March 23, 2019

Comprendre OpenStack

OpenStack® vous offre une infrastructure cloud modulaire et compatible avec du matériel standard. Vous pouvez ainsi déployer, de façon centralisée, tous les outils dont vous avez besoin, quand vous en avez besoin.



En quoi consiste OpenStack ?
OpenStack regroupe des outils Open Source (ou « projets ») qui permettent de créer et de gérer des clouds privés ou publics à partir de pools de ressources virtuelles. Six de ces projets assurent les principaux services de cloud computing (à savoir le calcul, la mise en réseau, le stockage, la gestion des identités et la gestion des images). La dizaine de projets restants, disponibles en option, peuvent être groupés pour créer des clouds uniques.
Le principe est le suivant : dans le cadre de la virtualisation, les ressources (stockage, processeur, RAM, etc.) sont dissociées de divers programmes de fournisseur, séparées par un hyperviseur, puis distribuées selon les besoins. OpenStack s'appuie sur des interfaces de programmation d'application (API) pour repousser les limites de l'abstraction de ces ressources virtuelles en les répartissant dans des pools individuels, qui pilotent des outils de cloud computing standard avec lesquels les administrateurs et les utilisateurs interagissent directement.
En fonction des ressources virtualisées et des services cloud à mettre en place, vous pouvez déployer différents projets basés sur l'architecture modulaire d'OpenStack. Au final, vous disposez d'une plateforme cloud tout à fait unique. Il s'agit de la base de la solution Red Hat® Cloud Infrastructure, qui permet à votre entreprise de se libérer des restrictions imposées par les infrastructures traditionnelles.

OpenStack

OpenStack est un logiciel libre qui permet la construction de cloud privé et public.

OpenStack est aussi une communauté et un projet en plus d'un logiciel qui a pour but d'aider les organisations à mettre en oeuvre un système de serveur et de stockage virtuel.
OpenStack est composé d'une série de logiciels et de projets au code source libre qui sont maintenus par la communauté incluant:


OpenStack Compute (nommé Nova),
OpenStack Object Storage (nommé Swift),
OpenStack Image Service (nommé Glance).


Ce document présente l'installation des composants d'identité, d'images et virtualisation sur une seule machine.



Il s'agit plutôt d'une configuration de développement mais néanmoins fonctionnelle. Les services réseau avancé et stockage que sont respectivement Quantum et Swift ne seront pas abordés dans ce document.

Pré-requis



Tous les services OpenStack seront installés sur la même machine.
La configuration abordée suppose l'utilisation de 2 interfaces réseau.

