Sur l'appareil
Le démarrage, l'agent, les modules, la sécurité, le terrain.
L'essentiel
Cette page décrit ce qui se passe dans la machine, une fois posée chez le client.
L'appareil démarre sur le logo de votre marque, se connecte, et se met d'aplomb tout seul. S'il n'y a pas de réseau, il démarre quand même : le hors-ligne est un cas normal, pas une panne.
Un programme veille en permanence : il annonce l'état de la machine, applique ce qui a changé, rejoue ce qui n'est pas passé. Rien n'est perdu, rien n'est fait deux fois.
Et sur site, un technicien règle le réseau par un simple câble USB, sans réseau et sans regraver.
Ce que ça apporte : Vos machines tiennent sur des sites mal connectés, et une intervention ne demande ni réseau ni matériel particulier.
En détail
1. Le premier démarrage
De la mise sous tension à l'écran d'accueil, tout doit se passer sans technicien — et sans réseau si besoin.
- Écran propre : le logo du client, aucun message système.
- Adresse et nom affichés au démarrage, lisibles sans clavier.
- Le démarrage hors ligne est un cas normal : l'agent attend le réseau dix secondes, puis démarre.
- Pare-feu actif avant les applications, dès la première seconde.
- Enrôlement automatique : l'appareil est créé dans sa flotte, nommé, puis déployé.
- Arrêt propre : les écritures sont vidées, la carte démontée proprement.
2. L'agent
Un programme veille en permanence sur la machine. Il annonce son état, applique ce qui a changé, et rejoue ce qui n'est pas passé.
- Signal de vie toutes les minutes : il monte l'état, il redescend la configuration.
- Il ne se bloque jamais : l'annonce et le travail se font en parallèle.
- Convergence : il compare ce qui est demandé à ce qui est appliqué, et n'agit que si ça diffère.
- Nouvel essai à chaque signal, sans jamais abandonner.
- Retour arrière automatique en cas d'échec, avec le motif conservé et remonté.
- Auto-réparation d'un module en vie mais bloqué, avec un garde-fou contre l'emballement.
- Mise à jour de l'agent : deux emplacements, bascule, et retour en arrière si le premier signal ne confirme pas.
- Actions jamais perdues, jamais dupliquées : rejouées jusqu'à accusé de réception.
- Écritures minimales : en régime établi, l'appareil n'écrit rien sur sa carte.
3. Les modules et le bus local
Les applications de l'appareil se parlent par un bus local. C'est ce qui permet d'ajouter une fonction sans toucher aux autres.
- Le bus démarre en premier, puis les modules en parallèle.
- Aucun module n'est dit actif avant de répondre.
- Découverte mutuelle : un module démarré en retard reçoit les derniers états.
- Le matériel est une liste de « choses » : verrou, capteur, lecteur, écran, terminal, monnayeur.
- Pilotes indépendants : le capteur de porte ne connaît pas le verrou.
- Le simulateur publie la même liste qu'un pilote réel — même code métier des deux côtés.
- La physique vit dans le simulateur : une porte ne s'ouvre pas si le verrou est engagé, sauf forçage.
- Affichage plein écran : plusieurs sorties, rotation par écran, écran déporté pour le diagnostic.
- Synchronisation cloud par dossier, au quart d'heure, avec un mode urgent en secondes.
- Journaux interrogeables par période, module, niveau ou texte.
4. La sécurité sur l'appareil
Un appareil posé chez un client est un appareil exposé. Trois principes répondent à ça.
- Clé privée jamais transmise : elle est cuite dans l'image et ne quitte pas la machine.
- Pare-feu fermé par défaut : sans règle, tout ce qui entre est refusé.
- Aucun secret dans la configuration : les accès sont à durée limitée et relus à chaud.
- Certificat technicien validé sans réseau par l'appareil lui-même.
- Console embarquée authentifiée par cookie — jamais de jeton dans l'adresse.
- Connexion sortante uniquement : aucun port n'est ouvert sur l'appareil.
- Seuls les ports déclarés sont joignables, et la liste vient du cloud.
- Disque chiffré et lié au matériel : une carte volée reste illisible.
5. Sur site
Ce qui permet à un technicien d'intervenir sans réseau et sans matériel particulier.
- Un câble USB suffit : l'appareil sert une page locale pour régler WiFi, adresse et DNS.
- Le portable garde son accès Internet pendant l'intervention.
- Chaque changement est testé et annulé s'il coupe la liaison.
- Rien à regraver, et aucun réseau requis pour s'authentifier.
- Réparation réseau progressive : reconnexion, puis redémarrage — jamais pendant une transaction.
- Surveillance matérielle : redémarrage par coupure si le système se bloque complètement.
- Remplacer une carte ou un boîtier : regraver, brancher — l'identité et l'historique suivent.
6. La zone qui sert l'appareil
Les appareils ne parlent qu'à leur propre zone, jamais directement au cœur de la plateforme. C'est ce qui rend l'hébergement dédié réellement étanche.
- La zone ne porte aucune clé : le rayon d'impact se limite à un seul appareil.
- Même calcul partout : la configuration servie en zone est identique au calcul central.
- En zone dédiée, aucun flux temps réel ne passe par l'éditeur.
- Une zone dédiée ne voit aucun identifiant de la base centrale.
- Hors ligne détecté en trois minutes, chaque transition devenant une alerte.
- Adresses interchangeables : remplacer un point d'entrée en production ne demande aucune regravure.
7. Le terminal de paiement
Troisième type d'appareil : ni image, ni gravure. L'application porte l'identité et la configuration exactement comme l'agent.
- Mise à jour depuis la plateforme, comme la configuration.
- Sur un terminal verrouillé, la plateforme pilote le magasin d'applications du fabricant.
- En compagnon : il apporte le paiement, la lecture de badge et l'écran au boîtier.
- En autonome : il devient le maître de la machine.
- Un émulateur permet de développer et de démontrer sans terminal physique.
Ses écrans sont décrits dans Distrib — les écrans machine.