Aller au contenu
Weobia, Agence Internet et Digitale 360°

Un regard extérieur sur ce que vous ne débloquez pas

Une difficulté technique sans solution claire, le besoin d’un avis extérieur, l’envie de mettre en place de nouvelles pratiques : le temps d’une mission courte ou d’un accompagnement long.

  • Audit DevSecOps complet à partir de 8 000 € HT
  • Ou 1 000 € par jour, dégressif selon la durée
  • Des profils seniors et polyvalents
  • Sans engagement de durée

Le principe

Pourquoi un regard externe

Trois raisons de faire appel à nous

Vous rencontrez une difficulté technique sans solution claire, vous cherchez un avis extérieur pour éprouver vos projets, ou vous voulez mettre en place des pratiques nouvelles — DevOps, architecture cloud, sécurité — sans surcharger vos équipes.

  • Diagnostic et résolution de blocages techniques ou organisationnels
  • Accélération de projets avec des profils seniors et polyvalents
  • Souplesse : missions courtes d’audit et de conseil, ou accompagnement durable

Le tout sans engagement de durée.

Une tarification transparente

Deux modes de facturation, selon la nature du projet et votre budget.

Au forfait, quand vous avez un objectif clair — « migrer notre monolithe vers des microservices en trois mois » — et que vous voulez un prix fixe. Nous établissons ensemble un cahier des charges détaillé pour éviter les dérives. Exemple : un forfait à 8 000 € HT pour un audit DevSecOps complet, avec un rapport et des recommandations actionnables en livrable.

Au taux journalier, à partir de 1 000 € par jour, dégressif selon la durée. C’est le bon mode quand le besoin est difficile à cadrer — « nous voulons améliorer notre chaîne d’intégration continue mais ne savons pas par où commencer » — ou quand vous voulez éprouver notre expertise avant un engagement long. Exemple : cinq jours de conseil en architecture cloud pour 3 250 € HT, avec un compte rendu quotidien.

Ce que nous appelons DevOps

Le mot a été vidé de son sens à force d’être employé. Chez nous, il désigne une chose précise : réduire le délai et le risque entre le moment où un développeur termine et le moment où l’utilisateur en profite. Tout le reste en découle.

Le symptôme, et ce qu’il coûte

Une mise en production qui se fait le vendredi soir, à la main, en suivant une procédure que deux personnes connaissent. Un environnement de recette qui ne ressemble pas à la production. Une correction urgente qui met trois jours à arriver parce que « on ne déploie pas en fin de semaine ».

Ce n’est pas un problème d’outillage, c’est un problème de fréquence. Une équipe qui déploie une fois par trimestre accumule tellement de changements que chaque livraison devient un événement risqué — donc redoutée, donc repoussée, donc encore plus grosse. Déployer souvent est ce qui rend le déploiement banal.

Par où nous commençons

  • Rendre l’environnement reproductible. Tant qu’on ne sait pas reconstruire une machine à l’identique, tout le reste est du bricolage. Nous employons Ansible, SaltStack ou Rundeck selon le contexte.
  • Automatiser la chaîne, de la validation du code à la mise en ligne : Jenkins ou la chaîne intégrée à votre forge. L’objectif n’est pas l’automatisation pour elle-même, c’est qu’une livraison n’ait plus besoin d’un humain qui se souvient.
  • Déployer sans interruption, par remplacement progressif des instances derrière un répartiteur — HAProxy, Nginx ou Traefik.
  • Savoir revenir en arrière. Avant chaque mise en service : comment revient-on à l’état d’avant, en combien de temps, et qui décide. Une étape sans retour arrière n’est pas prête.
  • Voir ce qui se passe. Des métriques et des journaux sortis des machines. Sans mesure, on discute d’impressions.

Ce que nous ne ferons pas

Installer une chaîne d’intégration continue sur une organisation qui ne veut pas déployer plus souvent. L’outillage ne change rien tout seul : si la décision de livrer reste soumise à un comité mensuel, la meilleure chaîne du monde attendra le comité.

DevSecOps

La sécurité dans la chaîne, pas après

C’est la suite logique, et le mot dit exactement ce qu’il désigne : intégrer la sécurité dans la chaîne de livraison plutôt que de l’ajouter par un audit annuel. Les bonnes pratiques s’appliquent dès la conception, pas après l’incident.

Concrètement, cela veut dire regarder quatre choses que les chaînes de déploiement traitent rarement.

  • Les secrets

    Mots de passe, clés d’API, accès à la production : où vivent-ils ? Dans le code, dans une variable d’environnement lisible par tous, ou dans un coffre ? C’est la première chose que nous regardons, et celle qui réserve le plus de surprises.

  • Les dépendances

    Une application moderne embarque des centaines de bibliothèques tierces. Savoir lesquelles, dans quelle version, et si l’une d’elles porte une faille connue devrait être automatique — pas un exercice annuel.

