Fonctionnalités
Ce que fait la console ProxTrace, module par module.
Chaque module lit les mêmes observations du collecteur. Les vues ci-dessous reprennent les écrans de la console avec des données d’exemple.
01 · Événements
Toutes les tâches Proxmox, classées et prouvées.
Tâches, appels d’API, connexions et journaux deviennent des événements reliés au nœud, à la VM ou au conteneur concerné. Une création reste une création, un échec de sauvegarde reste une sauvegarde : le sujet et le résultat sont deux signaux distincts.
- Modification qmconfig
- Cycle de vie qmstart
- Migration qmigrate
- Sauvegarde vzdump
- Snapshot qmsnapshot
- Stockage qmmove
- Accès vncproxy
- Sécurité firewall
- Système nœud
- Erreur incident
- Autre —
- Vue Simple : opérations utiles et incidents reconnus, étapes corrélées regroupées, avec une explication.
- Vue Avancé : chaque observation, y compris les journaux techniques.
- Filtres : nœud, ressource ou VMID, compte ou token, IP source, opération, période ; reflétés dans l’URL.
- Preuve : valeurs avant / après et observation brute dans un panneau à côté de la table.
- Attribution : une connexion n’est rapprochée d’un compte que si la correspondance est unique, et elle est alors marquée « Corrélée ».
02 · Inventaire
Savoir à quelle machine appartient chaque changement.
Nœuds, VM QEMU, conteneurs LXC, stockages et réseaux, avec leur dernier état connu. Chaque ressource garde son historique et ouvre sa fiche dans un panneau latéral.
| Machine | Nœud | État | Agent invité | Dernière sauvegarde |
|---|---|---|---|---|
| qemu:104 - erp-db | pve-02 | En marche | Activé, répond | Réussie |
| qemu:112 - gitlab | pve-03 | En marche | Activé, répond | Réussie |
| qemu:118 - win-rds | pve-03 | Arrêtée | Non vérifiable | Aucune observée |
| lxc:201 - dns-int | pve-02 | En marche | — | Échec |
- Agent invité QEMU : activation dans Proxmox, réponse prouvée dans l’OS et adresses IP par interface, trois informations séparées.
- Identifiants lisibles :
type:identifiant - Nom, par exempleqemu:104 - erp-db. - Recherche : Ctrl K ouvre la palette des pages, machines et actions.
03 · Sécurité & conformité
110 contrôles de bonnes pratiques Proxmox.
Chaque contrôle est découpé en sous-points stables. Chaque critère présente son observation, les valeurs exactes regroupées par nœud, l’action proposée, ses sources et la limite de sa preuve.
Domaines couverts
- Inventaire
- Quorum et Corosync
- pmxcfs
- Horloges
- Versions et dépôts
- Services critiques
- SSH
- Comptes, rôles et tokens API
- root@pam
- Authentification multifacteur
- Certificats
- Pare-feu
- Bridges et bonds
- Migration
- HA et fencing
- Stockage, ZFS, Ceph
- Réplication
- Sauvegardes et rétention
- Snapshots
- Restauration
- Configuration des VM
- Conteneurs LXC
- SDN
- Proxmox Backup Server
- Échecs d’authentification
- Quatre statuts : Valide, Non valide, Non évaluable, Hors périmètre ; une donnée absente n’est jamais un succès.
- Recalcul automatique toutes les cinq minutes, sur toutes les organisations.
- Rapports scellés : l’état d’une date reste consultable tel qu’il a été évalué.
- Export de l’audit depuis la console.
04 · À traiter
Une file de priorités, chaque point avec sa preuve.
Les incidents utiles sont regroupés par catégorie : sauvegardes, opérations, stockage, accès Proxmox, versions Proxmox. Un point se prend en charge, se reporte, et revient si le problème se reproduit.
| Sévérité | Point | Ressource | Suivi |
|---|---|---|---|
| Haute | Sauvegarde en échec, 2 occurrences | lxc:201 - dns-int | À traiter |
| Modérée | Stockage pbs-01 à 91 % | storage:pbs-01 | Pris en charge |
| Faible | Aucune sauvegarde observée | qemu:118 - win-rds | Reporté |
05 · Couverture
Ce que ProxTrace sait, et ce qu’il ne sait pas.
