    We miss time to spare time. this is the tale of all our information systemsas they reach a certain size or level of complexity.Missing the good tools while deadlines approaches, i started to use vimas an interactive glue over unfinished scripts in fuzzy workflows and it turnsout to be a very pleasant and productive way to work around the lack ofconventions and tools.Since then, i took an increasing time of my daily work switching from buffersto buffers inside my editor, building a complete visual application while usingit. there is no boundary between using and extending my environment using theMVC method where:* M are the maintainance scripts (providing CRUD operations)* V are buffers where texts are rendering collections and objects and providing mappings related to the type of rendered things* C are all the operations defined by the vim keybindings that call maintainance scripts with relevant parameters and output filtering.so clicks on my GUI are replaced by two letters mappings ,d to delete ,s to show ,e to edit ,x to execute ...to do the right things on entries of request trackers, ldap entries, logs,REST API results, system log chunks and so on.Le temps est à la fois ce qui nous manque pour mettre en place des outilsadaptés à la gestion de nos SI et ce que nous perdons à ne pas en disposer.Faute de mieux, j'ai commencé à utiliser vim comme glue interactive entre desscripts incomplets et des procédures mal cernées. La capacité de lire et écriredans les pipes et la facilité avec laquelle il est possible de configurer unenouvelle interaction permettent d'appréhender vim comme un squelette applicatifrespectant le principe MVC:* M: les scripts d'exploitation* V: les buffers sont une représentation textuelle de collections ou d'objets* C: les interactions définies pour chaque type de vue et permettantles opérations courantes (CRUD) et la navigation en profondeur deséléments organisationnels (tickets, listes de taches, notes,documentation ) ou structurels (fichiers de configuration de serveurs,entrées LDAP, enregistrements applicatifs, journaux d'évenement,consommation d'API REST ...).Ce bricolage occasionnel est devenu une pratique quotidienne qui me permetd'adapter facilement mes outils a mes nouvelles demandes. Ce poster estl'occasion de décrire la logique et les avantages de cette méthode quime permet de disposer d'une configuration générique, modulaire,extensible au fil des demandes

    Social2saml : déléguer l’authentification à des opérateurs

    No full text
    Federated identities and SAML protocol allow to open access to online services within the Education and Research community, thus saving the burden of users identity management for each online service. However some online services target a wider audience and the SAML infrastructure provided by Fédération Education-Recherche is not sufficient; we may think about prospective students, alumni, parents of students or more generally "guest users". But most of these users already have an account and authentication credentials provided by their favorite social network provider. These social network operators also provide an authentication API to let third-party services authenticate users they have in common. These alternative authentication methods can provide and interesting complement to the SAML infrastructure used by French institutions. That type of accounts can be compared to Guest accounts RENATER provides via the "Comptes Réseaux Universels".RENATER, the operator of the national SAML infrastructure is developing a pilot service to provide a unified interface to different social networks authentication mechanisms: Facebook, Google, LinkedIn, Yahoo, Microsoft Live@edu. The provided service allows institutions to extend the perimeter of their guest accounts service. User authentication to access Education/Research services might be performed through these social networks, without the burden of implementing each new authentication protocol. The Social2SAML architecture consists of a set of gateways (one per social network) acting as an Identity Provider (IdP) in the SAML world and as a Service Provider (SP) against the concerned social network.La fédération d’identités et le protocole SAML permettent d’ouvrir l’accès à des services en ligne dans la communauté Éducation-Recherche, en évitant à chaque opérateur de services en ligne de gérer les identités de tous ses utilisateurs potentiels. Cependant certains services destinés à un public plus vaste ne peuvent reposer sur l’infrastructure SAML de la Fédération Education-Recherche ; notamment les futurs étudiants, les anciens étudiants, les parents d’élèves ou plus généralement les utilisateurs de type « invité ». Or la plupart de ces utilisateurs disposent déjà, à travers leur participation à des réseaux sociaux, d’un mécanisme permettant de les authentifier. En effet la plupart des opérateurs de réseaux sociaux publient leur API d’authentification afin de permettre à des services tiers d’authentifier leurs utilisateurs. Ces modes d’authentification alternatifs permettent de compléter l’infrastructure SAML utilisée par les établissements, au même titre que les Comptes Réseaux Universels (comptes CRU) proposés par RENATER.RENATER, opérateur de l’infrastructure SAML nationale, développe un service pilote afin d’unifier l’accès aux mécanismes d’authentification de quelques réseaux sociaux : Facebook, Google, LinkedIn, Yahoo, Microsoft Live@edu. Le service proposé permet aux établissements d’étendre leurs comptes invités et de déléguer l’authentification, pour certains de leurs services, à ces opérateurs d’authentification sans devoir implémenter de nouveaux protocoles d’authentification. L’architecture social2saml est composée de plusieurs passerelles (une par réseau social) agissant en tant que fournisseur d’identités (IdP) dans l’environnement SAML et en tant que fournisseur de service (SP) vis à vis du réseau social choisi