  • Les droits des automates

    La chaîne de déploiement a, par construction, un accès privilégié à la production. C’est une cible, et elle est souvent moins protégée que ce qu’elle déploie.

  • Les environnements de recette

    Ils portent souvent une copie des données réelles et sont exposés sans qu’on y pense. C’est l’une des découvertes les plus fréquentes de nos audits.

Un audit DevSecOps complet fait l’objet d’un forfait à partir de 8 000 € HT, avec un rapport et des recommandations actionnables classées par ce qu’elles coûtent et ce qu’elles évitent.

Nos domaines d’expertise

Ce que nos consultants savent faire

Nos consultants portent plusieurs casquettes : administration système et réseau, responsable infrastructure, architecte IT, CTO, DevOps et DevSecOps, SRE, lead développeur.

Systèmes

Linux, Microsoft, BSD, VMware et VSAN, Proxmox en cluster, Xen, Hyper-V.

Logiciels

  • Haute disponibilité : KeepAlived, LVS, Pacemaker
  • Serveurs web et répartition : HAProxy, Nginx, LiteSpeed, Apache, Traefik
  • Langages : PHP, Java, Go, Python, Node.js
  • Automatisation : Ansible, Rundeck, SaltStack, Jenkins
  • Bases de données : Elasticsearch, MongoDB en replica set, MariaDB avec Galera, PostgreSQL
  • Caches et files : Redis, Memcached, RabbitMQ
  • Stockage : DRBD, iSCSI, NFS, SAN Fibre Channel, DataCore, GlusterFS, CLVM
  • Conteneurs : Docker en mode Swarm
  • Sauvegarde : Acronis, Nakivo, Veeam, CommVault
  • Annuaires et services : PowerDNS, dnsdist, Active Directory, OpenLDAP, ProFTPD, Pure-FTPd

Réseau

BGP, OSPF, VXLAN, MPLS, VPLS, commutation, filtrage. Ainsi que DNS et DNS anycast, DHCP et NTP.

Questions fréquentes

Consulting : vos questions

Une autre question ? Le support répond directement, sans intermédiaire, de 9h à 12h et de 14h à 17h.

02 40 18 01 68

Nous écrire →

Au forfait ou au taux journalier ?

Au forfait quand l’objectif est clair et que vous voulez un prix fixe — nous établissons alors un cahier des charges détaillé pour éviter les dérives. Au taux journalier quand le besoin est difficile à cadrer, ou quand vous voulez éprouver notre expertise avant un engagement long. C’est à partir de 1 000 € par jour, dégressif selon la durée.

Que contient un audit DevSecOps ?

Un forfait à partir de 8 000 € HT, avec en livrable un rapport et des recommandations actionnables classées par ce qu’elles coûtent et ce qu’elles évitent. Nous y regardons quatre choses que les chaînes de déploiement traitent rarement : les secrets, les dépendances, les droits des automates et les environnements de recette.

Faut-il nous engager sur une durée ?

Non. Les missions vont de l’audit court à l’accompagnement durable, sans engagement de durée. C’est aussi ce qui permet de commencer petit : cinq jours de conseil en architecture cloud, par exemple, pour 3 250 € HT avec un compte rendu quotidien.

Nous n’avons pas de chaîne d’intégration continue, est-ce le premier chantier ?

Rarement. Tant qu’on ne sait pas reconstruire une machine à l’identique, le reste est du bricolage : c’est par là que nous commençons. Et nous n’installerons pas de chaîne sur une organisation qui ne veut pas déployer plus souvent — si la décision de livrer reste soumise à un comité mensuel, la meilleure chaîne du monde attendra le comité.

Intervenez-vous aussi sur l’architecture applicative ?

Oui, et c’est souvent là que se joue le vrai sujet : découpage en domaines, séparation du métier et de la technique, choix entre monolithe et services. Le conseil en infrastructure et la façon dont l’application est écrite ne se traitent pas séparément.

Travaillez-vous à distance ?

Oui, comme pour le reste de nos prestations : nos équipes sont à Nantes, nos clients sont dans toute la France. Les moments où la présence sur site apporte vraiment quelque chose — comprendre une organisation, voir les équipes travailler — se traitent en quelques journées ciblées.

Combien de fois par mois déployez-vous ?

La réponse dit à peu près tout de la maturité de votre chaîne — et de ce par quoi il faut commencer. Racontez-nous, la première conversation ne coûte rien.

Demande de rappel

Nous vous rappelons

Laissez un numéro et un créneau. C'est un conseiller qui appelle, pas un centre d'appels — et si vous préférez composer vous-même, le 02 40 18 01 68 répond aux heures ouvrées.

Numéro français, fixe ou mobile. Il se met en forme tout seul.

Pour envoyer, indiquez votre nom et un numéro de téléphone complet.