March 20, 2019

Active Directory Federation Services

  1. Qu'est-ce qu'ADFS?
Active Directory Federation Services (littéralement, services de répertoires actifs fédérés), ou ADFS, est un composant de logiciel publié par Microsoft en 2003. Sa principale fonction est de permettre aux utilisateurs de Windows d'exploiter une fonction de Single Sign-On (SSO, ou authentification unique) pour une multitude de systèmes et d’applications. Les versions les plus récentes d'ADFS se fondent sur un protocole nommé SAML 2.0 (Security Assertion Markup Language, ou langage de balisage d'assertion de sécurité) qui permet l'échange sécurisé de données d'authentification et d'autorisation.
  1. Qu'est-ce que Single Sign-On?
Single Sign-On est le nom donné à une méthode pour les utilisateurs d'accéder de manière transparente à plusieurs systèmes et applications à accès restreint en n'utilisant qu'un seul ensemble de nom d'utilisateur et de mot de passe. Cette méthode exploite les informations se trouvant dans un répertoire sécurisé de données d'utilisateurs (ce répertoire comprend généralement plusieurs ensembles uniques - connus sous le nom d'identités - de noms complets et de numéros d'employé ainsi que d'autres renseignements, tels que des numéros de téléphone et des adresses courriel) pour confirmer qu'un utilisateur donné est bel et bien la personne qu'il ou qu'elle prétend être. Cette méthode vérifie aussi la liste des systèmes auxquels l’utilisateur a l’autorisation ou non d’utiliser à l'aide d'un système de hiérarchie.
  1. Quels sont les avantages offerts par SSO pour les utilisateurs finaux?
Il peut être plutôt délicat de convaincre une équipe d'adopter de nouvelles technologies. Comme les employés cherchent à se concentrer sur ce qui compte vraiment pour eux - généralement, leur travail - ils peuvent souvent démontrer une certaine résistance aux changements technologiques.  La technologie est trop souvent perçue comme un fardeau, ce qui peut être vrai lorsqu'elle entrave le flux de travail quotidien plus qu'elle n'y contribue. Lorsque l'on prend en considération le temps de formation et les efforts requis pour exploiter cette technologie-fardeau, il n'est pas surprenant de se retrouver avec des employés insatisfaits de leur emploi, moins productifs et qui contournent les procédures normales pour éviter d'avoir à affronter ce qui est perçu comme étant néfaste. Devons-nous vraiment parler de l'impact financier et humain de cette affaire? En fin de compte, le bon genre de technologie devrait être invisible mais intégré, comme un genre de prolongement de la volonté des employés, si on veut, et jamais le contraire. Ne laissez pas la lassitude de mots de passe s'attaquer à vos employés.
Pour les utilisateurs finaux, les avantages principaux de SSO proviennent de sa capacité à transformer plusieurs ensembles d'identifiants utilisateurs (nom d'utilisateur et mot de passe) en un seul ensemble d'identifiants. Prenons le cas d'infirmières et de médecins qui, par exemple, peuvent utiliser jusqu'à 100 applications dans le cadre de leur travail. Mettez-vous dans leur peau : pouvez-vous imaginer avoir à vous connecter à chacune d'entre ces applications à chaque fois que vous devez effectuer une simple tâche de routine? Souvenez-vous que vous travaillez dans le domaine de la santé, où chaque seconde peut compter... Est-ce que cela semble encombrant? Imaginez maintenant devoir vous souvenir de vos identifiants pour chacune de ces applications. Vous pourriez, bien entendu, tricher et n'utiliser qu'une poignée de combinaisons d'identifiants, ou encore, noter vos identifiants sur un bout de papier... jusqu'à ce que quelqu'un de malicieux ne les trouve, bien entendu. Ce qui ferait de votre expérience un excellent exemple de brèche de sécurité et de manquement à un protocole de sécurité de base.
  1. Quels sont les avantages offerts par SSO pour les gestionnaires?
S'il peut être difficile de quantifier les inconvénients d’environnements n'ayant pas adopté SSO pour l'utilisateur final moyen, il est très facile de le faire pour un gestionnaire. Saviez-vous que la source la plus importante de problèmes de service à la clientèle était la perte ou l'oubli d'identifiants? Sans parler du temps de production perdu par les employés tentant de se remémorer leur mot de passe (avais-je bien mis une majuscule au nom du chat?) et devant ensuite attendre une réponse du service de soutien. Les employés dépendant littéralement d'applications pour travailler se retrouvent trop souvent coincés entre la perte de temps et le service à la clientèle qui, lui, semble au contraire prendre tout son temps pour répondre. Et qui entraîne en plus des coûts.
Sans même prendre les erreurs d'utilisateurs en considération, les identifiants prennent beaucoup de temps à configurer et à utiliser. Combien de mots de passe devez-vous configurer pour chacun de vos employés? Combien de personnes travaillent pour vous? Combien de mots de passe l'employé moyen utilise-t-il par jour? À quelle vitesse peut-il les saisir? Combien de temps de chargement y a-t-il entre chacune de ces étapes? Quelle est la probabilité que les employés se trompent? Quelques suppositions éclairées suffisent à démontrer comment SSO peut entraîner des RCI pour les années à venir, sinon pour toujours, selon vos plans. Retenez néanmoins que les identifiants en eux-mêmes ne sont pas le problème; c'est bien la gestion d'une multitude d'entre eux qui l'est! SSO s'attaque donc au cœur du problème.
Une autre caractéristique intéressante de SSO est sa capacité de rapidement octroyer ou retirer l'accès d'un employé donné à un ensemble d'applications. Ce qui est particulièrement utile pour les grandes entreprises où le roulement d'employé est important. Si l'on estime que chaque employé doit utiliser une quinzaine d'applications dans le cadre de son travail, c'est une quinzaine d'applications qu'un gestionnaire doit aussi activer ou désactiver, selon le cas.  SSO permet de faciliter la tâche et de la rendre beaucoup moins redondante pour ce gestionnaire.

