Proxmox VE · cluster ou hôte seul
ProxTrace enregistre chaque changement de vos clusters et hôtes Proxmox VE avec sa preuve, pour les équipes infra, sécurité et audit.
Auteur, nœud, ligne d’origine et valeurs avant / après pour chaque tâche observée, puis 110 contrôles de bonnes pratiques évalués sur ces mêmes observations. Le collecteur lit, il n’écrit jamais.
| Heure | Événement | Ressource |
|---|---|---|
| 14:32:07 | Configuration modifiée | qemu:104 - erp-db |
| 14:05:51 | Migration à chaud | qemu:112 - gitlab |
| 13:58:20 | Sauvegarde en échec | lxc:201 - dns-int |
| 13:41:02 | Snapshot créé | qemu:118 - win-rds |
| 13:12:44 | Connexion à l’API | node:pve-02 |
| 11:20:36 | Démarrage | lxc:203 - proxy-int |
| 10:02:15 | Disque agrandi | qemu:112 - gitlab |
Vue Simple · étapes corrélées regroupées7 / 7
- Quand
- 2026-10-08 14:32:07 CEST
- Ressource
- qemu:104 - erp-db
- Nœud
- pve-02
- Auteur
- admin@pve
| Paramètre | Avant | Après |
|---|---|---|
| cores | 4 | 8 |
| balloon | 0 | 8192 |
PreuveUPID:pve-02:0003A1F2:0B5C3D21:6705F1A7:qmconfig:104:admin@pve:
01 · Le problème
Vendredi, erp-db ne répond plus. Qu’est-ce qui a changé depuis lundi ?
Proxmox VE montre l’état présent et un journal de tâches par nœud. Il ne garde pas la configuration précédente d’une VM et ne rapproche pas tâches, connexions et règles de pare-feu sur plusieurs nœuds. La réponse se reconstitue à la main, nœud par nœud.
- qmconfigqemu:104 - erp-db · memory 8192 → 16384
- vzmigratelxc:201 - dns-int · pve-01 → pve-02
- vzdumplxc:201 - dns-int · sauvegarde en échec
- authenticationroot@pam depuis 10.20.0.15 · hors horaires
- api.firewallqemu:104 - erp-db · règle IN 5432/tcp supprimée
- incidentLes applications ne joignent plus la base d’erp-db.
Dans ProxTrace : Événements, filtre qemu:104, depuis lundi. Deux changements, dont la règle supprimée mercredi, avec son auteur, sa valeur précédente et la ligne de journal qui le prouve.
02 · Ce que ProxTrace enregistre
Quatre informations par fait observé.
-
01
Le changement
Chaque tâche, appel d’API et connexion devient un événement : quand, qui, quoi, sur quel objet, avec les valeurs avant / après. Onze catégories, une vue Simple qui regroupe les étapes corrélées et une vue Avancé ligne par ligne.
qmconfig · qemu:104 · memory 8192 → 16384 -
02
La preuve
L’observation d’origine reste attachée à son interprétation : identifiant de tâche, ligne de journal, source et heure de collecte. Un regroupement ne remplace jamais les preuves qu’il résume.
UPID:pve-02:0003A1F2:…:qmconfig:104:admin@pve: -
03
Le contrôle
110 contrôles de bonnes pratiques Proxmox, découpés en sous-points et recalculés toutes les cinq minutes. Chaque verdict cite les valeurs observées, nœud par nœud.
14.1 · Sauvegardes et rétention · Non valide -
04
La limite
Une source absente ou en retard est affichée comme telle. Le contrôle qui en dépend reste « Non évaluable » : une donnée manquante n’est jamais comptée comme un succès.
pve-03 · lecteur SSH · En retard
| Réf. | Contrôle | Observation | Verdict |
|---|---|---|---|
| 2.1 | Quorum observé du cluster | Quorate: Yes · 3/3 votes | Valide |
| 14.1 | Sauvegardes et rétention | lxc:201 · dernier vzdump en échec | Non valide |
| 17.5 | QEMU Guest Agent | qemu:118 arrêtée · réponse non vérifiable | Non évaluable |
| 2.3-04 | Emplacement du QDevice | corosync.conf · aucun QDevice | Hors périmètre |
| 3.1 | Versions et correctifs | pve-manager 8.2.4 sur 3 nœuds | Valide |
03 · Conformité
Un verdict par contrôle, et l’observation qui le fonde.
