Skip to Content
Gestion des appareils IoTConnecter des appareils

Connecter des appareils

IronFlock supporte plusieurs façons de connecter des appareils, selon le matériel et le système d’exploitation. Pas de matériel sous la main ? Vous pouvez simuler un appareil sur votre ordinateur portable en quelques minutes.

Prérequis

Avant de connecter un appareil, assurez-vous d’avoir :

  1. Un projet créé sur IronFlock
  2. Une entrée d’appareil créée dans ce projet (cliquez sur NOUVEL APPAREIL dans le panneau Paramètres -> Appareils du projet.)
  3. Le fichier de configuration de l’appareil (.flock) téléchargé

Appareil sur un réseau d’entreprise restreint ? Planifiez la configuration réseau avant l’installation — c’est la raison la plus fréquente pour laquelle un appareil fraîchement installé reste hors ligne :

  • Pare-feu ou proxy sensible à l’identité : la règle qui autorise l’appareil doit être liée à l’appareil lui-même, jamais à un utilisateur connecté — sinon l’appareil perd l’accès au réseau dès que la session de cet utilisateur expire. Voir Pare-feu et proxys sensibles à l’identité.
  • Proxy HTTP d’entreprise : l’agent et Docker doivent en être informés explicitement — voir Derrière un proxy d’entreprise → Appareils Edge.
  • Connexion à une Appliance sur site : l’appareil doit atteindre directement les ports de service de l’appliance — ou, lorsque l’appliance fonctionne en HTTPS avec votre certificat d’entreprise, uniquement le port 443, votre CA racine d’entreprise devant alors être approuvée sur l’appareil. Voir Connectivité des appareils dans le guide de l’Appliance.
  • Dérive de l’horloge : les pare-feu d’entreprise bloquent généralement les serveurs de temps publics fournis avec un système fraîchement installé, et l’horloge de l’appareil dérive alors sans le moindre signe — configurez votre serveur NTP interne. Voir Synchronisation horaire (NTP).

Pare-feu et proxys sensibles à l’identité

Chaque appareil edge exécute l’agent IronFlock en tant que service système sans surveillance. Il démarre avec la machine, reste connecté en permanence et continue d’installer des apps, de télécharger des images et de se mettre à jour lui-même — qu’une session utilisateur soit ouverte ou non sur l’appareil. Cela vaut quel que soit l’endroit où s’exécute votre plateforme : dans le cloud IronFlock, dans votre cloud privé ou sur une appliance sur site.

Les réseaux OT sont de plus en plus protégés par des pare-feu et des proxys sensibles à l’identité (identity-aware), qui accordent l’accès selon l’identité dans l’annuaire plutôt que selon l’adresse réseau. Si la règle qui autorise un appareil edge est liée à l’utilisateur connecté sur celui-ci, l’appareil perd l’accès au réseau dès que la session de cet utilisateur expire :

  • Les connexions déjà ouvertes continuent de fonctionner ; l’appareil apparaît donc toujours en ligne.
  • Chaque nouvelle connexion est abandonnée silencieusement — les installations d’apps, les téléchargements d’images, les mises à jour de l’agent et les reconnexions échouent.
  • Après le prochain redémarrage de l’agent ou de l’appareil, celui-ci ne parvient plus du tout à se reconnecter et reste hors ligne jusqu’à ce que quelqu’un ouvre de nouveau une session sur l’appareil ou que la règle soit modifiée.

Demandez à votre équipe réseau de lier la règle à l’appareil, jamais à une personne :

AppareilIdentité à utiliser dans la règle
Appareil Windows joint à votre domaineSon compte d’ordinateur — l’objet ordinateur, ou un groupe tel que IronFlock Edge Devices
Appareil Linux ou FlockOS, ou Windows hors domaineUn objet hôte nommé avec une adresse IP réservée, ou l’identité attribuée par votre contrôle d’accès réseau (802.1X ou authentification MAC)

Correspondance avec les produits courants :

  • Check Point Identity Awareness : dans l’Access Role, sélectionnez la machine (objet ordinateur ou groupe) au lieu d’utilisateurs. Les identités de machine sont rafraîchies par l’activité de l’ordinateur lui-même sur le domaine ; si elles peuvent expirer sur votre passerelle, utilisez plutôt un objet réseau.
  • Palo Alto Networks User-ID : les comptes d’ordinateur ne produisent pas de correspondances IP-utilisateur ; utilisez donc un objet adresse, un tag ou Device-ID.
  • Fortinet FSSO et pare-feu similaires basés sur l’annuaire : utilisez un objet adresse pour l’appareil, ou l’adresse dynamique attribuée par votre contrôle d’accès réseau.
  • Zscaler, Prisma Access et autres passerelles de sécurité cloud : enregistrez le réseau des appareils comme emplacement IoT ou serveur (une source de confiance), afin que le trafic des appareils soit identifié par son emplacement plutôt que par un utilisateur.