Disponibilité de Proxmox et du collecteur, acheminement des événements, fraîcheur de chaque source par hôte. Un contrôle qui dépend d’une source en retard n’est pas affiché comme valide.
| Hôte | API | Lecteur SSH | Journaux |
|---|---|---|---|
| pve-01 | À jour | À jour | À jour |
| pve-02 | À jour | À jour | À jour |
| pve-03 | À jour | En retard | À jour |
06 · Organisations et rôles
Plusieurs clients ou sites dans une console, chacun dans son périmètre.
Les restrictions s’appliquent côté serveur aux listes, détails, exports, notifications, à la conformité et aux conversations avec l’assistant. Un nouveau compte non administrateur ne voit aucune organisation tant qu’on ne lui en attribue pas.
| Rôle | Périmètre | Peut |
|---|---|---|
| ADMIN | Toutes les organisations | Gérer comptes, paramètres, collecteurs, contrôles et priorités. |
| OPERATOR | Organisations attribuées | Gérer collecteurs, environnements, contrôles et priorités. |
| AUDITOR | Organisations attribuées | Consulter inventaire, événements et contrôles ; utiliser l’assistant. |
- Audit de la console : les actions des comptes dans ProxTrace sont journalisées.
07 · Notifications
Être prévenu des changements qui comptent.
Chaque compte choisit ses catégories et garde son propre suivi de lecture. Les jours, plages et fuseau horaire de l’entreprise définissent ce qui est « hors horaires ».
- Changements de machines
- Cycle de vie
- Migrations
- Créations et suppressions
- Échecs de sauvegarde
- Échecs de snapshot
- Connexions hors horaires
- Perte de contact du collecteur
08 · Assistant IA
Des réponses qui citent leurs sources.
Optionnel et déclenché seulement à la demande, avec le fournisseur et le modèle que vous configurez. Il ne lit que le périmètre du compte et ne modifie rien dans Proxmox.
Pourquoi le contrôle 14.1 est-il non valide ?
La dernière sauvegarde vzdump de lxc:201 - dns-int a échoué le 8 octobre à 13:58, et c’est la deuxième occurrence. Les autres invités ont une sauvegarde réussie dans la période.
14.1-02 vzdump · 13:58:20
- Contexte limité : depuis un critère, « Demander à l’assistant » travaille sur ce point et sur le rapport scellé.
- Citations : chaque référence ouvre l’événement ou le critère exact.
- Aucune requête IA lors d’une simple consultation des écrans.
09 · Collecte
Un collecteur en lecture seule, dans un LXC.
L’installation guidée part de la console : organisation, VMID et VLAN du conteneur, profil d’inspection des VM. Une installation existante se reconfigure avec la même organisation et le même VMID.
- Hôtes : compte restreint
proxtraceà commande forcée, sudo limité au lecteur, clés d’hôtes SSH vérifiées. Pas de root. - API : droits minimaux détectés selon la version de Proxmox VE.
- Inspection des VM par l’agent invité : désactivée, Basic ou Étendue.
- File locale : envoi par lots, retrait après accusé de réception, rattrapage des journaux dans un processus séparé.
- Mises à jour du collecteur suivies depuis la console.
10 · Limites
Ce que ProxTrace ne fait pas.
- Administrer Proxmox VE
- Proxmox VE reste l’outil d’administration. ProxTrace n’exécute aucune action automatique sur les nœuds ou les machines.
- Surveiller les métriques en temps réel
- CPU, mémoire et réseau en continu restent le rôle de vos outils de monitoring.
- Certifier une infrastructure
- Les contrôles évaluent des bonnes pratiques et conservent les preuves ; ce n’est pas une certification.
- Suivre VMware ou Hyper-V
- ProxTrace est conçu pour Proxmox VE uniquement.