Conçu pour les environnements sensibles
Sentinel Compliance se réduit à un binaire unique, autonome, qui s'exécute là où vivent vos données, sans agent sur les cibles. En on-premise : sans dépendance cloud, jusqu'à l'air-gap complet. Également disponible en cloud managé. Sonde en ligne de commande, serveur d'API REST intégré, interfaces d'administration locales, chiffrement des secrets et licence signée hors-ligne : chaque brique est pensée pour les infrastructures où la confidentialité et la souveraineté ne sont pas négociables.
Plusieurs composants, un seul binaire
Le même exécutable porte la sonde de scan, le serveur d'API et les interfaces d'administration. À côté, le Centre de Contrôle pilote une flotte de scanners. Tout l'état de travail est exposé en CRUD.
La sonde : scanner.exe
Le cœur du produit : une CLI multi-protocoles qui parcourt les sources et exécute le scan. C'est elle qui découvre, extrait, détecte, score et produit l'inventaire.
Le serveur REST embarqué
La commande scanner serve expose une API REST intégrée, avec connexion chiffrée activée par défaut. C'est le point d'intégration des outils d'administration.
Le Job Builder
Interface d'administration locale pour composer sources, périmètres, réglementations et jobs. Servie par le scanner, sans CDN externe, sur fond de réseau neural animé.
Le Centre de Contrôle
Application web séparée pour gérer plusieurs scanners depuis une console unifiée. Connexion à l'Active Directory et contrôle d'accès basé sur les rôles (RBAC).
L'espace de travail
Le workspace regroupe configurations, jobs, réglementations, résultats et logs. L'ensemble est exposé en CRUD via l'API, pour une gestion programmatique.
Un seul artefact
Sonde, serveur et Job Builder sont livrés dans le même binaire. Aucun service tiers à installer pour démarrer : on télécharge, on configure, on scanne.
Autonome, sans agent : on-premise ou cloud
Le scanner se déploie comme un fichier. Pas d'installeur lourd, pas d'agent à pousser sur les machines cibles. Et, en on-premise, aucun tunnel sortant vers un cloud. Le même produit existe aussi en cloud managé. Il s'auto-dimensionne selon les ressources de l'hôte et embarque ses propres diagnostics pour valider chaque dépendance avant un scan.
- Binaire unique autonome :
scanner.exe(Windows) etscanner_linux(Linux), un exécutable léger. - Agentless : aucun agent installé sur les sources scannées. La sonde se connecte aux protocoles existants.
- On-premise jusqu'à l'air-gap : en déploiement on-premise, aucune connectivité cloud requise pour fonctionner. Également disponible en cloud managé.
- Auto-dimensionnement :
config.json+ commandescanner dimajuste les paramètres selon les ressources de la machine. - Diagnostics intégrés :
scanner diag,check,test-connection, et d'autres commandes de vérification.
# Auto-dimensionnement selon la machine $ scanner dim cœurs CPU : 8 mémoire : 16 Go workers : 12 débit estimé : adapté à l'hôte # Vérification des dépendances $ scanner check binaire : ok config.json : ok licence : valide extraction/ocr : ok # Test d'accès à une source $ scanner test-connection --job rh.json connexion : ok
{
"schema": "scanner_job/1.3",
"source": {
"protocol": "smb",
"share": "//srv-rh/partage",
"auth": {
"user": "svc_scan",
"password": "enc:…chiffré…"
}
},
"scope": {
"file_filter": { "ext": ["docx", "xlsx", "csv"] },
"acl_mode": "collect"
},
"regulations": ["RGPD"],
"config_overrides": { "mode": "mixte" }
}
Un format déclaratif, lisible
Tout scan est décrit par un job. Un fichier regroupe la source, le périmètre, les réglementations à appliquer et d'éventuelles surcharges de configuration fusionnées avec la configuration de base.
- Source : protocole, paramètres d'accès et authentification.
- Périmètre : filtres de fichiers et modes de collecte d'ACL.
- Réglementations : ensembles de règles à appliquer (RGPD, Data Discovery, les vôtres, entre autres).
- Surcharges de config : ajustements ponctuels appliqués sur la configuration de base, sans la réécrire.
- Identifiants chiffrés dans le job, jamais stockés en clair.
- Validé côté serveur ET côté UI : un job invalide est rejeté avant exécution.
La confidentialité par conception
Chiffrement des secrets, licence hors-ligne, contrôle d'accès réseau et collecte d'ACL : chaque couche est durcie pour les environnements les plus exigeants.
Chiffrement au niveau du champ
Mots de passe et jetons sont chiffrés au niveau du champ, avec une clé dédiée. La clé peut être fournie en ligne de commande, par variable d'environnement ou depuis un coffre (vault), entre autres.
Licence hors-ligne
Licence signée cryptographiquement, liée à l'empreinte machine, avec expiration et protection contre la manipulation de l'horloge. Générée hors-ligne, idéale en on-premise, jusqu'à l'air-gap.
ACL réseau & quotas
Liste blanche d'adresses IP par service, limitation de débit et journaux d'accès : des pistes d'audit prêtes à l'emploi.
Clés d'API durcies
Les clés d'API ne sont jamais stockées en clair et sont vérifiées de manière à neutraliser les attaques temporelles.
Collecte d'ACL & propriété
Le scanner lit les métadonnées et permissions natives sous Windows comme sous Linux. Il restitue qui possède et qui accède à chaque donnée.
TLS par défaut
Le serveur REST écoute en TLS dès le départ : certificat auto-signé, fourni ou émis automatiquement en production.
De la source aux preuves d'audit
Un enchaînement d'étapes (exécutées localement en on-premise) du premier accès à la source jusqu'à la livraison des preuves.
Décrire la source
Déclarez le protocole, les accès, l'authentification et le périmètre (filtres de fichiers, modes ACL) dans un job. Les identifiants y sont chiffrés.
Choisir réglementation & mode
Sélectionnez un catalogue de réglementations (RGPD, Data Discovery, ou le vôtre) et le mode d'analyse adapté à vos données.
Scanner en flux
La sonde parcourt la source en flux : extraction de texte et reconnaissance optique intégrées, détection, scoring de confiance et construction d'un inventaire déterministe, reproductible.
Exporter les preuves
Produisez des rapports dans plusieurs formats bureautiques et récupérez les résultats via l'API REST : des preuves prêtes pour l'audit.
Déployez un scanner souverain, chez vous ou en cloud managé
Un binaire, disponible on-premise (sans dépendance cloud, jusqu'à l'air-gap) ou en cloud managé. Téléchargez Sentinel Compliance ou échangez avec un expert sur votre architecture cible.
