ProxTrace

Proxmox VE · cluster ou hôte seul

ProxTrace enregistre chaque changement de vos clusters et hôtes Proxmox VE avec sa preuve, pour les équipes infra, sécurité et audit.

Auteur, nœud, ligne d’origine et valeurs avant / après pour chaque tâche observée, puis 110 contrôles de bonnes pratiques évalués sur ces mêmes observations. Le collecteur lit, il n’écrit jamais.

Événements pve-prod · 3 nœuds Données d’exemple
Jeudi 8 octobre 7 événements
Événements du cluster pve-prod, jeudi 8 octobre (exemple)
HeureÉvénementRessource
14:32:07 Configuration modifiéeqemu:104 - erp-db
14:05:51 Migration à chaudqemu:112 - gitlab
13:58:20 Sauvegarde en écheclxc:201 - dns-int
13:41:02 Snapshot crééqemu:118 - win-rds
13:12:44 Connexion à l’APInode:pve-02
11:20:36 Démarragelxc:203 - proxy-int
10:02:15 Disque agrandiqemu:112 - gitlab

Vue Simple · étapes corrélées regroupées7 / 7

Modification · qmconfig Configuration modifiée
Quand
2026-10-08 14:32:07 CEST
Ressource
qemu:104 - erp-db
Nœud
pve-02
Auteur
admin@pve
Avant / après
ParamètreAvantAprès
cores48
balloon08192

PreuveUPID:pve-02:0003A1F2:0B5C3D21:6705F1A7:qmconfig:104:admin@pve:

Événements de la console : la ligne sélectionnée ouvre sa preuve à côté de la table. Cluster, machines et comptes fictifs, à explorer dans la démo.

01 · Le problème

Vendredi, erp-db ne répond plus. Qu’est-ce qui a changé depuis lundi ?

Proxmox VE montre l’état présent et un journal de tâches par nœud. Il ne garde pas la configuration précédente d’une VM et ne rapproche pas tâches, connexions et règles de pare-feu sur plusieurs nœuds. La réponse se reconstitue à la main, nœud par nœud.

  1. qmconfigqemu:104 - erp-db · memory 8192 → 16384
  2. vzmigratelxc:201 - dns-int · pve-01 → pve-02
  3. vzdumplxc:201 - dns-int · sauvegarde en échec
  4. authenticationroot@pam depuis 10.20.0.15 · hors horaires
  5. api.firewallqemu:104 - erp-db · règle IN 5432/tcp supprimée
  6. incidentLes applications ne joignent plus la base d’erp-db.

Dans ProxTrace : Événements, filtre qemu:104, depuis lundi. Deux changements, dont la règle supprimée mercredi, avec son auteur, sa valeur précédente et la ligne de journal qui le prouve.

02 · Ce que ProxTrace enregistre

Quatre informations par fait observé.

  1. 01

    Le changement

    Chaque tâche, appel d’API et connexion devient un événement : quand, qui, quoi, sur quel objet, avec les valeurs avant / après. Onze catégories, une vue Simple qui regroupe les étapes corrélées et une vue Avancé ligne par ligne.

    qmconfig · qemu:104 · memory 8192 → 16384
  2. 02

    La preuve

    L’observation d’origine reste attachée à son interprétation : identifiant de tâche, ligne de journal, source et heure de collecte. Un regroupement ne remplace jamais les preuves qu’il résume.

    UPID:pve-02:0003A1F2:…:qmconfig:104:admin@pve:
  3. 03

    Le contrôle

    110 contrôles de bonnes pratiques Proxmox, découpés en sous-points et recalculés toutes les cinq minutes. Chaque verdict cite les valeurs observées, nœud par nœud.

    14.1 · Sauvegardes et rétention · Non valide
  4. 04

    La limite

    Une source absente ou en retard est affichée comme telle. Le contrôle qui en dépend reste « Non évaluable » : une donnée manquante n’est jamais comptée comme un succès.

    pve-03 · lecteur SSH · En retard
Registre des contrôles pve-prod · rapport du 8 octobre, 14:35 Données d’exemple
Extrait du registre des contrôles (exemple)
Réf.ContrôleObservationVerdict
2.1Quorum observé du clusterQuorate: Yes · 3/3 votes Valide
14.1Sauvegardes et rétentionlxc:201 · dernier vzdump en échec Non valide
17.5QEMU Guest Agentqemu:118 arrêtée · réponse non vérifiable Non évaluable
2.3-04Emplacement du QDevicecorosync.conf · aucun QDevice Hors périmètre
3.1Versions et correctifspve-manager 8.2.4 sur 3 nœuds Valide
Sécurité & conformité : un contrôle par ligne, sa référence, l’observation et un verdict à forme distincte.

