Généralités et plateforme
COD – Questions générales
Le COD est une plateforme indépendante des fabricants qui regroupe votre infrastructure informatique en un seul endroit, comme une « Single Source of Truth ». Plutôt que de remplacer les solutions isolées, le COD raccorde les systèmes existants et centralise leur pilotage, leur documentation et leur analyse.
Aux services informatiques et aux prestataires qui exploitent des infrastructures hétérogènes réparties sur plusieurs sites et qui souhaitent réunir en un seul endroit l'exploitation, la documentation et la conformité.
Le COD combine des solutions propres et des raccordements. Des fonctions telles que le NAC, le Backup, l'OTP, le GRC ou la gestion des switches virtuels sont fournies avec le produit sous forme de solutions autonomes et indépendantes des fabricants. Les systèmes tiers existants, comme les services d'annuaire, le monitoring, votre CMDB/gestion des actifs, Baramundi ou les firewalls, sont conservés et raccordés. Vous gardez vos mécanismes habituels tout en gagnant en transparence et en automatisation centralisées.
Tous les modules sont actifs par défaut et déjà installés dans la livraison. La seule exception est notre module VAS optionnel (Vulnerability Assessment).
Nous livrons sous forme de solutions autonomes et indépendantes des fabricants : Network Access Control (NAC), Backup/reprise après sinistre, authentification OTP, GRC (avec prise en charge de NIS2), gestion des hyperviseurs (pour les switches virtuels) ainsi que la documentation et la visualisation réseau (topologie L2/L3), y compris la gestion des firewalls et des rapports.
Via des raccordements, nous intégrons en outre les systèmes tiers existants : services d'annuaire, monitoring, votre CMDB/gestion des actifs et Baramundi.
Le COD est fourni de manière conteneurisée et peut être exploité On-Premises ou dans votre propre environnement (notamment Docker, Kubernetes/Helm). Vos données restent ainsi dans votre infrastructure.
Comme le COD s'exécute dans votre propre environnement, les données restent sous votre contrôle. Les accès sont gérés selon les rôles et sont journalisés. Les données sont conservées dans des bases de données dédiées. Les données liées à un site sont stockées séparément par client/site.
Via un contrôle d'accès basé sur les rôles (RBAC). Les droits sont attribués de façon fine par module, rôle et site. Pour la connexion, les services d'annuaire existants peuvent être raccordés via LDAP/Active Directory. Des comptes locaux sont également possibles.
Oui. Le COD est multi-clients et multi-sites. Les données et les autorisations sont séparées par site. Les utilisateurs peuvent passer d'un site autorisé à un autre.
Le module GRC numérise la matrice des risques, la gestion des risques liée aux actifs ainsi que les catalogues de politiques et de menaces. Combiné au contexte central des actifs et de leurs dépendances, le COD facilite les obligations de preuve et de documentation dans le cadre de NIS2.
Le COD est multi-vendor. Dans la gestion réseau, sont pris en charge entre autres Cisco, HPE, Allied Telesis, Ruijie et MikroTik. Les firewalls peuvent être gérés via OPNsense, pfSense et AIMdefense. Pour le NAC, PacketFence peut être raccordé en alternative. En complément, nous raccordons les services d'annuaire (LDAP/Active Directory), le monitoring, votre CMDB/gestion des actifs et Baramundi. L'objectif est une exploitation avec votre infrastructure hétérogène existante.
La sécurité est mise en œuvre de façon fondamentale : accès basés sur les rôles, authentification à deux facteurs optionnelle (OTP), stockage chiffré des données sensibles ainsi que journaux d'audit continus. Les clients sont séparés dès le niveau de la base de données. L'exploitation On-Premises maintient les données et les accès dans votre environnement.
Tous les modules sont compris dans le prix de base. Aucune licence séparée par module n'est nécessaire. Seul notre module VAS (Vulnerability Assessment) est optionnel et payant. Pour une offre personnalisée, contactez-nous à info@extoco.de ou au +49 (861) 88 00 32 00.
Aperçu des fonctionnalités
Elle couvre les fonctions principales actuellement livrées, condensées module par module en une description par fonctionnalité. Nous mettons en continu à jour l'état complet et techniquement détaillé. Pour un projet concret, n'hésitez pas à nous solliciter.
