Architecture, déploiement & sécurité

Conçu pour les environnements sensibles

Sentinel Compliance se réduit à un binaire unique, autonome, qui s'exécute là où vivent vos données, sans agent sur les cibles. En on-premise : sans dépendance cloud, jusqu'à l'air-gap complet. Également disponible en cloud managé. Sonde en ligne de commande, serveur d'API REST intégré, interfaces d'administration locales, chiffrement des secrets et licence signée hors-ligne : chaque brique est pensée pour les infrastructures où la confidentialité et la souveraineté ne sont pas négociables.

Architecture

Plusieurs composants, un seul binaire

Le même exécutable porte la sonde de scan, le serveur d'API et les interfaces d'administration. À côté, le Centre de Contrôle pilote une flotte de scanners. Tout l'état de travail est exposé en CRUD.

La sonde : scanner.exe

Le cœur du produit : une CLI multi-protocoles qui parcourt les sources et exécute le scan. C'est elle qui découvre, extrait, détecte, score et produit l'inventaire.

Le serveur REST embarqué

La commande scanner serve expose une API REST intégrée, avec connexion chiffrée activée par défaut. C'est le point d'intégration des outils d'administration.

Le Job Builder

Interface d'administration locale pour composer sources, périmètres, réglementations et jobs. Servie par le scanner, sans CDN externe, sur fond de réseau neural animé.

Le Centre de Contrôle

Application web séparée pour gérer plusieurs scanners depuis une console unifiée. Connexion à l'Active Directory et contrôle d'accès basé sur les rôles (RBAC).

L'espace de travail

Le workspace regroupe configurations, jobs, réglementations, résultats et logs. L'ensemble est exposé en CRUD via l'API, pour une gestion programmatique.

Un seul artefact

Sonde, serveur et Job Builder sont livrés dans le même binaire. Aucun service tiers à installer pour démarrer : on télécharge, on configure, on scanne.

Déploiement

Autonome, sans agent : on-premise ou cloud

Le scanner se déploie comme un fichier. Pas d'installeur lourd, pas d'agent à pousser sur les machines cibles. Et, en on-premise, aucun tunnel sortant vers un cloud. Le même produit existe aussi en cloud managé. Il s'auto-dimensionne selon les ressources de l'hôte et embarque ses propres diagnostics pour valider chaque dépendance avant un scan.

  • Binaire unique autonome : scanner.exe (Windows) et scanner_linux (Linux), un exécutable léger.
  • Agentless : aucun agent installé sur les sources scannées. La sonde se connecte aux protocoles existants.
  • On-premise jusqu'à l'air-gap : en déploiement on-premise, aucune connectivité cloud requise pour fonctionner. Également disponible en cloud managé.
  • Auto-dimensionnement : config.json + commande scanner dim ajuste les paramètres selon les ressources de la machine.
  • Diagnostics intégrés : scanner diag, check, test-connection, et d'autres commandes de vérification.
Télécharger le binaire
scanner · diagnostics & dimensionnement
# Auto-dimensionnement selon la machine
$ scanner dim
  cœurs CPU      : 8
  mémoire        : 16 Go
  workers        : 12
  débit estimé   : adapté à l'hôte

# Vérification des dépendances
$ scanner check
  binaire        : ok
  config.json    : ok
  licence        : valide
  extraction/ocr : ok

# Test d'accès à une source
$ scanner test-connection --job rh.json
  connexion      : ok
job.json · exemple simplifié
{
  "schema": "scanner_job/1.3",
  "source": {
    "protocol": "smb",
    "share":    "//srv-rh/partage",
    "auth": {
      "user":     "svc_scan",
      "password": "enc:…chiffré…"
    }
  },
  "scope": {
    "file_filter": { "ext": ["docx", "xlsx", "csv"] },
    "acl_mode":    "collect"
  },
  "regulations": ["RGPD"],
  "config_overrides": { "mode": "mixte" }
}
Le job

Un format déclaratif, lisible

Tout scan est décrit par un job. Un fichier regroupe la source, le périmètre, les réglementations à appliquer et d'éventuelles surcharges de configuration fusionnées avec la configuration de base.

  • Source : protocole, paramètres d'accès et authentification.
  • Périmètre : filtres de fichiers et modes de collecte d'ACL.
  • Réglementations : ensembles de règles à appliquer (RGPD, Data Discovery, les vôtres, entre autres).
  • Surcharges de config : ajustements ponctuels appliqués sur la configuration de base, sans la réécrire.
  • Identifiants chiffrés dans le job, jamais stockés en clair.
  • Validé côté serveur ET côté UI : un job invalide est rejeté avant exécution.
Sécurité

La confidentialité par conception

Chiffrement des secrets, licence hors-ligne, contrôle d'accès réseau et collecte d'ACL : chaque couche est durcie pour les environnements les plus exigeants.

Chiffrement au niveau du champ

Mots de passe et jetons sont chiffrés au niveau du champ, avec une clé dédiée. La clé peut être fournie en ligne de commande, par variable d'environnement ou depuis un coffre (vault), entre autres.

Licence hors-ligne

Licence signée cryptographiquement, liée à l'empreinte machine, avec expiration et protection contre la manipulation de l'horloge. Générée hors-ligne, idéale en on-premise, jusqu'à l'air-gap.

ACL réseau & quotas

Liste blanche d'adresses IP par service, limitation de débit et journaux d'accès : des pistes d'audit prêtes à l'emploi.

Clés d'API durcies

Les clés d'API ne sont jamais stockées en clair et sont vérifiées de manière à neutraliser les attaques temporelles.

Collecte d'ACL & propriété

Le scanner lit les métadonnées et permissions natives sous Windows comme sous Linux. Il restitue qui possède et qui accède à chaque donnée.

TLS par défaut

Le serveur REST écoute en TLS dès le départ : certificat auto-signé, fourni ou émis automatiquement en production.

Flux d'un scan

De la source aux preuves d'audit

Un enchaînement d'étapes (exécutées localement en on-premise) du premier accès à la source jusqu'à la livraison des preuves.

Décrire la source

Déclarez le protocole, les accès, l'authentification et le périmètre (filtres de fichiers, modes ACL) dans un job. Les identifiants y sont chiffrés.

Choisir réglementation & mode

Sélectionnez un catalogue de réglementations (RGPD, Data Discovery, ou le vôtre) et le mode d'analyse adapté à vos données.

Scanner en flux

La sonde parcourt la source en flux : extraction de texte et reconnaissance optique intégrées, détection, scoring de confiance et construction d'un inventaire déterministe, reproductible.

Exporter les preuves

Produisez des rapports dans plusieurs formats bureautiques et récupérez les résultats via l'API REST : des preuves prêtes pour l'audit.

Déployez un scanner souverain, chez vous ou en cloud managé

Un binaire, disponible on-premise (sans dépendance cloud, jusqu'à l'air-gap) ou en cloud managé. Téléchargez Sentinel Compliance ou échangez avec un expert sur votre architecture cible.