    Atelier de Création d'Enseignement Multimodal

    No full text
    The "Multimodal Teaching Creation Workshop" project's goal is to make all digital and physical services offered to teachers at institutions in the European University of Brittany (UEB) community visible and accessible from a single interface. It also aims to inform teachers about available tools and their potential uses in the academic setting (in both synchronous and asynchronous teaching) and to allow pedagogical teams to shape their training model within a hybridisation strategy.A test platform is expected to be released in November 2015. Teachers will be able to outline their teaching unit and see all the resources available overall to adapt their own course sequences. For example, they will be able to design an interactive course in a lecture hall, create a two-hour virtual class, prepare a placement test after 10 course hours, organize a seminar with an expert e-commuting to the room, tutor for an online course through the e-training platform, etc. The complete partnership of the teaching unit as well as reservations of different services (rooms, interactive whiteboard, electronic mailboxes) will be visible with this interface. This application will build on the institutions' information systems through synchronous and asynchronous connectors. User identification will occur through identity federation and will allow determination of specific rights connected to the role. It will also be possible to establish hybrid pedagogical scenarios by correlating the identity of the user and their rights within their institution. Finally, it will also be possible to re-connect scenarios to teaching units from the institutions' training catalogue.Le projet «Atelier de Création d’Enseignement Multimodal» a pour objectif de rendre visible et accessible depuis une même interface l’ensemble des services numériques et physiques mis à la disposition des enseignants dans les établissements membres de la communauté UEB, d’informer les enseignants sur les outils disponibles et leurs usages potentiels en situation de cours (en synchrone ou en asynchrone) et de permettre aux équipes pédagogiques de modéliser leur maquette de formation dans une stratégie d'hybridation.Il est prévu de mettre une plate-forme de test à disposition en novembre 2015. L’enseignant pourra scénariser son unité d’enseignement et visualiser globalement toutes les ressources à sa disposition pour adapter les séquences de son cours. Il pourra par exemple concevoir un cours interactif en amphi, créer une classe virtuelle de deux heures, préparer un test de positionnement après dix heures d’enseignement, organiser un séminaire avec un expert en salle de téléprésence, tutorer via la plateforme de téléformation un cours en ligne, etc. L’agencement complet de son unité d’enseignement ainsi que les réservations des différents services (salles, tableau blanc interactif, boîtiers électroniques) seront visibles grâce à cette interface. Cet applicatif prendra appui sur le système d’information des établissements par l’intermédiaire de connecteurs synchrones et asynchrones. L’identification des utilisateurs se fera via la fédération d’identité et permettra une détermination des droits spécifiques liés à la fonction. Il sera ainsi possible de concrétiser l’hybridation des scénarios pédagogiques en corrélant l’identité de la personne connectée et ses droits dans son établissement. Il sera également possible de rattacher les scénarios aux unités d’enseignement du catalogue de formation des établissements

    FG-iRODS : mutualisation d'expertise et infrastructure distribuée pour un accès transparent et hautement disponible aux données scientifiques

    No full text
    International audienceFor several years, system and network administrators have been under constant pressure to provide more and more developed services that are highly accessible from budgets that are constantly shrinking. Added to the equation is a regular drop in the number of IT staff in most laboratories. In this difficult context, several laboratories that collaborate as part of the scientific interest group (SIG) [[http://www.france-grilles.fr|France Grilles]] have decided to take up the challenge by creating a new and highly accessible service for managing scientific data based on [[http://www.irods.org|iRODS]].After an introduction that recaps this context, the first section will cover the project's aims and the various lessons we have learned as a result:* Pooling efforts and resources* Reducing costs* Benefits for small communities of a 'production' level serviceIn the second section, we will present the technical infrastructure put in place. We will explain how it integrates into the France Grilles infrastructure by providing details of services offered to users, such as:* User support and training* Sharing expertise* Optimising iRODS's performance and useFinally, in the third section, we will present use cases that demonstrate some of the available features (managing data streams, 'tailor-made' rules, etc.), the policies put in place and the various measures taken for users (hosting projects and analysing needs, monitoring, training, support).Depuis plusieurs années maintenant, les ASR sont maintenus sous pression constante pour fournir des services de plus en plus évolués, avec une haute disponibilité et des enveloppes budgétaires en constante diminution. S'ajoute à cette équation une baisse régulière du nombre de personnels dédiés à l'informatique dans la plupart des laboratoires. C'est dans ce contexte tendu que plusieurs laboratoires interagissant dans le cadre du GIS [[http://www.france-grilles.fr|France Grilles]] ont décidé de relever le défi en créant un nouveau service de gestion de données scientifiques hautement disponible basé sur [[http://www.irods.org|iRODS]].Après une introduction rappelant ce contexte, la première partie sera consacrée aux objectifs de ce projet et aux différents enseignements que nous avons pu en tirer :* Mutualisation des efforts et des ressources* Maîtrise des coûts* Bénéfice pour les petites communautés d'un service de niveau « production »Dans une seconde partie nous présenterons l'infrastructure technique mise en place. Nous expliquerons comment elle s'intègre dans celle de France Grilles en détaillant notamment les services proposés aux utilisateurs, tels que :* Le support et la formation des utilisateurs* Partage d'expertise* Optimisation des performances et de l'utilisation de iRODSEnfin, dans la troisième partie, nous vous présenterons des cas d'utilisation illustrant quelques fonctionnalités disponibles (gestion des flots de données, règles « sur-mesure »), la politique mise en place et les différentes actions menés pour les utilisateurs (accueil des projets et analyse des besoins, suivi, formation, support)