Le COD est modulaire : vous licenciez les modules dont vous avez besoin. Les fonctions rattachées à chaque module figurent ci-dessus dans le groupe correspondant. Les conditions sont indiquées sur la page Tarifs.
Oui. Le COD s'exécute dans votre environnement, vous conservez la pleine souveraineté sur vos données, ce qui convient aux exigences KRITIS et NIS2.
Intégrations
Non. Le COD communique via les intégrations Connect avec vos systèmes existants et réunit leurs données au lieu de les remplacer.
Via l'interface REST bConnect : communication en JSON, sécurisée via HTTPS avec authentification et SSL. Les données d'inventaire sont importées automatiquement et synchronisées dans votre CMDB.
codPass peut aujourd'hui être exploité de façon autonome. L'intégration native au COD est en préparation. Les plugins de navigateur ne font pas partie du produit.
NIS2 et conformité
Le COD fournit les briques techniques exigées par NIS2 : transparence sur les actifs, gestion des risques basée sur les actifs et traçabilité sans faille. L'évaluation juridique concrète de vos obligations reste de votre ressort ou de celui de votre conseil juridique. Le COD ne remplace pas un conseil juridique.
Non. Le COD peut être exploité entièrement on-premise et convient à KRITIS. Les données de conformité résident dans une base de données PostgreSQL dédiée, sous votre plein contrôle.
Le module GRC travaille sur les mêmes actifs que COD-Network détecte et tient à jour automatiquement. Votre évaluation des risques porte sur l'actif concret, y compris son statut en direct, et non sur une liste obsolète.
Tarifs
Il s'agit de prix indicatifs conseillés, sans engagement (hors taxes, EUR/mois sauf indication contraire). Votre prix final dépend du nombre de seats, du modèle d'hébergement, du volume d'actifs et du niveau de service. Pour cela, nous vous établissons une offre personnalisée.
L'entrée de gamme se compose d'au moins 2 seats à 47,50 € plus une Tenant Fee à partir de 8 € (Self Hosted). Le VAS et les packs de services s'ajoutent selon les besoins.
Oui. Sur les seats, une remise de durée de 10 % s'applique pour un engagement de 36 mois. Pour les très grands environnements (à partir de 25 000 actifs), nous établissons un calcul personnalisé.
Démo en direct
Sur demande, oui. Nous présentons le COD de façon concrète à partir de scénarios issus de votre environnement, ou à l'aide d'un environnement d'exemple préparé, selon ce qui vous convient.
Oui. La démo en direct est gratuite et sans aucune obligation, sans pression commerciale.
Tous ceux qui vous intéressent : du réseau et des actifs au NAC, firewall et VPN, GRC et monitoring, jusqu'à la gestion des vulnérabilités et le Backup. C'est vous qui définissez les priorités.
Réseau et accès
Monitoring
Cela dépend de l'intervalle de vérification que vous configurez par client via un cron. Vous ajustez ainsi la fréquence de vérification à chaque client et à chaque site.
Non. Le throttling par firewall évite les alertes répétées pour le même problème, et vous planifiez les maintenances de façon centralisée dans le calendrier, si bien que le monitoring ne se déclenche pas sans raison.
Le monitoring est intégré directement au COD sous forme de module et utilise le même jeu de données que votre inventaire réseau. Les systèmes existants comme Zabbix peuvent être raccordés via les intégrations Connect.
Network Access Control (NAC)
- Type : Solution NAC propre au COD, indépendante des fabricants, basée sur RADIUS
- Authentification : 802.1X (EAP avec certificats), authentification MAC
- Contrôle d'accès : attribution dynamique de VLAN (Tunnel-Private-Group-Id, Cisco-AVPair, Egress-VLANID), groupes de clients avec priorités, VLAN de quarantaine
- PKI : gestion intégrée des certificats pour 802.1X (certificats CA/Leaf, CRL, export PKCS#12)
- Windows-CA : raccordement alternatif d'environnements Windows-CA existants en mode Read-only (lit les certificats existants)
- Gestion NAS : switches/points d'accès avec Shared Secret
- Journalisation : logs d'authentification et d'accounting (succès/échec, sessions), statistiques de connexion
- Import : import de masse CSV (MAC, VLAN, groupes) avec validation et détection des conflits
- Détection des équipements : polling ping/monitoring et événements RADIUS
- Raccordement alternatif : PacketFence
Une solution de Network Access Control propre au COD, indépendante des fabricants et basée sur RADIUS. Elle pilote et journalise l'accès réseau de façon centralisée dans le COD.