December 18, 2014

Présentation de Oracle Audit Vault

Introduction

Si vous êtes un DBA, je suis prêt à parier que vous avez
activé les audits sur vos bases de données pour des raisons de sécurité ! Vrai
? Ok. Mais je suis aussi près à parier que vous ne les regardez jamais et
qu’ils ne vous servent presque à rien ! Ne vous en faites pas, vous êtes très
loin d’être le seul.
Ou alors peut-être que vous les faites converger via un
programme que vous avez codé vous-même ? Combien de temps avez-vous mis à le
coder ? La convergence est-elle instantanée pour éviter aux DBAs d’intercepter
l’audit ? Est-ce que votre programme est vraiment flexible et ne vous fait pas
perdre un temps monstrueux ? Que se passera-t-il lorsque vous allez déployer
une autre base de données qu’Oracle dans votre parc ?
Pour pallier et répondre de façon adéquat à ces contraintes, Oracle a décidé de créer un
logiciel permettant de récolter les audits de vos bases de données et de les
consolider en un seul endroit où vous pouvez aisément les consulter et les
exploiter.

Comment ça marche ?

Oracle Audit Vault est un produit complet à installer sur un
serveur vierge. Il faut le télécharger sur le site d’Oracle (http://www.oracle.com/technetwork/database/audit-vault/downloads/index.html
) et l’installer via le traditionnel Oracle Universal Installer. Oracle Audit
Vault installe une base de données Oracle avec les composants Oracle Label Security et Oracle Database Vault et ensuite le
logiciel Oracle Audit Vault Server. Pour l’instant, il n’est disponible que sur certaines plateformes : Linux, Solaris SPARC, HP-UX Itanium et AIX5L . D’après une personne de chez Oracle, à l’heure où j’écris cet article, aucune version Windows n’est prévue.
En complément, il faut installer des agents sur chacune de
vos bases de données pour qu’il récolte les audits et les envois à votre
serveur Audit Vault. Les agents sont quant à eux disponibles sur une bonne partie des plate-formes.
Dès qu’un audit sera généré sur une de vos bases, les agents
le récupèreront instantanément et l’enverront vers votre référentiel Audit
Vault Server pour le sauvegarder définitivement et l’exploiter.
Il faut savoir qu’Oracle Audit Vault ne fonctionne pas
seulement pour les bases de données Oracle, mais aussi pour Sybase, SQL Server
et DB2.

Ce qui conviendra parfaitement aux entreprises disposant de
plusieurs bases de données différentes dans leur parc.

Comment se présente le logiciel ?

Oracle Audit Vault vient avec la classique interface web Enterprise Manager qui permet
d’administrer votre référentiel mais aussi de consulter vos audits et d’en
générer des rapports en quelques clics.

Le reporting et alertes

Oracle Audit Vault Server ne vous permet pas seulement de
faire converger vos audits pour leur sécurité mais permet aussi de faire du
reporting pour votre équipe sécurité ou votre direction. La console
d’administration web dispose de plusieurs fonctions de statistiques basiques
sur vos audits.
De plus, Oracle Audit Vault permet notamment de générer à
intervalle de temps régulier des rapports en PDF des audits et de l’envoyer par
email.
Audit Vault peut aussi vous alerter dès qu’une action que
vous lui avez spécifiée a été auditée. Par exemple, vous pouvez décider
d’alerter l’équipe sécurité lorsqu’un DBA fait un SELECT des salaires des employés
et aller le voir à son bureau pour lui demander l’utilité de sa requête.

Quelques petites questions qui vous trottent dans la tête

Les audits me servent à quoi ?

Les audits sont des informations générées à chaque accès à
une zone que vous spécifiée. Par exemple, vous pouvez choisir de générer une
trace lorsqu’un DBA supprime une table.
Ils vont donc vous servir pour garder une trace des accès à
vos données sensibles ou garder un œil sur les actions de vos DBAs. De plus,
cela peut vous servir comme preuve pour diverses procédures judiciaires que vous pourriez
lancer ou être lancées contre vous…
Voici des exemples de ce qui peut être communément audité
dans les entreprises :
  • Tentatives de connexions échouées
  • Actions des DBAs
  • Accès aux données sensibles
  • Altération de données sensibles
  • Changement d’objets dans les schémas
  • Etc…
De plus, certaines lois à l’heure actuelles, comme SOX ou HIPAA, obligent à auditeur certaines informations dans votre base de données.

Est-ce que les audits ont un impact sur mes performances ?

Les audits ont généralement un impact négligeable sur les
performances de la base de données. Cependant, il existe plusieurs types
d’audits dont certain qui consomment beaucoup plus que d’autres.
Voici un tableau donné lors d’une présentation d’Oracle
Audit Vault à l’Oracle Open World. On peut voir que pour la majorité des
audits, cela a un impact négligeable sur la base de données.

