Fiche technique

Les éléments techniques pour une direction informatique, une équipe sécurité ou un appel d'offres.

L'essentiel

Cette page réunit ce qu'une direction informatique, une équipe sécurité ou un appel d'offres demandent : composants, langages, compatibilité, sécurité, conformité.

Deux points structurent le reste. L'architecture n'est liée à aucun hébergeur : elle repose sur des briques standard, et le portage se fait en changeant les services équivalents. Et aucun numéro de carte bancaire ne transite par la plateforme.

La plateforme ne porte pas de certification réglementaire en elle-même : son architecture permet la mise en conformité par l'opérateur ou par le client.

Ce que ça apporte : Vous répondez à un appel d'offres ou à un audit avec des faits vérifiables, sans nous solliciter.

En détail

L'architecture n'est pas intrinsèquement liée à un hébergeur : elle repose sur des briques standard — conteneurs, authentification standard, messagerie, interfaces web. Une implémentation sert de référence ; le portage vers un autre cloud se fait en adaptant les services managés équivalents.

Composants côté cloud

ComposantTechnologieService
Interface du plan de contrôle, neutre par rapport aux produitsGoService applicatif managé
Console webReact et TypeScriptHébergement de site statique
Exécuteur de tâches asynchronesGoMachine ARM dédiée, pour une construction native sans émulation
Composant de réconciliation de zoneGoConteneurs managés
Base de données du plan de contrôleSQLBase managée, authentifiée par identité — aucun mot de passe applicatif
Bases des comptesSQL — une base par compte sur un serveur mutualisé de zone, avec son utilisateur contenuBase managée : sans serveur et en pause automatique par défaut, palier provisionné au choix
Sites des comptesServeur de site et interface d'administrationConteneurs managés, avec domaine personnalisé et certificat géré
Interfaces métier des comptesGo — données et alertes, vente, paiement en schéma isoléConteneurs et fonctions, sur une chaîne d'ingestion par événement
Prestataire de paiement en ligneConnecteur au prestataire réel, plus un prestataire simulé pour les démonstrationsSecrets de l'éditeur au coffre-fort de zone, identifiant marchand par compte
Stockage objetCompatible avec le standard du marchéStockage d'objets managé
File de travauxFile de messagesL'exécuteur tire les travaux : aucun point d'entrée exposé
Registre d'imagesRegistre de conteneursJetons à périmètre limité par équipe
Coffre-fort de secretsCoffre-fort managé—
AuthentificationProtocole standard d'identitéFournisseur d'identité compatible avec l'authentification unique d'entreprise

Composants sur l'appareil

ComposantRôle
Système d'exploitationDistribution Linux de l'appareil.
Agent embarqué (binaire unique)Communication cloud, convergence des déploiements, sessions de maintenance, mise à jour à distance de l'agent.
Bus de communication localCommunication temps réel entre les applications de l'appareil.
Exécution en conteneursExécution des applications.
Stockage local des journauxConservation et interrogation des journaux applicatifs.
Synchronisation cloudMontée et descente de fichiers programmées, accusés de traitement, secrets gérés relus à chaud.
Simulateur de matérielJouer toute « chose » déclarée — capteurs, verrous, lecteurs, terminal — sans matériel.
Bases applicativesPoints de départ du code métier de l'intégrateur, en quatre langages plus l'interface.
Affichage plein écranAffichage tactile, rotation par écran, miroir d'écran à distance.
Écran de démarrageLogo du client à l'amorçage.
Réseau et pare-feuConfiguration réseau en cascade, et pare-feu déclaratif fermé par défaut.
Lien de maintenance USBCarte réseau sur le câble et interface locale authentifiée par certificat : configuration sur site sans réseau ni regravure.
Contrat matérielDéclarer les « choses » dans la configuration : le même code métier face au simulateur et au matériel réel.
Terminal de paiement AndroidTroisième type d'appareil, compagnon d'un boîtier ou autonome, avec l'identité partagée avec l'agent.

Langages applicatifs

LangageUsage
GoAgent, outils, services à faible empreinte.
Node et TypeScriptServices applicatifs, synchronisation de fichiers, journaux.
.NET et C#Services applicatifs, modules matériels, terminal de paiement certifié.
PythonAudio, traitement du langage, apprentissage automatique local, pilotes matériels.
KotlinL'application du terminal de paiement Android.
React et TypeScriptInterface utilisateur tactile.

Une bibliothèque partagée entre langages — bus, journalisation, état d'exécution, sessions — expose une interface alignée sur six piles, avec une parité imposée dans le même cycle de livraison.