    Virtualisation des postes de travail multiplateforme linux/windows/mac OS X - Retour d'expérience

    No full text
    Adeline is a student in class 1A. She bought a Windows laptop for her studies. Grégory is a teacher. He's a geek who loves adding experimental bits and pieces to his Linux distribution. Yves is also a teacher, but like most of the teachers at the school, he has a laptop running Mac OS.At school or at home, using their personal computer, Adeline, Grégory and Yves connect to https://pcvirtuel.ensimag.fr using their web browser. A page appears and they begin working on a virtual Linux PC that is identical in every way to the Linux used in the school's practical work classrooms. They can therefore be sure that the programmes they prepare for practical work will run perfectly on school computers. Without affecting the installation of their personal computers, they can use the software installed at Ensimag as well as their documents.For three years, the IT service at Grenoble INP - Ensimag has been studying two predominantly Linux-based virtual PC solutions: Neocoretech Ndv (in production for three years) and Redhat Rhev.Providing feedback on this software, the following themes will be discussed: - Virtualising workstations: what are the needs, aims and challenges? - What production infrastructure should be chosen and what is the cost? - Reality test: what are the positives and negatives? - Demonstrations: user side and administrator side. - Determining criteria to use in order to move towards and choose a virtual workstation solution.Adeline est étudiante en 1A. Elle a acheté un ordinateur portable livré avec Windows pour ses études. Grégory, lui, est enseignant. C’est un geek qui adore mitonner sa distribution Linux aux petits oignons expérimentaux. Yves est enseignant aussi mais comme la majorité des enseignants de l’école, il a un ordinateur portable sous Mac OS.A l’école ou chez eux, sur leur ordinateur personnel, Adeline, Grégory et Yves se connectent sur : https://pcvirtuel.ensimag.fr via leur navigateur web. Une page apparaît et ils commencent à travailler sur un PC virtuel Linux en tous points identique au Linux des salles de TP de l’école. Ils sont ainsi sûrs que les programmes préparés pour les TP fonctionneront parfaitement sur les PC de l’école. Sans toucher à l’installation de leur ordinateur personnel, ils utilisent les logiciels installés à l’Ensimag mais aussi leurs fichiers de travail.Depuis trois ans, le service informatique de Grenoble INP – Ensimag étudie deux solutions de PC virtuels à prédominance Linux : Neocoretech Ndv (en production depuis trois ans) et Redhat Rhev.A partir de ces retours d’expérience, les thèmes suivants seront abordés : - Virtualisation du poste de travail : quels besoins, quels objectifs, quels enjeux ? - Quelle infrastructure de production et à quel coût ? - L’épreuve de la réalité : quels sont les points positifs et les points négatifs ? - Démonstrations : côté utilisateur et côté administrateur. - Déduction des critères à retenir pour aller vers et choisir une solution de poste de travail virtuel

    Passage à l'échelle de l'hébergement de messagerie par une approche décentralisée

    No full text
    The Osiris email platform has a long history. Starting in 2000 with a few hundreds accounts, it currently hosts over 110.000 mailboxes and 26 TB data.This paper aims to explain the key phases of this new email infrastructure setup based on FreeBSD, ZFS, Cyrus IMAP and NGINX. First, we will introduce the different technical options we evaluated and the background behind the design decisions we made, in order to respond to performance and extension needs in the years to come. We will then detail the platform architecture and implementation, including deployment strategies. Finally, we will tell how the project was carried out and we will give some feedback on the first months of experience operating the solution.La messagerie Osiris a une longue histoire. Partie d’une plate-forme de quelques centaines de comptes à l’aube des années 2000, elle héberge actuellement plus de 110 000 boites aux lettres pour 26 To de données. Cet article s’attachera à retracer les grandes étapes de la mise en place de cette nouvelle infrastructure de messagerie basée sur FreeBSD, ZFS, Cyrus IMAP et Nginx. Tout d’abord, nous présenterons les différentes solutions techniques étudiées et les raisons des choix effectués pour répondre aux besoins de performance et d’extensibilité requis pour les années à venir. Puis, nous ferons une description détaillée de l’architecture de la plate-forme, ainsi que de son implémentation, en incluant les méthodes utilisées pour le déploiement. Enfin, nous reviendrons sur le déroulement du projet et nous ferons un retour d’expérience des premiers mois d’exploitation de la plate-forme

    0

    full texts

    1,242

    metadata records
    Updated in last 30 days.
    HAL Journées Réseaux de l'Enseignement Supérieur et de la Recherche
    Access Repository Dashboard
    Do you manage Open Research Online? Become a CORE Member to access insider analytics, issue reports and manage access to outputs from your repository in the CORE Repository Dashboard! 👇