Architecture générale d'EduLibre
Projet Infrastructure

EduLibre — socle libre pour un parc pédagogique

Reconstruire les fonctions d'un parc informatique scolaire — authentification, profils itinérants, droits par groupes, déploiement en série — sur un socle entièrement libre : services réseau, annuaire, stockage et orchestration.

Architecture, réalisation et documentation 2026 13 décembre 2025 11 vues
EduLibre est un socle d'infrastructure entièrement libre pour un parc informatique pédagogique : services réseau, annuaire d'identités, stockage des profils et des espaces de classe, et déploiement automatisé des postes. L'objectif n'est pas de remplacer un produit par un autre, mais de reconstruire les fonctions attendues d'un parc — authentification, profils itinérants, droits par groupes, installation en série — sur des briques maîtrisées, documentées et reproductibles.

Reprendre la maîtrise du socle

Annuaire, stockage, déploiement et services réseau reposent sur des composants libres et documentés. La question « combien coûterait le changement ? » retrouve une réponse acceptable.

Un poste, n'importe quel poste

Un élève se connecte avec son compte d'annuaire sur n'importe quelle machine de la salle et retrouve son profil et les espaces de sa classe, avec les droits qui vont avec.

Un parc qui se déploie et se maintient tout seul

Le démarrage réseau installe le système, l'orchestrateur le rend exploitable. Un poste réinstallé revient au même état ; un poste modifié est remis en conformité à la convergence suivante.

Une infrastructure explicable

Configurations en texte, structure d'annuaire en fichiers versionnés, scripts rejouables : l'ensemble se reprend, s'enseigne et se transmet — ce qui compte davantage qu'un choix d'outil.

Contexte & Problématique

Un parc pédagogique hérite le plus souvent de son socle plutôt qu'il ne le choisit. EduLibre part de la question inverse : que faudrait-il construire si l'on décidait aujourd'hui, avec des briques libres — et à quelles conditions cela tient-il réellement dans un établissement ?

Une dépendance qui s'installe par étapes

L'annuaire impose le système client, qui impose la bureautique, qui impose les formats. Chaque étape semble un choix technique ; l'ensemble devient une dépendance dont on mesure le coût au moment d'en sortir.

Des données personnelles de mineurs

Travaux, profils, journaux de connexion : les héberger sur une infrastructure maîtrisée permet de répondre précisément à « où sont ces données et qui y accède ? ».

Le coût réel : la compétence

Un socle libre déplace la dépense des licences vers du temps d'apprentissage. C'est un coût réel — mais la compétence reste dans l'établissement et se transfère.

Une infrastructure ouvrable

Dans un contexte éducatif, pouvoir montrer comment fonctionnent un annuaire, un DNS ou un déploiement n'est pas un détail : c'est un choix pédagogique, même quand il n'est pas assumé.

Réalisation

Le projet applique un principe directeur écrit noir sur blanc — « infra-first » — et un ordre de construction qui suit les dépendances réelles : le réseau, l'identité, le stockage, l'orchestration, puis les postes.
  1. 1. Figer les conventions

    Plan d'adressage, noms de machines et noms DNS, identifiants numériques des groupes et des utilisateurs, emplacement des partages : décidés avant la première installation. Les changer ensuite coûte une réinstallation.

  2. 2. La passerelle

    Deux interfaces, routage et traduction d'adresses en nftables dans un script idempotent relancé par systemd, DNS autoritaire sur la zone interne avec récursion limitée au réseau local, et service d'adressage qui fournit passerelle, DNS et domaine.

  3. 3. L'annuaire — brique de voûte

    Trois branches (utilisateurs, groupes, postes), groupes POSIX correspondant à l'organisation pédagogique, identifiants numériques stables, chiffrement des échanges dès le départ, structure décrite en fichiers LDIF versionnés.

  4. 4. Le stockage

    Profils et espaces de classe sous une racine unique, droits issus exclusivement de l'annuaire, neutralisation de l'accès administrateur distant, quotas côté serveur, montage dynamique côté postes — le serveur étant lui-même client de l'annuaire.

  5. 5. L'orchestration

    Serveur de management portant le démarrage réseau, le dépôt d'images et le contrôleur de configuration. Dépôt structuré en inventaires séparés, rôles réutilisables et playbooks d'intention.

  6. 6. Un poste de test, puis le parc

    Un poste installé manuellement valide l'accès et la chaîne de configuration sans mélanger deux sources de problèmes. L'industrialisation par démarrage réseau vient après.

Stack technique

Socle

Ubuntu Server 24.04 LTS KVM/libvirt netplan systemd

Services réseau

nftables (routage et NAT) BIND9 (zone interne autoritaire) serveur DHCP

Identité

OpenLDAP groupes POSIX StartTLS avec autorité interne SSSD côté clients

Stockage

NFS quotas autofs permissions POSIX adossées aux groupes de l'annuaire

Industrialisation

PXE dépôt d'images Ansible (inventaires rôles playbooks de convergence)

Résultats & Impact

Le socle est monté et validé brique par brique en machines virtuelles, avec un poste de test servant de référence fonctionnelle avant industrialisation. Chaque étape est documentée avec ses commandes, ses sorties attendues et ses vérifications.
5
briques : réseau, identité, stockage, orchestration, postes
1
domaine interne, résolu par un DNS autoritaire
0
identifiant numérique laissé à l'attribution automatique
0
intervention humaine pour remettre un poste en état

Des profils réellement itinérants

Identifiants stables issus de l'annuaire et espaces montés dynamiquement : un utilisateur retrouve ses fichiers sur n'importe quel poste, avec les bons droits.

Une configuration maintenue, pas atteinte

La convergence par l'orchestrateur remet en conformité les postes qui ont dérivé — décisif dans une salle manipulée par beaucoup de monde.

Une chaîne rejouable et débogable

L'intégration à l'annuaire est faite après l'installation, volontairement : on corrige sans réinstaller, et un échec se lit dans une sortie explicite.

Un socle transmissible

Configurations en texte, structure d'annuaire en LDIF, scripts idempotents, documentation pas à pas : le projet se reprend sans son auteur.

Galerie

Retour au portfolio