Un regard extérieur sur ce que vous ne débloquez pas
Une difficulté technique sans solution claire, le besoin d’un avis extérieur, l’envie de mettre en place de nouvelles pratiques : le temps d’une mission courte ou d’un accompagnement long.
- Audit DevSecOps complet à partir de 8 000 € HT
- Ou 1 000 € par jour, dégressif selon la durée
- Des profils seniors et polyvalents
- Sans engagement de durée
Le principe
Pourquoi un regard externe
Trois raisons de faire appel à nous
Vous rencontrez une difficulté technique sans solution claire, vous cherchez un avis extérieur pour éprouver vos projets, ou vous voulez mettre en place des pratiques nouvelles — DevOps, architecture cloud, sécurité — sans surcharger vos équipes.
- Diagnostic et résolution de blocages techniques ou organisationnels
- Accélération de projets avec des profils seniors et polyvalents
- Souplesse : missions courtes d’audit et de conseil, ou accompagnement durable
Le tout sans engagement de durée.
Une tarification transparente
Deux modes de facturation, selon la nature du projet et votre budget.
Au forfait, quand vous avez un objectif clair — « migrer notre monolithe vers des microservices en trois mois » — et que vous voulez un prix fixe. Nous établissons ensemble un cahier des charges détaillé pour éviter les dérives. Exemple : un forfait à 8 000 € HT pour un audit DevSecOps complet, avec un rapport et des recommandations actionnables en livrable.
Au taux journalier, à partir de 1 000 € par jour, dégressif selon la durée. C’est le bon mode quand le besoin est difficile à cadrer — « nous voulons améliorer notre chaîne d’intégration continue mais ne savons pas par où commencer » — ou quand vous voulez éprouver notre expertise avant un engagement long. Exemple : cinq jours de conseil en architecture cloud pour 3 250 € HT, avec un compte rendu quotidien.
Ce que nous appelons DevOps
Le mot a été vidé de son sens à force d’être employé. Chez nous, il désigne une chose précise : réduire le délai et le risque entre le moment où un développeur termine et le moment où l’utilisateur en profite. Tout le reste en découle.
Le symptôme, et ce qu’il coûte
Une mise en production qui se fait le vendredi soir, à la main, en suivant une procédure que deux personnes connaissent. Un environnement de recette qui ne ressemble pas à la production. Une correction urgente qui met trois jours à arriver parce que « on ne déploie pas en fin de semaine ».
Ce n’est pas un problème d’outillage, c’est un problème de fréquence. Une équipe qui déploie une fois par trimestre accumule tellement de changements que chaque livraison devient un événement risqué — donc redoutée, donc repoussée, donc encore plus grosse. Déployer souvent est ce qui rend le déploiement banal.
Par où nous commençons
- Rendre l’environnement reproductible. Tant qu’on ne sait pas reconstruire une machine à l’identique, tout le reste est du bricolage. Nous employons Ansible, SaltStack ou Rundeck selon le contexte.
- Automatiser la chaîne, de la validation du code à la mise en ligne : Jenkins ou la chaîne intégrée à votre forge. L’objectif n’est pas l’automatisation pour elle-même, c’est qu’une livraison n’ait plus besoin d’un humain qui se souvient.
- Déployer sans interruption, par remplacement progressif des instances derrière un répartiteur — HAProxy, Nginx ou Traefik.
- Savoir revenir en arrière. Avant chaque mise en service : comment revient-on à l’état d’avant, en combien de temps, et qui décide. Une étape sans retour arrière n’est pas prête.
- Voir ce qui se passe. Des métriques et des journaux sortis des machines. Sans mesure, on discute d’impressions.
Ce que nous ne ferons pas
Installer une chaîne d’intégration continue sur une organisation qui ne veut pas déployer plus souvent. L’outillage ne change rien tout seul : si la décision de livrer reste soumise à un comité mensuel, la meilleure chaîne du monde attendra le comité.
DevSecOps
La sécurité dans la chaîne, pas après
C’est la suite logique, et le mot dit exactement ce qu’il désigne : intégrer la sécurité dans la chaîne de livraison plutôt que de l’ajouter par un audit annuel. Les bonnes pratiques s’appliquent dès la conception, pas après l’incident.
Concrètement, cela veut dire regarder quatre choses que les chaînes de déploiement traitent rarement.
-
Les secrets
Mots de passe, clés d’API, accès à la production : où vivent-ils ? Dans le code, dans une variable d’environnement lisible par tous, ou dans un coffre ? C’est la première chose que nous regardons, et celle qui réserve le plus de surprises.