En règle générale, non. Le COD-NAC est multi-vendor et fonctionne avec une infrastructure existante compatible 802.1X ou MAC.
802.1X (EAP, avec certificats) ainsi que l'authentification MAC.
De façon dynamique via les attributs RADIUS. Les groupes de clients avec priorités permettent de regrouper les règles. Les équipements non conformes peuvent être placés dans un VLAN de quarantaine.
Oui. L'import de masse CSV reprend les adresses MAC, les affectations de VLAN et les groupes, y compris la validation et la détection des conflits.
Depuis la PKI intégrée : création de certificats CA et Leaf, gestion des CRL et export PKCS#12 pour distribution aux clients.
Oui. En alternative à la PKI intégrée, un environnement Windows-CA existant peut être raccordé. Le COD lit alors les certificats existants en mode Read-only et les gère de façon centralisée.
Oui. PacketFence peut être raccordé en alternative. Les politiques existantes sont conservées.
Via les logs d'authentification et d'accounting (temps réel et historique) ainsi que les statistiques de connexion par client.
Captive Portal
Non. Grâce à la délégation basée sur les rôles, l'accueil ou du personnel non technique gère lui-même les invités, sans droits d'administration et sans ticket informatique.
Ils sont automatiquement désactivés et supprimés. Les anciens comptes oubliés et les mots de passe valables en permanence appartiennent ainsi au passé.
Ils sont générés côté serveur selon les standards actuels, avec WPA2/3 et des exigences de complexité, en option sous forme de mots de passe à usage unique. Plus personne ne recopie un mot de passe depuis un tableau blanc.
TACACS+ (administration des équipements)
- Type : Serveur AAA TACACS+ pour l'administration des équipements réseau (authentification + autorisation)
- Protocole : TACACS+ (port 49), RFC 8907 ; pour switches, routeurs, firewalls, serveurs d'accès
- Autorisation : règles PERMIT/DENY, autorisation de commandes basée sur des motifs, niveaux de privilège 1–15
- RBAC : les rôles associent groupe d'utilisateurs ↔ groupe d'équipements ↔ règle d'autorisation (droits différents par équipement)
- Cryptographie : Argon2id (mots de passe), AES-256-GCM (champs sensibles)
- Gestion : API REST, séparée du daemon serveur
- Exploitation : PostgreSQL, Python
Tout client TACACS+ conforme à la RFC 8907, comme les switches, routeurs et firewalls. La solution n'est pas spécifique à un fabricant.
Oui. Les rôles (groupe d'utilisateurs × groupe d'équipements × règle) permettent d'attribuer finement les droits par groupe d'équipements.
Oui. L'autorisation de commandes fonctionne sur la base de motifs.
Sous forme de hachage Argon2id, non réversible.
À la gestion des utilisateurs, clients, groupes et règles, séparée du daemon serveur proprement dit.
Du niveau 1 au niveau 15, configurables par utilisateur.
Via un indicateur enabled. Les entrées désactivées sont ignorées lors de la vérification.
Automatisation des switches
- Type : Configuration automatisée des switches via Ansible
- Fabricants : Allied Telesis (AWPlus), Cisco IOS, Ruijie (fallback CLI), extensible
- Profils : PORT (interface), AUTH (802.1X/AAA), VLAN (créer/supprimer), PORT_ACTION (test de câble, redémarrage de port)
- Sécurité : identifiants chiffrés dans le Vault, Backup automatique de la configuration avant chaque modification, restauration sélective
- Transport : SSH (libssh/paramiko), algorithmes legacy pour les équipements plus anciens
- Exécution : asynchrone avec journalisation des tâches et des résultats, raccordement à l'audit du COD
Allied Telesis, Cisco IOS et Ruijie (via fallback CLI). D'autres fabricants peuvent être ajoutés.
Non. Après le premier déploiement, les identifiants sont stockés chiffrés dans le Vault et réutilisés.
Un Backup de la configuration actuelle est créé automatiquement. Une restauration vers un état antérieur est possible.
Oui, via des profils (PORT, AUTH, VLAN) directement depuis le COD.
Oui. Les algorithmes legacy (Hostkey, Key-Exchange, Cipher) sont pris en charge. En cas de besoin, paramiko est utilisé.
