Skip to content
Lambert Consulting

Intelligence artificielle, une offre transversale

Le résultat d'abord. L'infrastructure ensuite.

Un assistant sur vos documents, un contrôle en bout de ligne, une plateforme pour plusieurs services. Où l'intelligence artificielle s'exécute se décide d'après vos données, pas d'après un catalogue.

Voir toutes les solutions
4Architectures comparées, critère par critère
2 métiersLogiciel et matériel sous un même toit
Tous les cas d'usageLe cas d'usage d'abord, la technologie en dernier

Notre premier département

Ce qui doit fonctionner tous les matins.

Vos serveurs, vos postes, votre téléphonie et vos identités. Le socle que personne ne regarde tant qu'il tient, et que tout le monde regarde le jour où il lâche.

Voir le département
Multi-sitesProjets nationaux et internationaux
3Agences en Suisse romande
Voir nos projets clientsÉtudes de cas et références

Ce qui ne change pas

Un périmètre écrit avant de commencer.

Les mêmes personnes jusqu'au bout, un retour arrière prévu, et une limite dite en clair. C'est vrai des neuf domaines, quel que soit le sujet et quelle que soit la façon de nous engager.

Comment nous travaillons
9Domaines de services
3Façons de s'engager : forfait, régie, contrat
Dites-nous où vous en êtesL'établissement d'une offre est gratuit

Notre façon de travailler

Un conseil, pas un argumentaire.

Notre approche est consultative : nous vous disons ce que nous pensons, y compris quand cela ne va pas dans notre intérêt. C'est ce qui fait aboutir les projets.

Qui sommes-nous
1995Premier projet, sur Microsoft SMS
FamilialeÀ taille humaine et pérenne
Nous écrirePremier échange de 30 minutes, sans engagement

Infrastructure / Sécurité et identité / Infrastructure à clés publiques

Un certificat prouve une identité. Encore faut-il qu’il soit encore valable.

Une infrastructure à clés publiques se juge le jour où un certificat expire, pas le jour de sa mise en place.

Une autorité de certification interne délivre les certificats qui identifient vos ordinateurs, vos serveurs et vos collaborateurs : c’est ce qui permet à un poste de rejoindre le réseau sans mot de passe, à un site interne de s’ouvrir sans avertissement, et à un message d’être signé. Nous concevons ces installations pour ce qu’elles deviennent en trois ans — pas pour la démonstration du premier jour.

L’inventaire avant l’autorité Savoir quels services dépendront de quel certificat est ce qui évite l’arrêt d’une application un matin.
Le renouvellement automatique par défaut Un certificat qui se renouvelle à la main finit toujours par ne pas se renouveler.
La racine hors ligne L’autorité racine reste éteinte et hors du réseau. C’est peu commode, et c’est ce qui la rend digne de confiance.

Ce qui amène une entreprise à en installer une

Presque jamais le sujet lui-même. C’est un autre chantier qui réclame des certificats, et qui s’arrête net faute de pouvoir en délivrer.

01

Le réseau sans fil demande encore un mot de passe partagé

La même phrase de passe circule depuis des années, elle est écrite sur un papier en salle de réunion, et un départ d’entreprise ne la change jamais.

Un certificat déposé sur l’ordinateur remplace ce mot de passe : la personne ne saisit plus rien, et un appareil retiré perd l’accès.

02

Un site interne affiche un avertissement de sécurité

Les collaborateurs ont pris l’habitude de cliquer sur « continuer quand même », ce qui les entraîne à ignorer exactement l’avertissement qui compte.

Un certificat émis par votre propre autorité, reconnue par vos ordinateurs, fait disparaître l’avertissement pour de bon.

03

L’accès conditionnel exige un appareil reconnu

Vous voulez qu’un service ne s’ouvre que depuis un ordinateur de l’entreprise. Encore faut-il que l’ordinateur puisse le prouver.

Le certificat est ce qui permet à la machine de se présenter, sans rien demander à la personne qui l’utilise.

04

Un contrat impose des messages signés

Un client, un assureur ou un régulateur demande que certains messages soient signés, ou que des documents portent une signature vérifiable.

Les certificats délivrés aux personnes rendent la signature possible, et surtout vérifiable par le destinataire.

05

Une autorité existe déjà, et plus personne ne sait qui l’administre

Elle a été installée pour un projet précis, sur un serveur qui a changé de rôle depuis, et son certificat racine arrive à échéance.

C’est le cas le plus fréquent, et celui qui demande le plus de précautions : on ne remplace pas une autorité en éteignant l’ancienne.