Que faut-il installer pour que ça fonctionne ?

Pour que tout fonctionne, il vous faut installer un
référentiel sur un serveur vierge : Oracle Audit Vault Server.
Ensuite, il vous faut installer des Audit Vault Collection
Agent sur chaque base de données dont vous voulez récupérer les audits.
Vous trouverez tous les produits en libre téléchargement sur
Oracle.com : http://www.oracle.com/technetwork/database/audit-vault/downloads/index.html

Combien de temps ça met à converger ? Un DBA peut-il l’intercepter et
supprimer l’audit ?

C’est complètement instantané. Lorsqu’un audit est généré
sur votre base de données, il converge dans les 1-2 secondes sur votre serveur
Audit Vault.
En principe, le DBA ne peut donc pas détourner l’audit.

Quid du flashback ? Est-ce que ça supprime les anciens audits ?

Lorsqu’un de vos DBAs supprime une table, vous avez émis un
audit pour cela, et lui fait une petite requête flashback pour récupérer cette
table, vous garderez quand même un audit dans votre serveur Audit Vault. Même
après le Flashback, l’information ne sera pas perdue.

Qui s’en occupe de ce produit ?

Pour l’installation, il est souhaité que ce soit un DBA
Sénior de confiance qui s’en occupe. Ensuite, ce dernier peut créer des comptes
limités à des personnes de l’équipe sécurité par exemple pour générer des
rapports ou vérifier qu’il n’y a pas eu d’activités suspectes.
Il est important que les credentials des utilisateurs disposant des rôles AV_AUDITOR et AV_ADMIN ne tombent pas dans les mains de vos DBAs sinon votre stratégie d’audit perd un peu de son sens.
En principe, une fois installé, Oracle Audit Vault Server ne
nécessite pas de tâches d’administration.

