Un mercredi matin, dans une entreprise de trente personnes à Annemasse, le lecteur réseau refuse de s'ouvrir. L'atelier ne trouve plus ses plans, la comptabilité ne lance plus son logiciel, et le standard continue de sonner. Le dirigeant ouvre la porte du local technique, qui sert aussi de réserve de papier, et découvre une tour posée à même le sol, deux voyants orange et un ventilateur qui force. Personne dans l'entreprise ne sait précisément ce que cette machine héberge, ni quand ses données ont été copiées ailleurs pour la dernière fois.
Cette scène n'a rien d'exceptionnel dans le Bassin Genevois. Le serveur d'une PME se construit rarement d'un coup. Un partage de fichiers arrive en premier, un logiciel métier s'ajoute trois ans plus tard, une machine virtuelle est installée un week-end pour faire tourner une vieille application, et une tâche de sauvegarde a été configurée par un prestataire qui n'intervient plus. La question utile n'est donc pas de savoir s'il faut passer au cloud. Elle consiste à établir quel rôle tourne sur quelle machine, où atterrit la copie des données, et qui reçoit l'alerte quand un disque commence à faiblir. C'est exactement le travail que nous menons dans la gestion des serveurs.
Listez les rôles avant de choisir la machine
Avant tout devis de matériel, nous écrivons la liste des services que rend la machine actuelle, et pour chacun le nombre de personnes qui en dépendent. Un serveur de PME porte généralement quatre ou cinq rôles: le partage de fichiers, l'annuaire qui authentifie les postes, la base de données d'un logiciel de gestion, parfois un serveur d'impression, souvent une application ancienne que l'éditeur ne fait plus évoluer.
Pour chaque rôle, deux valeurs orientent toute la suite. La première est la durée d'interruption que vous acceptez, appelée RTO, c'est-à-dire le délai entre la panne et le retour au travail. La seconde est la quantité de travail que vous acceptez de refaire, appelée RPO, qui correspond à l'écart entre deux sauvegardes. Une fiduciaire qui accepte quatre heures d'arrêt et une demi-journée de ressaisie ne s'équipe pas comme un atelier qui expédie des commandes en flux tendu. Ces deux chiffres, décidés par la direction et non par la technique, déterminent le nombre de machines, le type de sauvegarde et le niveau de contrat.
Cet inventaire réserve régulièrement des surprises. Nous trouvons des applications que plus personne n'utilise mais qui consomment des ressources, des tâches planifiées qui écrivent dans un dossier disparu, et des services critiques qui tournent en réalité sur le poste de bureau d'un salarié.
Serveur physique, hyperviseur ou cloud: ce que chaque option impose
Le serveur physique garde du sens quand un éditeur refuse de supporter son application en environnement virtualisé, ou quand un volume de données très important reste consulté en local. Sa contrainte est simple: une machine, une panne. Vous devez alors financer un onduleur dimensionné, des disques en redondance, un contrat de garantie constructeur avec intervention sur site, et accepter que la remise en service après un incident matériel passe par le remplacement d'une pièce.
L'hyperviseur, c'est-à-dire une couche logicielle qui fait tourner plusieurs systèmes complets sur le même matériel, change la façon de travailler. Avec Proxmox VE, qui repose sur KVM, vous séparez le contrôleur de domaine, le serveur de fichiers et l'application métier dans trois machines virtuelles distinctes. Vous prenez un instantané avant une mise à jour risquée, vous restaurez une seule machine virtuelle sans toucher aux autres, et vous déplacez une machine vers un hôte de remplacement en cas de panne matérielle. En contrepartie, l'hyperviseur devient un composant à administrer pour lui-même: il se met à jour, sa configuration se sauvegarde, et son accès d'administration se protège au même titre qu'un compte de direction.
Le cloud convient bien à ce qui doit vivre hors de vos murs: un site public, un relais de messagerie, un environnement de reprise après sinistre, une application accessible depuis plusieurs sites. Il convient mal comme réponse réflexe à un local trop chaud. La latence sur un gros volume de fichiers, la dépendance à la ligne Internet et la résidence des données se discutent au cas par cas, et la facture demande un suivi que nous décrivons dans notre article sur ce qu'il faut regarder quand la facture cloud augmente.