Non. Seule l'interface concernée est réinitialisée (shutdown/no shutdown). L'équipement reste en fonctionnement.
Il n'existe pas de verrou. Les requêtes sont traitées de façon séquentielle. Les modifications CLI manuelles en parallèle doivent être évitées pendant ce temps.
Sécurité et identité
Vulnérabilités (VAS)
Le VAS place les scans, la répartition par sévérité, le statut de remédiation et les tendances dans un contexte commun et multi-clients, sur la base des actifs vivants du COD, afin que les constats soient priorisés et traçables plutôt que de n'apparaître que sous forme de liste.
Les constats sont ventilés par niveau de gravité et présentés de façon à ce que vous identifiiez immédiatement où une action urgente s'impose. Vous travaillez sur le risque, pas sur la longueur de la liste.
Oui. Le module de vulnérabilités fait partie de la plateforme COD modulaire, multi-clients et entièrement exploitable on-premise, adapté à KRITIS, avec un contrôle total des données.
Authentification OTP
- Type : Gestion OTP centralisée propre au COD
- Standard : TOTP (RFC 6238), SHA-1/256/512, 6–8 chiffres, intervalle de 30 secondes
- Mise à disposition : QR code ou saisie manuelle, compatible avec les applications d'authentification courantes (Google, Microsoft, Authy)
- Partage : tokens privés (liés à un utilisateur) ou publics, délégation de groupe pour les équipes
- Récupération : six codes de secours à usage unique par utilisateur
- Isolation : liée au site (séparée par client)
- Intégration : connexion multi-facteurs et réinitialisation de mot de passe dans le COD
Il gère de façon centralisée les mots de passe à usage unique basés sur le temps (TOTP), pour l'authentification multi-facteurs, sans que les identifiants doivent être partagés entre utilisateurs.
Oui. Il génère des codes standard otpauth:// et fonctionne avec toute application compatible RFC 6238.
Oui. Les groupes permettent de partager des tokens à l'échelle de l'équipe. Les tokens privés restent liés à des utilisateurs individuels.
Six codes de secours à usage unique par utilisateur sont disponibles pour la connexion.
Les tokens privés ne sont visibles que par leur propriétaire. Les tokens publics ou de groupe sont visibles par les membres du groupe ainsi que par les administrateurs.
Oui. Tous les tokens et groupes sont isolés par site.
Via le contrôle d'accès basé sur les rôles du COD et l'isolation par site. Le stockage s'effectue dans la base de données sécurisée.
À la connexion multi-facteurs et à la sécurisation de la réinitialisation de mot de passe.
codPass
Oui. codPass peut être exploité de façon autonome et fonctionne de manière totalement indépendante comme gestionnaire dédié de mots de passe et de secrets. L'intégration native au COD est en préparation.
Non. codPass ne propose actuellement pas de plugins de navigateur. La gestion des mots de passe, des secrets et de l'OTP s'effectue directement dans l'application.
Parce que l'ouverture crée la confiance : le code source et les mécanismes de sécurité sont transparents et vérifiables. Pour un gestionnaire de secrets, c'est un gage de sécurité et de qualité, pas un accessoire.
Stronghold – coffre-fort de mots de passe (bientôt disponible)
Bientôt disponible. Stronghold est en phase finale de développement.
- Type : Coffre-fort Zero-Knowledge pour mots de passe et secrets (chiffré de bout en bout)
- Principe : Le serveur ne stocke que du chiffré. Le texte en clair, le mot de passe maître et les clés privées ne se trouvent jamais sur le serveur.
- Coffres-forts : un coffre-fort personnel par utilisateur, plus des coffres-forts d'équipe partagés (rôles : OWNER/MEMBER)
- Partage : des entrées individuelles partagées entre utilisateurs, avec droit READ/WRITE et date d'expiration
- Récupération : code de récupération à usage unique lors de la configuration
- Cryptographie : Argon2id (dérivation de clé), X25519 Sealed-Box (encapsulation de clé), AES-GCM (entrées), HKDF
- Connexion : JWT (ES384) via la connexion COD, vérification par JWKS
- Exploitation : PostgreSQL, accessible uniquement via le proxy COD, limitation de débit, journal d'audit infalsifiable (chaîne HMAC)
Non. Le serveur ne conserve que des données chiffrées. Sans votre mot de passe maître, qui n'existe que côté client, celles-ci sont sans valeur, même en cas d'extraction complète de la base de données.