-
Les dépendances
Une application moderne embarque des centaines de bibliothèques tierces. Savoir lesquelles, dans quelle version, et si l’une d’elles porte une faille connue devrait être automatique — pas un exercice annuel.
-
Les droits des automates
La chaîne de déploiement a, par construction, un accès privilégié à la production. C’est une cible, et elle est souvent moins protégée que ce qu’elle déploie.
-
Les environnements de recette
Ils portent souvent une copie des données réelles et sont exposés sans qu’on y pense. C’est l’une des découvertes les plus fréquentes de nos audits.
Un audit DevSecOps complet fait l’objet d’un forfait à partir de 8 000 € HT, avec un rapport et des recommandations actionnables classées par ce qu’elles coûtent et ce qu’elles évitent.
Nos domaines d’expertise
Ce que nos consultants savent faire
Nos consultants portent plusieurs casquettes : administration système et réseau, responsable infrastructure, architecte IT, CTO, DevOps et DevSecOps, SRE, lead développeur.
Systèmes
Linux, Microsoft, BSD, VMware et VSAN, Proxmox en cluster, Xen, Hyper-V.
Logiciels
- Haute disponibilité : KeepAlived, LVS, Pacemaker
- Serveurs web et répartition : HAProxy, Nginx, LiteSpeed, Apache, Traefik
- Langages : PHP, Java, Go, Python, Node.js
- Automatisation : Ansible, Rundeck, SaltStack, Jenkins
- Bases de données : Elasticsearch, MongoDB en replica set, MariaDB avec Galera, PostgreSQL
- Caches et files : Redis, Memcached, RabbitMQ
- Stockage : DRBD, iSCSI, NFS, SAN Fibre Channel, DataCore, GlusterFS, CLVM
- Conteneurs : Docker en mode Swarm
- Sauvegarde : Acronis, Nakivo, Veeam, CommVault
- Annuaires et services : PowerDNS, dnsdist, Active Directory, OpenLDAP, ProFTPD, Pure-FTPd
Réseau
BGP, OSPF, VXLAN, MPLS, VPLS, commutation, filtrage. Ainsi que DNS et DNS anycast, DHCP et NTP.
Questions fréquentes
Consulting : vos questions
Une autre question ? Le support répond directement, sans intermédiaire, de 9h à 12h et de 14h à 17h.
Au forfait ou au taux journalier ?
Au forfait quand l’objectif est clair et que vous voulez un prix fixe — nous établissons alors un cahier des charges détaillé pour éviter les dérives. Au taux journalier quand le besoin est difficile à cadrer, ou quand vous voulez éprouver notre expertise avant un engagement long. C’est à partir de 1 000 € par jour, dégressif selon la durée.
Que contient un audit DevSecOps ?
Un forfait à partir de 8 000 € HT, avec en livrable un rapport et des recommandations actionnables classées par ce qu’elles coûtent et ce qu’elles évitent. Nous y regardons quatre choses que les chaînes de déploiement traitent rarement : les secrets, les dépendances, les droits des automates et les environnements de recette.
Faut-il nous engager sur une durée ?
Non. Les missions vont de l’audit court à l’accompagnement durable, sans engagement de durée. C’est aussi ce qui permet de commencer petit : cinq jours de conseil en architecture cloud, par exemple, pour 3 250 € HT avec un compte rendu quotidien.
Nous n’avons pas de chaîne d’intégration continue, est-ce le premier chantier ?
Rarement. Tant qu’on ne sait pas reconstruire une machine à l’identique, le reste est du bricolage : c’est par là que nous commençons. Et nous n’installerons pas de chaîne sur une organisation qui ne veut pas déployer plus souvent — si la décision de livrer reste soumise à un comité mensuel, la meilleure chaîne du monde attendra le comité.
Intervenez-vous aussi sur l’architecture applicative ?
Oui, et c’est souvent là que se joue le vrai sujet : découpage en domaines, séparation du métier et de la technique, choix entre monolithe et services. Le conseil en infrastructure et la façon dont l’application est écrite ne se traitent pas séparément.
Travaillez-vous à distance ?
Oui, comme pour le reste de nos prestations : nos équipes sont à Nantes, nos clients sont dans toute la France. Les moments où la présence sur site apporte vraiment quelque chose — comprendre une organisation, voir les équipes travailler — se traitent en quelques journées ciblées.
Combien de fois par mois déployez-vous ?
La réponse dit à peu près tout de la maturité de votre chaîne — et de ce par quoi il faut commencer. Racontez-nous, la première conversation ne coûte rien.