Il ne s’agit pas d’une exemption de votre politique d’identité — l’appareil est identifié par l’identité qu’il possède réellement. Si vous exploitez une appliance sur site, il en va de même pour l’hôte de l’appliance : voir Identité réseau des hôtes IronFlock.

Reconnaître la panne. Un appareil qui reste en ligne alors que les installations d’apps, les téléchargements d’images ou les mises à jour de l’agent échouent par dépassement de délai — et que les pings aboutissent toujours — signale une règle d’identité expirée, et non un problème d’appareil. Ne redémarrez ni l’agent ni l’appareil tant qu’une nouvelle connexion depuis celui-ci n’aboutit pas à nouveau : la session encore ouverte est la seule qui fonctionne, et c’est grâce à elle que l’appareil reste gérable à distance en attendant.

Tester d’abord : Simuler un appareil sur votre ordinateur portable

Vous n’avez pas besoin de matériel physique pour explorer IronFlock. L’application FlockFlasher peut exécuter l’agent IronFlock directement sur votre ordinateur portable, qui se fait alors passer pour un appareil réel au sein de votre projet — idéal pour tester des applications et des tableaux de bord avant de déployer sur du matériel réel.

  1. Installez Docker Desktop (ou Docker Engine sous Linux) et assurez-vous qu’il est en cours d’exécution.
  2. Téléchargez et installez l’application FlockFlasher pour votre OS.
  3. Double-cliquez sur le fichier .flock téléchargé de votre appareil — il s’ouvre dans FlockFlasher et l’appareil apparaît dans la liste. (Vous pouvez aussi ouvrir FlockFlasher et ajouter le fichier via le bouton +.)
  4. Cliquez sur Test Device (▶, « Tester l’appareil ») sur l’entrée de l’appareil. FlockFlasher télécharge automatiquement l’agent IronFlock à la première utilisation et le démarre avec la configuration de votre appareil.

Votre ordinateur portable agit désormais comme cet appareil au sein de votre projet IronFlock : il apparaît en ligne, et vous pouvez y installer et y exécuter des applications exactement comme sur un appareil réel. Les applications s’exécutent sous forme de conteneurs Docker sur votre ordinateur portable.

Une fois terminé, arrêtez le test dans FlockFlasher. Vous pourrez ensuite utiliser le même fichier .flock pour provisionner l’appareil réel — assurez-vous simplement qu’une seule machine à la fois exécute une configuration d’appareil donnée.

Méthode 1 : Flasher une carte SD

Idéal pour les Raspberry Pi et autres appareils ARM qui démarrent depuis des cartes SD.

  1. Téléchargez l’application FlockFlasher pour votre OS.
  2. Insérez une carte SD (16 Go minimum) dans votre ordinateur.
  3. Ouvrez FlockFlasher et cliquez sur le bouton + pour charger le fichier .flock.
  4. Sélectionnez le lecteur de carte SD (FlockFlasher détecte automatiquement les lecteurs externes).
  5. Choisissez l’image correcte pour votre appareil (Raspberry Pi 3/4, Zero, etc.).
  6. Configurez optionnellement le WiFi pour que l’appareil puisse se connecter à destination.
  7. Cliquez sur Flash et attendez la fin de l’écriture, de la validation et de la configuration.
  8. Insérez la carte SD dans l’appareil et mettez-le sous tension.

L’appareil devrait passer en ligne dans les 20 minutes.

Avertissement : Le processus de flash efface toutes les données sur le lecteur sélectionné. FlockFlasher masque les lecteurs internes par défaut, mais vérifiez toujours votre sélection.

Méthode 2 : Installateur USB pour PC industriels

Pour les appareils AMD64 avec démarrage EFI (ex. Siemens SIMATIC Box IPC).

  1. Insérez une clé USB (16 Go minimum) et ouvrez FlockFlasher.
  2. Chargez le fichier .flock et sélectionnez la clé USB.
  3. Sélectionnez l’image PC industriel x86_64 (EFI).
  4. Cliquez sur Flash et attendez la fin.
  5. Si nécessaire, modifiez l’ordre de démarrage dans le BIOS de l’appareil pour démarrer depuis la clé USB.
  6. Insérez la clé USB et mettez l’appareil sous tension.

L’appareil devrait passer en ligne dans les 60 minutes.

Méthode 3 : Installation personnalisée

Pour les appareils conservant leur OS Linux existant. Idéal pour NVIDIA Jetson et le matériel personnalisé.

Note : Cette méthode d’installation manuelle est destinée au matériel de production réel comme les PC industriels, les passerelles et les appareils embarqués — pas aux ordinateurs portables. Si vous souhaitez simplement essayer IronFlock sur votre ordinateur portable, suivez plutôt Tester d’abord : Simuler un appareil sur votre ordinateur portable — aucune installation manuelle de l’agent n’est requise.

Appareils Linux / Unix

  1. Connectez-vous en SSH à l’appareil.
  2. Téléchargez le binaire de configuration :
    curl -sSL https://instance-registry.ironflock.com/dl/reswarmify/install.sh | bash

    Sur une appliance IronFlock ? Utilisez les commandes affichées dans la boîte de dialogue Nouvel appareil — elles pointent vers l’appliance plutôt que vers instance-registry.ironflock.com.