Lors de la configuration, vous recevez un code de récupération à usage unique. Il permet de rétablir l'accès à votre clé et de définir un nouveau mot de passe maître.
Oui, soit via un coffre-fort partagé, soit via le partage d'entrées individuelles (avec droit et date d'expiration). Dans les deux cas, le chiffrement se fait par clé publique.
La clé du coffre-fort est réattribuée aux membres restants. Le membre exclu perd l'accès aux contenus futurs.
Non. Le nom du coffre-fort est chiffré. Seule l'icône est stockée en clair.
Le code de récupération rétablit l'accès à votre clé (par exemple en cas d'oubli du mot de passe maître). Contre une perte de données côté serveur, c'est le Backup régulier du COD qui protège.
Via la connexion COD (JWT, ES384, vérifié par JWKS). Le coffre-fort est accessible exclusivement via le proxy COD.
Exploitation et résilience
Backup et reprise après sinistre
- Type : Solution de Backup propre au COD, indépendante des fabricants
- Systèmes cibles : tous les équipements accessibles via SSH (switches, firewalls, serveurs) ainsi que les bases de données MariaDB/MySQL
- Méthodes : commande SSH, fichier/dossier SFTP, dump MariaDB
- Planification : cron par hôte ou modèle
- Chiffrement : AES-256-CBC optionnel par hôte/modèle
- Conservation : selon le nombre ou l'âge (jours), nettoyage automatique
- Comparaison : vue Diff de deux états de sauvegarde
- Stockage : local, en option réplication vers un serveur SCP
- Divers : Jump-Host/Bastion, scripts de pré-Backup, alertes e-mail, surveillance de l'espace disque, vérification des numéros de série
Les configurations de tous les équipements accessibles via SSH ainsi que les bases de données MariaDB/MySQL. La solution est indépendante des fabricants et extensible via des modèles d'OS.
Librement configurable via cron, par hôte ou par modèle, par exemple toutes les heures, quotidiennement ou hebdomadairement.
En option. AES-256-CBC peut être activé par hôte ou par modèle.
Configurable selon le nombre ou l'âge en jours. Une fois la limite atteinte, les états les plus anciens sont supprimés automatiquement.
Oui. Une vue Diff montre les modifications entre deux versions ligne par ligne.
Vous recevez une alerte e-mail avec les détails de l'erreur. L'hôte est affiché au statut ERROR.
Oui. En option, les Backups sont répliqués vers un serveur SCP, règles de conservation comprises.
Oui, via un tunnel Jump-Host.
Les sauvegardes sont téléchargeables via l'interface. La restauration sur l'équipement s'effectue manuellement avec les outils habituels.
Gestion des hyperviseurs (switches virtuels)
- Type : Gestion des switches virtuels (pas de gestion de VM ou d'hôtes)
- Plateforme : VMware vCenter / ESXi
- Objets : vSwitches, groupes de ports, ID de VLAN (0–4094), NIC-Teaming, politiques de sécurité
- Fonctions : lecture de l'inventaire (Datacenter → Cluster → Host → vSwitch → groupe de ports), création de vSwitch, création/modification/suppression de groupe de ports
- Dry-Run : tester les modifications au préalable sans risque
- Multi-Host : opérations sur plusieurs hôtes, résultat par hôte
- Interface : API REST, connexion via un compte vCenter
Les switches virtuels et les groupes de ports sur VMware. Il ne pilote délibérément pas le cycle de vie des VM ou des hôtes.
VMware vCenter et ESXi (via l'API VMware pyVmomi). D'autres plateformes comme Hyper-V ou KVM ne sont pas prises en charge.
Oui. Chaque groupe de ports reçoit un ID de VLAN (0–4094).
Oui. Tous les appels modifiant des données disposent d'un mode Dry-Run qui simule les modifications sans intervention.
Oui. Les NIC actives/en veille/inutilisées ainsi que la répartition de charge peuvent être lues et configurées.
Avec des identifiants vCenter (hôte, utilisateur, mot de passe) dans chaque appel.
Oui. Les opérations acceptent une liste d'hôtes. Le résultat indique le succès ou l'échec par hôte.
Il fournit l'arborescence complète des objets vCenter en lecture seule, par exemple pour des vues de tableau de bord ou de la documentation.