Outils

  • Console web, dans tout navigateur moderne.
  • Ligne de commande : authentification, déploiement, état, diagnostic — cinq binaires couvrant Linux, macOS et Windows, en 64 bits Intel et ARM.
  • Outil de gravure : écriture de l'image sur la carte, autonome, sans appel réseau ni jeton.
  • Ensemble technicien : certificat court, réglage réseau par câble USB, accès distant et interface locale de l'appareil — avec le client d'accès intégré, pour qu'un poste Windows nu suffise.
  • Poste de développement comme appareil : il reçoit les secrets gérés et s'annonce comme un appareil de la flotte, sans recevoir de déploiement.

Compatibilité

AppareilsLinux ARM 64 bits (Raspberry Pi 4, 5, Compute Module 4, Pi Zero 2 W), Linux ARM 32 bits, Linux Intel 64 bits industriel, poste de développement déclaré comme appareil, terminal de paiement Android.
Postes de développementLinux (Ubuntu, Debian et dérivés), macOS (Intel ou Apple Silicon), Windows 10 et 11 en natif, avec ou sans sous-système Linux.
Environnements de développementVisual Studio Code sur toutes plateformes, Visual Studio 2022 sous Windows pour le débogage C# avancé, et la famille JetBrains.

Sécurité

MécanismeDescription
Authentification des utilisateursProtocole standard d'identité, compatible avec l'authentification unique d'entreprise par fédération, avec création du profil au premier accès.
Authentification des appareilsUne clé unique par image, signée à la fabrication, jamais transmise.
Communication cloud et appareilCanal chiffré, authentifié à chaque message.
Accès technicienCertificat court — deux heures par défaut, quarante-huit au plus — de portée appareil ou flotte, l'autorité du compte restant au coffre-fort. Validé hors ligne par l'appareil, y compris sur le lien USB.
Stockage des secretsChiffré au repos, exposé uniquement aux acteurs autorisés sur leur périmètre.
Secrets d'appareil gérésPlus aucun jeton ni clé dans la configuration : un accès au stockage à durée limitée, borné au périmètre de l'appareil, est frappé à chaque signal de vie ; la clé cloud vient du coffre-fort. Les deux sont relus à chaud, sans redéploiement.
Clé d'appareil distincteLa clé d'ingestion livrée aux machines est distincte de la clé d'administration du compte, et son rôle est borné à trois points d'entrée.
Isolation des périmètresLes contextes sont appliqués côté serveur et fermés par défaut, avec un rôle par contexte.
Identifiants non séquentielsDes identifiants métier aléatoires : un identifiant séquentiel révélerait les volumes d'activité.
Jetons du registre d'imagesÀ périmètre limité par équipe : une compromission ouvre un espace de noms, pas tout le registre.
Isolation entre comptesLa vérification précède l'accès aux données, et la réponse hors périmètre est « introuvable » plutôt que « interdit ».
Pare-feu de l'appareilBloquant par défaut, déclaratif et en cascade.
Protection du codeBinaires obfusqués et compressés, sans possibilité de désactivation ; le code n'est jamais en clair dans une image.

Conformité

La plateforme ne porte pas de certification réglementaire en elle-même : son architecture permet la mise en conformité par l'opérateur ou par le client.

  • Protection des données personnelles : isolation stricte par compte, traçabilité complète, effacement par compte.
  • Sécurité des paiements : le module de terminal est certifié selon la norme applicable.
  • Aucun numéro de carte ne transite par la plateforme : en ligne, la carte est saisie chez le prestataire.
  • Seuls un jeton et une référence masquée sont conservés.
  • TVA : taux historisés en ajout seul, décomposition à la date de vente, rapports rejouables à date, clôture périodique et export comptable sur ces faits.
  • Audit : journal infalsifiable en ajout seul des changements de configuration et de production.
  • Souveraineté des données : déploiement sur le cloud du client — ses données et ses secrets restent chez lui.

Quelques ordres de grandeur

Signal de vie de l'appareilSoixante secondes par défaut, configurable.
Latence des interfaces, hors opérations longuesMoins de cent millisecondes.
Nouvel essai après un déploiement en échecUne minute, puis cinq, quinze, et une heure au plus.
Synchronisation cloud standardUn quart d'heure, configurable ; quelques secondes en mode urgent.
Compression des binaires distribuésEnviron 70 % de réduction.
Durée de vie d'un accès au stockageSept jours, renouvelé à chaque signal de vie, avec une alerte moins de vingt-quatre heures avant expiration.
Détection d'un appareil hors ligneTrois minutes par défaut, réglable, avec une alerte au compte à la bascule.
Rétention des journaux d'appareilTrente jours par défaut, par un travail nocturne, avec archivage.
Taille de l'outil de gravureEnviron sept mégaoctets par plateforme.

Cette documentation est produite à partir de la base produit Arkipelis. Elle décrit les capacités de la plateforme.