Source

December 3, 2014

VPN Gratuit

Comparatif VPN gratuit

Vous êtes nombreux à vouloir découvrir ou utiliser un VPN mais de façon gratuite.
La liste proposée ci-dessous vous présentent des VPN gratuits avec ou sans aucune limitation de données, avec ou sans restrictions d’ usage (vitesse, VOIP, P2P, port de connexion pour le FTP, ….).
Les meilleurs VPN gratuits sont ceux qui ont un forfait Premium (sans limitation d’ usage) comme SecurityKiss. La version gratuite à des limitations et la payante est pleinement opérationnel. Le gratuit (+ payant) est une porte d’ entrée, une manière d’ attirer les futurs utilisateurs du forfait payant, une publicité. Les purs gratuits nous laissent perplexes: quel est le modèle économique ?
Les VPN gratuits ont l’ immense avantage d’ être Gratuit … Si vous voulez vraiment du VPN de qualité, préférez les VPN payants comme HideMyAss qui offre des options les plus indispensables càd: un Connexion guard (aka vpn guard) qui protège vos applications – plus de 40 pays au choix – Speed test.
VALABLE
  • SecurityKISS: Ce serveur VPN offre un accès gratuit avec 4 adresses (FR – US – UK – DE) avec switch illimité, ports TCP/UDP et l’ Exclusive Tunneling qui permet de protéger votre IP F.A.I lors d’ une coupure éventuelle du VPN. La seule contrainte est la limite de données à un maximum de 300 MB/jour. N’ oubliez pas de lancer le client OpenVPN en tant qu’ administrateur. Il n’ y a pas de logins à renter, aucune inscription n’est nécessaire pour profite de SecurityKiss. Note: Les adresses indiquées ne correspondent pas à votre lieu de connexion. Par ex: Manchester devient l’ Ireland !!! D’ après la f.a.q du site cela vient en partie de l’ absence d’ official IP-country matching central service
  • ProXPN: Pour profiter de ProXPN gratuit il faut télécharger le client OpenVPN intégré (Le client OpenVPN propose un accès OpenVPN. Par contre j’ aime pas trop la case précochée pour un changement de DNS vers ceux de ProXPN). Après installation une page internet s’ ouvre, cliquez sur No thanks, I want a proXPN Basic account pour créer un compte gratuit. La vitesse est limitée à 300kbps avec une IP aux États-Unis (Miami). La connexion n’est pas hyper stable. Le tuto d’ installation est clair. La version ProXPN Premium offre un accès sans limitation de vitesse avec switch possibles entre des serveurs situés aux États-Unis, en Angleterre à Singapour et en Hollande, protocole pptp, pour la somme de $9.95/mois avec VPN Guard (protection de connexion)
  • CyberGhost: VPN gratuit sans limitation de données, ni de bande passante mais qui se déconnecte toutes les 3 Heures. Connexion via un logiciel « maison » où vous pourrez choisir le français comme langage d’ installation. Après l’installation, il suffit de s’ inscrire sur le site et de valider un code d’ activation donné immédiatement (Pas de mail nécessaire). Choisissez l’option: « Connecter basique » pour le VPN gratuit. Déconnexion forcée après 3 heures consécutifs. La limite de Cyberghost est de constamment encouragé à passer à la version payante (Offre Premium donne un accès à l’ ensemble du client Cyberghost 5 sans attente et avec plus d’ IP).
  • TunnelBear: VPN gratuit avec 500 MB de données/Mois (Extra de 1 GB gratuit) et deux adresses au choix: US ou UK. Service gratuit qui sert de porte d’ entrée au service payant (dès $4.99/Mo). L’ inscription (E-mail à confirmer) et l’ installation (client maison à installer) est simple. Pas de mauvaise surprise. Bon pour le visionnage de petites vidéos en Streaming ou pour du surf.
  • PrivateTunnel: Les créateurs du fameux client OpenVPN ont lancé une offre VPN. On peut l’ essayer gratuitement. Elle est limitée à 100 MB. Pratique pour dépanner et protéger un surf avec une IP US ou CA ou UK ou SW. Le mode connexion est rapide via l’ icône OpenVPN
  • VPNGate: Honnêtement je ne sais pas quoi penser de ce VPN développé par une Université Japonaise. Le principe est simple: Certains VPN Professionnels ou de simples particuliers offrent à VPNGate un serveurs relais. Ce dernier est alors utilisé par un membre. VPNGate est basé sur le protocole Softether (développé par cette même université). Les deux projets sont indépendants. Vous pouvez aussi offrir votre connexion comme relais en suivant ce tuto.
    Pour être simple utilisateur: Télécharger le software puis installez le. Puis vous choisissez le serveur (Classez par Pays avec forte dominance Asiatique, Ping, ….). Cela fonctionne, les serveurs testés m’ ont bien donné l’ IP désiré. Les vitesses étaient faibles. L’ interface, les points techniques, … me paraissent un peu compliqué pour celui qui cherche uniquement un VPN gratuit. par contre pour tous les bidouilleurs, VPNGate est à tester (avec les risques que cela suppose). C’est TOR transposé au VPN !
NON VALABLE
  • SpotFlux: Ce VPN qui se veut être un non VPN: « Spotflux is not a VPN service provider » a profité de bons articles sur les Blogs à la mode Pour le reste nous on a été déçu. Vitesse catastrophique et unique IP aux USA. Comme le service est totalement gratuit et sans limite ce « non-VPN » est saturé. Le modèle économique et l’ intérêt restent mystérieux.
  • VPNReactor: Coupe son VPN en protocole pptp toutes les 30 minutes !!! Le free vpn: vpn.vpnreactor.com est surtout un moyen de faire connaître le service VPN payant.
  • Hotspot Shield (aka AnchorFree): Le deal est simple: Le logiciel de connexion VPN (basé sur OpenVPN) est gratuit et sans « spyware ». Hotspot Shield vous offre un VPN gratuit mais en contrepartie les pages web affichées contiennent toutes un bandeau de publicité. Dépassé (surtout le côté barre d’ outils ! en option !)
  • PrivacyProtector: RiccoVPN n’est pas un VPN pur et dur pour nous. Le logiciel développé et l’ idée des créateurs est de s’ inspirer des VPN. Le principe est de donner une IP à l’ étranger et de sécuriser les données, et lors du transfert des données il y a plusieurs routes qui se superposent. Cela marche c’est évident mais les vitesses étaient faibles. Et le principe de ne pas choisir de serveurs ne nous plaît pas.
  • Your freedom: Certains comparateurs de VPN le présentent comme un accès VPN gratuit. Pour nous cela n’en est pas UN. Enfin peu importe car les conditions sont tellement restrictives que cela en est rédhibitoire: 64 kbit/s en vitesse – 1 heure continue (limité à 3 heures par jour) – logiciel d’ installation peu claire. En fait ce service est destiné aux utilisateurs de Proxy qui veulent des configurations avancées via un logiciel.
Source

How to Install Docker CE on CentOS 8 and RHEL 8

  Docker  is a daemon-based container engine which allows us to deploy applications inside containers.  Docker is available in two versions,...