Dans la pratique, nous posons souvent une architecture mixte: les fichiers et l'annuaire restent proches des utilisateurs, les copies et certains services exposés partent ailleurs. Le comparatif des hyperviseurs entre eux constitue une décision distincte, que nous détaillons dans Proxmox, ESXi ou Hyper-V.

Un instantané de machine virtuelle ne remplace pas une sauvegarde
C'est la confusion la plus répandue et la plus coûteuse. Un instantané, ou snapshot, fige l'état d'une machine virtuelle à un moment donné, mais il reste stocké sur le même hôte et souvent sur le même volume que la machine d'origine. Si le stockage tombe, ou si un rançongiciel obtient les identifiants de l'hyperviseur, l'instantané disparaît avec le reste. Il sert à revenir en arrière après une mise à jour ratée, pas à survivre à un sinistre.
Une vraie sauvegarde sort de l'hôte, conserve plusieurs générations, et existe en au moins une copie hors du bâtiment. Un boîtier de stockage réseau posé dans le même local que le serveur ne remplit pas cette dernière condition: le vol, l'incendie et le dégât des eaux emportent les deux. Nous détaillons ce raisonnement dans notre article sur la règle 3-2-1 et le NAS du local, et nous expliquons pourquoi une tâche verte ne suffit pas dans vous faites des sauvegardes, cela ne suffit pas.
La conséquence pratique tient en une phrase: tant qu'une restauration complète n'a pas été effectuée au moins une fois, vous ne savez pas si vous êtes sauvegardé.
Le matériel et l'environnement décident souvent de la panne
Les incidents que nous reprenons viennent rarement d'une architecture exotique. Ils viennent de détails d'exploitation que personne ne suit.
- La partition système se remplit de journaux et de fichiers temporaires, puis le serveur refuse d'écrire et les services s'arrêtent les uns après les autres.
- Le volume redondant fonctionne depuis des mois avec un disque déjà en défaut, parce que l'alerte partait vers l'adresse mail d'un salarié parti.
- L'onduleur n'a jamais été testé en charge, sa batterie ne tient plus quelques secondes, et la coupure de courant provoque un arrêt brutal qui corrompt une base de données.
- Le local n'est pas ventilé, la température monte l'été, et le matériel réduit ses performances avant de tomber.
Ces quatre points se surveillent avec des sondes simples, sujet que nous traitons dans voir le disque plein avant le lundi.
Notre séquence de mise en place, de la cartographie à la première restauration
Nous commençons par la cartographie décrite plus haut: services, dépendances, RTO et RPO acceptés, licences en cours, accès existants. Nous produisons ensuite une cible écrite, avec le nombre de machines, la répartition des rôles et l'emplacement de chaque copie de données. Nous installons, nous migrons rôle par rôle en dehors des heures ouvrées, et nous conservons l'ancienne machine éteinte mais intacte pendant quelques semaines.
Nous ne remettons pas les clés avant trois choses: la supervision est active et les alertes arrivent chez nous, la sauvegarde tourne vers une cible extérieure à l'hôte, et une restauration a été effectuée devant vous. Nous laissons une documentation à jour, avec les comptes d'administration nominatifs, le schéma des services et la procédure de redémarrage dans l'ordre.
Ce suivi vit dans le contrat d'infogérance à partir de 120 HT / mois, qui couvre les correctifs, la supervision, les sauvegardes et le support. En dehors d'un contrat, une intervention d'urgence sur un serveur déjà arrêté se facture 230 HT / h, et la reconstruction d'un annuaire sans copie exploitable occupe généralement un week-end entier. Nous nous déplaçons sur site partout dans le Bassin Genevois.
Si votre serveur actuel est une machine dont plus personne ne connaît le contenu, ou un boîtier qui assure à la fois les fichiers, les applications et la sauvegarde, décrivez-nous votre installation. Nous vous dirons ce qui tient encore et ce qu'il faut séparer avant le prochain incident.