03 · Conformité

Un verdict par contrôle, et l’observation qui le fonde.

Quorum, Corosync, versions, dépôts, SSH, comptes et tokens API, pare-feu, migration, HA, stockage, sauvegardes, snapshots : chaque sous-point reçoit l’un de quatre statuts.

Valide
L’observation confirme l’exigence.
Non valide
L’observation montre l’écart.
Non évaluable
La source manque ou est incomplète.
Hors périmètre
Une source complète prouve que la fonctionnalité est absente.

Les rapports sont scellés et exportables. ProxTrace évalue des bonnes pratiques ; il ne délivre aucune certification.

04 · Collecte

Le collecteur observe. Il n’administre rien.

Il s’installe dans un conteneur LXC de votre Proxmox VE et transmet ses observations à la console, en SaaS ou chez vous.

  1. Hôtes Proxmox VE

    API avec droits minimaux, journaux, lecteur SSH sous le compte restreint proxtrace à commande forcée.

  2. Collecteur · LXC

    Clés d’hôtes SSH vérifiées, file locale si la console est injoignable, envoi par lots.

  3. Console ProxTrace

    Accusé de réception avant retrait de la file, normalisation, historique dans PostgreSQL.

  • Aucune action automatique sur les nœuds ou les machines
  • Pas de compte root pour la lecture des hôtes
  • Un cluster ou un hôte Proxmox VE seul
  • Plusieurs organisations dans une même console

05 · Déploiement

SaaS, ou la console sur votre infrastructure.

SaaS
ProxTrace exploite la console. Vous installez seulement le collecteur.
Self-Hosted
Serveur Go, interface web et PostgreSQL réunis dans un déploiement Docker Compose. Édition Community gratuite, édition Enterprise payante.
Comparer les offres et les tarifs
Self-Hosted · depuis le dossier de déploiement configuré
sudo docker compose --env-file .env.appliance -f compose.appliance.yaml up -d --build

Ensuite : créer une organisation dans la console, puis installer son collecteur depuis le panneau guidé.

06 · Questions

Questions fréquentes

Vérifiées le .

Qu’est-ce que ProxTrace ?

Une console de traçabilité et d’audit conçue pour Proxmox VE. Elle relie l’inventaire de vos environnements à l’historique de leurs changements, à des contrôles de bonnes pratiques et aux preuves disponibles.

Faut-il un cluster Proxmox ?

Non. ProxTrace suit un cluster comme un hôte Proxmox VE seul. Les contrôles de quorum et de Corosync passent alors « Hors périmètre ».

ProxTrace remplace-t-il Proxmox VE ?

Non. Proxmox VE reste l’outil d’administration. ProxTrace ajoute l’historique, la traçabilité et l’audit.

ProxTrace est-il un outil de monitoring ?

Non. Il ne suit pas en temps réel les métriques CPU, mémoire ou réseau ; vos outils de monitoring gardent ce rôle.

ProxTrace modifie-t-il l’infrastructure ?

Non. La collecte fonctionne en lecture seule et ProxTrace n’exécute aucune action automatique sur les nœuds ou les machines.

ProxTrace est-il disponible en auto-hébergement ?

Oui, en Self-Hosted, avec une édition Community gratuite et une édition Enterprise commerciale.

ProxTrace existe-t-il en SaaS ?

Oui, pour les équipes qui ne veulent pas exploiter la console elles-mêmes. Le collecteur reste installé dans votre environnement.

Combien coûte ProxTrace ?

L’édition Community Self-Hosted est gratuite. Le tarif provisoire de l’édition Enterprise Self-Hosted est de 200 € par mois. La tarification SaaS n’est pas encore définie.

ProxTrace certifie-t-il mon infrastructure ?

Non. ProxTrace évalue des exigences de bonnes pratiques et conserve les preuves disponibles. Cette évaluation ne constitue pas une certification.

Que se passe-t-il si une information manque ?

Une donnée absente n’est jamais comptée comme un succès. Le contrôle concerné est marqué « Non évaluable » tant que la source ne permet pas de conclure.

L’assistant IA est-il obligatoire ?

Non. Il est optionnel, déclenché uniquement à la demande, avec le fournisseur et le modèle que vous configurez.

ProxTrace fonctionne-t-il avec VMware ou Hyper-V ?

Non. ProxTrace est conçu spécifiquement pour Proxmox VE.

Qui a changé quoi, quand, et sur quelle preuve : la réponse est dans la console.

Accéder à la console