Pour qui
Superviser et intervenir à distance, sans lâcher le contrôle
Pour les équipes d'exploitation, de maintenance, d'intégration et de sécurité qui doivent intervenir sur des équipements répartis, parfois derrière des réseaux qu'elles ne maîtrisent pas, sans lâcher les droits, les données ni les traces. Six situations ci-dessous : trois façons d'exploiter un parc, trois raisons de vouloir un bastion. Vous vous reconnaîtrez dans l'une au moins.
Prise 1
Vous exploitez plusieurs sites
Des usines, des installations, des dépôts, chacun avec ses machines et son réseau. Le technicien qui sait réparer est au siège, la machine qui décroche est à trois cents kilomètres, et l'informatique de chaque site a ses propres règles.
Ce que le hub fait :
- Un parc par site, cloisonné - ses machines, ses gens, ses droits - et un seul écran pour tous.
- L'agent de chaque site appelle le hub en sortant : rien à négocier avec l'informatique locale.
- Le technicien intervient depuis le siège, terminal, fichiers, écran ou automate, et la session est tracée.
Ce qu'est un parc, et à quoi il sert
Vous tenez les parcs de vos clients
Intégrateur, mainteneur, infogéreur industriel : vous exploitez des machines qui ne sont pas les vôtres, chez des clients qui ne veulent ni se voir entre eux, ni vous laisser un accès sans savoir ce que vous y faites.
Ce que le hub fait :
- Un parc par client sur une seule instance, avec sa propre autorité de certification : une identité d'un parc ne vaut rien sur un autre.
- Des droits par personne et par parc, pour vos gens comme pour ceux du client.
- Un journal et des sessions enregistrées que vous pouvez montrer au client, et une nomenclature logicielle par machine.
Vous fabriquez des machines
Vos équipements sont chez vos clients, derrière des réseaux que vous ne connaissez pas. Vous voulez savoir comment ils vont, les mettre à jour, et intervenir dessus quand il le faut - sans demander au client d'ouvrir quoi que ce soit.
Ce que le hub fait :
- L'agent sur la machine remonte son état et son inventaire, et reçoit ses mises à jour signées, déployées progressivement.
- Vous ouvrez une session vers la machine sans toucher au réseau du client : aucun port, aucune adresse à lui demander.
- Quand la machine ne peut pas porter l'agent tel quel, un agent s'écrit pour votre matériel.
Dites-nous quels équipements, derrière quels réseaux. On vous montre la console dessus.
Vos machines n'ont pas d'adresse publique
Derrière une box 4G ou 5G, un NAT, un pare-feu qui ne laisse rien entrer, sur un lien de chantier qui change d'adresse quand il veut. Personne ne vous donnera une adresse fixe, et personne n'ouvrira un port.
Ce que le hub fait :
- L'agent appelle le hub en sortant et garde le canal ouvert ; vous entrez par ce canal, sans connaître l'adresse publique du site.
- Le canal se rétablit seul après une coupure, et un parc entier se reconnecte sans faire tomber le hub.
- Ce qui vit derrière l'agent - automate, IHM, caméra - s'atteint à travers lui, sans rien y installer.
Vous devez savoir qui a fait quoi
Une machine a changé de comportement, un client demande des comptes, un audit passe. Il faut pouvoir dire qui s'est connecté, quand, sur quoi, et ce qui a été fait - et il faut que les gens qui interviennent n'aient pas les clés de la maison dans la poche.
Ce que le hub fait :
- Les droits se donnent par rôle et par parc : voir, ouvrir une session, envoyer une commande, déployer, administrer.
- Les sessions de terminal et d'écran s'enregistrent et se rejouent ; le reste entre au journal d'audit.
- Quand vous le configurez ainsi, les identifiants des machines restent scellés dans le hub : l'intervenant ouvre sa session sans jamais recevoir le mot de passe de la cible.
Vous faites intervenir des prestataires
Le constructeur de la ligne, l'intégrateur, l'entreprise de maintenance : ils doivent pouvoir intervenir, pas s'installer. Leur ouvrir un VPN, c'est leur ouvrir le réseau ; leur créer un compte sur la machine, c'est l'oublier ensuite.
Ce que le hub fait :
- Un compte qui porte sa date de fin : à l'échéance il n'ouvre plus rien, et la session déjà ouverte se ferme dans l'heure. Reculer la date le fait rentrer, sans rien d'autre à défaire.
- Un accès limité à une destination et à une durée, révocable en un geste, avec un second facteur exigible par rôle.
- Ni compte sur la machine, ni VPN : le prestataire passe par la console, et par elle seulement.
- Une trace de ce qu'il a fait, rejouable, que vous gardez quand il est parti.