  3. Copiez le fichier .flock de votre ordinateur vers l’appareil :
    scp mydevice.flock user@device-ip:/home/user/
  4. Exécutez l’agent :
    sudo ./ironflock-init -c mydevice.flock

Derrière un proxy d’entreprise ? Exportez votre proxy avant l’étape 2 pour que les téléchargements aboutissent, et passez --http-proxy / --https-proxy à ironflock-init à l’étape 4 pour qu’il configure le moteur Docker à votre place. Voir Derrière un proxy d’entreprise pour la commande complète et les étapes relatives au certificat CA d’entreprise.

Appareils Windows

  1. Installez Docker Desktop sur l’appareil et activez Start Docker Desktop when you sign in dans les paramètres de Docker Desktop. Pour les appareils sans surveillance, configurez également la connexion automatique de Windows afin que Docker soit disponible après un redémarrage sans qu’aucun utilisateur ne se connecte.
  2. Téléchargez reagent.exe.
  3. Copiez le fichier .flock sur l’appareil.
  4. Installez et démarrez l’agent en tant que service Windows depuis une invite de commandes élevée (Administrateur) :
    reagent.exe service install -config path\to\config.flock
    Le service démarre immédiatement, puis à chaque démarrage du système, redémarre automatiquement en cas d’échec et maintient l’agent à jour. Ajoutez -noStart pour l’installer sans le démarrer, et vérifiez son état à tout moment avec reagent.exe service status.

Derrière un proxy d’entreprise ? Ajoutez -proxy http://proxy.example.com:3128 à la commande service install et configurez le proxy de Docker Desktop sous Settings → Resources → Proxies. Consultez Derrière un proxy d’entreprise pour les détails et les étapes relatives à l’autorité de certification d’entreprise.

Appareil Windows joint à votre domaine ? Le service de l’agent s’exécute en tant que LocalSystem, qu’une session utilisateur soit ouverte ou non ; une règle de pare-feu liée à l’utilisateur connecté ne le couvre donc pas. Faites lier la règle au compte d’ordinateur de l’appareil — voir Pare-feu et proxys sensibles à l’identité.

Synchronisation horaire (NTP)

L’agent de l’appareil a besoin d’une horloge exacte. La négociation TLS avec la plateforme, les jetons qui autorisent le téléchargement des images et l’horodatage de chaque point de données publié par l’appareil en dépendent. Un appareil dont l’horloge est décalée de plus de 15 minutes est en outre rejeté par le stockage de fichiers avec CLOCK_SKEW.

Dans un réseau d’entreprise, c’est une étape de configuration et non un acquis : le NTP sortant sur le port UDP 123 est souvent bloqué, les serveurs de temps publics fournis avec le système sont donc injoignables et l’horloge dérive sans erreur visible. Demandez le serveur de temps interne à votre service informatique et configurez-le sur l’appareil, ou faites autoriser l’UDP 123 sortant pour le réseau des appareils.

Linux

Avec systemd-timesyncd (valeur par défaut sur Debian et Ubuntu) :

sudo mkdir -p /etc/systemd/timesyncd.conf.d sudo tee /etc/systemd/timesyncd.conf.d/corporate.conf > /dev/null <<'EOF' [Time] NTP=ntp.your-company.com EOF sudo systemctl restart systemd-timesyncd timedatectl status

Avec chrony :

echo "server ntp.your-company.com iburst" | sudo tee -a /etc/chrony/chrony.conf sudo systemctl restart chrony chronyc sources

timedatectl status doit indiquer System clock synchronized: yes.

Windows

Depuis une invite de commandes en mode administrateur :

w32tm /config /manualpeerlist:"ntp.your-company.com" /syncfromflags:manual /update w32tm /resync w32tm /query /status

Les appareils flashés avec une image IronFlock prête à l’emploi (méthodes 1 et 2) se synchronisent par défaut sur des serveurs de temps publics. Sur un réseau qui les bloque, autorisez l’UDP 123 sortant pour le sous-réseau des appareils, ou configurez le serveur de temps interne en SSH après le premier démarrage, exactement comme montré ci-dessus pour Linux.

Vérification de la connexion

Après la connexion, vérifiez le statut de l’appareil dans votre projet :

  • Indicateur vert — L’appareil est en ligne et communique avec IronFlock.
  • Indicateur rouge — L’appareil est hors ligne. Vérifiez la connexion réseau et assurez-vous que l’agent est en cours d’exécution.
  • Indicateur vert, mais les installations d’apps, les téléchargements d’images ou les mises à jour de l’agent échouent par dépassement de délai — une règle de pare-feu a peut-être cessé d’autoriser les nouvelles connexions de l’appareil. Lisez Pare-feu et proxys sensibles à l’identité avant de redémarrer quoi que ce soit.

La vue carte des appareils montre l’emplacement géographique de tous les appareils du projet.

Last updated on