Manuel pratique Comp’Assist · Révision : 2 octobre 2026. Exemples pédagogiques, à adapter. Les fonctions visibles dépendent de la version, des droits et des paquets installés.
Créer un compte nominatif dans le realm prévu. Un rôle est un ensemble de privilèges ; une permission lie sujet, rôle et chemin. Le chemin / est large, /vms/200 vise un invité d’exemple, /storage/nom un stockage. Propagate étend l’effet aux descendants. Un groupe simplifie l’attribution, mais son contenu doit être revu au départ d’une personne.
Pour un jeton API, choisir durée et séparation de privilèges selon les possibilités de la version. Avec séparation, les droits effectifs sont limités par ceux du compte et du jeton. Tester une opération autorisée et une interdite. Ne pas donner Administrator à une supervision qui ne lit que l’état. Conserver les secrets dans un coffre et documenter révocation et propriétaire.
Un bridge connecte invités et interfaces. Un bond agrège ou assure une relève de liens selon son mode. LACP exige une configuration cohérente du switch ; deux câbles branchés ne donnent pas automatiquement deux fois le débit d’un flux. Définir MTU de bout en bout avant des jumbo frames : une valeur isolée peut casser certains transferts.
Dans Network, renseigner nom, ports membres, démarrage automatique, éventuelle IP de gestion et VLAN-aware selon le plan. Un port physique membre d’un bridge ne reçoit généralement pas en parallèle la même IP. Appliquer les changements avec console disponible et tester depuis les zones d’administration. Pour SDN, construire d’abord une maquette : zones, VNets, sous-réseaux, routage et filtrage doivent être cohérents.
Identifier le moteur actif et les fonctions prises en charge par la version. Les niveaux Datacenter, nœud et invité ont des rôles différents. Préparer les règles d’administration avant l’activation d’une politique restrictive, y compris les flux cluster, migration, sauvegarde et résolution nécessaires. Un alias regroupe des adresses, un groupe de sécurité mutualise des règles ; une IP set n’est pas un VLAN.
Ne pas exposer 8006 ou SSH à tous les réseaux pour simplifier la gestion. Tester l’accès depuis un poste autorisé et son refus depuis un invité ordinaire. Sauvegarder les règles et conserver un accès console. Le pare-feu de l’invité reste une couche distincte.
Le cluster repose sur une communication fiable et une décision de quorum. Deux nœuds seuls demandent une réflexion spécifique sur le vote et les pannes ; ne pas bricoler les votes pour forcer des écritures concurrentes. Un qdevice peut être pertinent selon conception, sans remplacer une analyse des domaines de panne.
Avant jonction, vérifier noms stables, heure, réseau, versions compatibles et conditions concernant les invités déjà présents. Les fichiers de configuration partagés changent de contexte ; lire le guide de la version. Ne pas tester une jonction sur deux hôtes de production sans copie et procédure de retour.
HA cherche à redémarrer ou déplacer une ressource après panne selon ses règles. Réplication copie périodiquement des volumes compatibles avec un retard possible. Migration déplace une exécution ou un invité entre nœuds. Aucune ne remplace une sauvegarde historique indépendante.
Pour HA, prévoir capacité restante, accès au stockage, réseau équivalent et mécanismes de clôture/fencing adaptés. Si les deux hôtes sont déjà pleins, le second ne pourra pas absorber le premier. La réplication ZFS nécessite les stockages et volumes compatibles ; une écriture après la dernière copie peut être perdue en reprise.
Le passthrough PCI exige IOMMU, groupes adaptés, pilotes et gestion du matériel. Il peut empêcher la migration à chaud. Une carte graphique requiert parfois un affichage de secours. Un mapping de ressource aide à associer des périphériques entre hôtes mais ne crée pas du matériel absent.
Cloud-Init automatise l’identité initiale d’une image compatible : utilisateur, clés publiques, DNS et réseau. Ne pas intégrer de clés privées communes dans un modèle. Préparer l’image selon son éditeur, retirer secrets et identité machine quand la procédure le prévoit, puis tester deux clones séparés pour vérifier absence de collision.
Une modification de quorum, de réseau de gestion, de stockage distribué ou de passthrough n’est pas une optimisation mineure. L’essayer d’abord hors production. Les références ci-dessous détaillent les prérequis propres aux versions ; ce chapitre explique comment décider, pas une recette universelle de cluster à appliquer en une commande.