Quorum, Corosync, versions, dépôts, SSH, comptes et tokens API, pare-feu, migration, HA, stockage, sauvegardes, snapshots : chaque sous-point reçoit l’un de quatre statuts.
- Valide
- L’observation confirme l’exigence.
- Non valide
- L’observation montre l’écart.
- Non évaluable
- La source manque ou est incomplète.
- Hors périmètre
- Une source complète prouve que la fonctionnalité est absente.
Les rapports sont scellés et exportables. ProxTrace évalue des bonnes pratiques ; il ne délivre aucune certification.
04 · Collecte
Le collecteur observe. Il n’administre rien.
Il s’installe dans un conteneur LXC de votre Proxmox VE et transmet ses observations à la console, en SaaS ou chez vous.
-
Hôtes Proxmox VE
API avec droits minimaux, journaux, lecteur SSH sous le compte restreint
proxtraceà commande forcée. -
Collecteur · LXC
Clés d’hôtes SSH vérifiées, file locale si la console est injoignable, envoi par lots.
-
Console ProxTrace
Accusé de réception avant retrait de la file, normalisation, historique dans PostgreSQL.
- Aucune action automatique sur les nœuds ou les machines
- Pas de compte root pour la lecture des hôtes
- Un cluster ou un hôte Proxmox VE seul
- Plusieurs organisations dans une même console
05 · Déploiement
SaaS, ou la console sur votre infrastructure.
- SaaS
- ProxTrace exploite la console. Vous installez seulement le collecteur.
- Self-Hosted
- Serveur Go, interface web et PostgreSQL réunis dans un déploiement Docker Compose. Édition Community gratuite, édition Enterprise payante.
sudo docker compose --env-file .env.appliance -f compose.appliance.yaml up -d --build
Ensuite : créer une organisation dans la console, puis installer son collecteur depuis le panneau guidé.
06 · Questions
Questions fréquentes
Vérifiées le .
Qu’est-ce que ProxTrace ?
Une console de traçabilité et d’audit conçue pour Proxmox VE. Elle relie l’inventaire de vos environnements à l’historique de leurs changements, à des contrôles de bonnes pratiques et aux preuves disponibles.
Faut-il un cluster Proxmox ?
Non. ProxTrace suit un cluster comme un hôte Proxmox VE seul. Les contrôles de quorum et de Corosync passent alors « Hors périmètre ».
ProxTrace remplace-t-il Proxmox VE ?
Non. Proxmox VE reste l’outil d’administration. ProxTrace ajoute l’historique, la traçabilité et l’audit.
ProxTrace est-il un outil de monitoring ?
Non. Il ne suit pas en temps réel les métriques CPU, mémoire ou réseau ; vos outils de monitoring gardent ce rôle.
ProxTrace modifie-t-il l’infrastructure ?
Non. La collecte fonctionne en lecture seule et ProxTrace n’exécute aucune action automatique sur les nœuds ou les machines.
ProxTrace est-il disponible en auto-hébergement ?
Oui, en Self-Hosted, avec une édition Community gratuite et une édition Enterprise commerciale.
ProxTrace existe-t-il en SaaS ?
Oui, pour les équipes qui ne veulent pas exploiter la console elles-mêmes. Le collecteur reste installé dans votre environnement.
Combien coûte ProxTrace ?
L’édition Community Self-Hosted est gratuite. Le tarif provisoire de l’édition Enterprise Self-Hosted est de 200 € par mois. La tarification SaaS n’est pas encore définie.
ProxTrace certifie-t-il mon infrastructure ?
Non. ProxTrace évalue des exigences de bonnes pratiques et conserve les preuves disponibles. Cette évaluation ne constitue pas une certification.
Que se passe-t-il si une information manque ?
Une donnée absente n’est jamais comptée comme un succès. Le contrôle concerné est marqué « Non évaluable » tant que la source ne permet pas de conclure.
L’assistant IA est-il obligatoire ?
Non. Il est optionnel, déclenché uniquement à la demande, avec le fournisseur et le modèle que vous configurez.
ProxTrace fonctionne-t-il avec VMware ou Hyper-V ?
Non. ProxTrace est conçu spécifiquement pour Proxmox VE.