Ce que les certificats servent à faire

Une même autorité alimente des usages sans rapport apparent. C’est pour cela qu’elle se conçoit une fois, pour tous, plutôt que d’être remontée à chaque projet qui en a besoin.

Rejoindre le réseau de l’entreprise

Le réseau sans fil et l’accès distant reconnaissent l’appareil par son certificat, sans phrase de passe partagée à faire circuler.

Ouvrir un site interne sans avertissement

Les applications internes, les consoles d’administration et les équipements réseau présentent un certificat que vos ordinateurs reconnaissent.

Prouver qu’un ordinateur appartient à l’entreprise

C’est ce sur quoi s’appuie une exigence d’appareil géré, et ce qui distingue votre ordinateur portable de celui d’un inconnu.

Signer et chiffrer les messages

Le destinataire vérifie que le message vient bien de la personne annoncée, et qu’il n’a pas été modifié en chemin.

Signer des documents

Une signature vérifiable sur un document, quand un contrat ou une obligation réglementaire la demande.

Chiffrer les disques et les sauvegardes

Le chiffrement d’un ordinateur portable s’appuie sur des clés dont la conservation et la récupération se conçoivent en même temps.

Ce qui fait échouer une installation, trois ans plus tard

Une installation neuve fonctionne toujours. Les incidents arrivent au premier renouvellement, quand la personne qui avait tout mis en place a changé de fonction et que rien n’a été écrit.

Personne ne sait ce qui dépend de quoi

Aucun inventaire des certificats délivrés ni des services qui les utilisent. Le premier arrêt d’application révèle la liste, dans l’urgence.

Les renouvellements se font à la main

Ils tiennent tant que quelqu’un y pense. Un congé, un départ ou une semaine chargée suffisent à faire expirer un certificat de production.

L’autorité racine est restée allumée

Elle sert à émettre au quotidien, elle est jointe au réseau, et elle porte donc le même risque que n’importe quel autre serveur.

La liste de révocation n’est pas joignable

Quand elle n’est plus publiée à une adresse accessible, des connexions se mettent à échouer sans que le message d’erreur en dise la cause.

Le jour où un certificat expire

Une application s’arrête, ou le réseau sans fil cesse d’accepter les ordinateurs, et le message d’erreur ne nomme presque jamais le certificat en cause. Le temps passé à chercher dépasse largement celui qu’aurait demandé le renouvellement.

C’est pourquoi nous posons l’inventaire et le renouvellement automatique en même temps que l’autorité, et non comme une amélioration à prévoir plus tard.

Comment nous procédons

Cinq étapes, dans cet ordre. La quatrième est celle qui décide si l’installation tiendra, et c’est celle qu’on saute quand on veut aller vite.

01

Recenser les usages, présents et prévus

Ce qui aura besoin d’un certificat dans les trois ans : réseau sans fil, accès distant, sites internes, appareils, signature. Cette liste décide de la structure, et on ne la refait pas ensuite.

02

Concevoir l’autorité, et sa racine hors ligne

Une racine éteinte, hors du réseau, qui ne sert qu’à signer les autorités qui travaillent. C’est contraignant à l’usage, et c’est ce qui rend l’ensemble digne de confiance.

03

Publier ce qui doit rester joignable

Les listes de révocation et les points de publication doivent répondre depuis l’intérieur comme depuis l’extérieur, pendant toute la durée de vie des certificats émis.

04

Automatiser la délivrance, le renouvellement et l’inventaire

Les ordinateurs et les serveurs reçoivent et renouvellent leurs certificats sans intervention. Chaque certificat émis est inscrit avec le service qui l’utilise et sa date d’échéance — c’est cet inventaire qui manque partout où nous intervenons en urgence.

05

Écrire la procédure, et la faire exécuter par quelqu’un d’autre

Délivrer, révoquer, renouveler la racine : la procédure est essayée par une personne qui n’a pas participé à l’installation. Si elle n’y arrive pas, elle n’est pas finie.

Ce qu’il faut savoir avant de vous décider

Quatre questions qui reviennent à chaque projet, et la dernière est celle que nous préférons traiter tôt.

Faut-il un serveur dédié ?

Deux au minimum en pratique : une racine qui reste éteinte entre deux usages, et au moins une autorité qui délivre au quotidien. La racine peut être une machine virtuelle démarrée quelques heures par an.

Peut-on utiliser un certificat public à la place ?

Pour un site visible depuis l’extérieur, oui, et c’est souvent préférable. Pour identifier des milliers d’appareils internes, non : aucune autorité publique ne délivre ce type de certificat.

Et si une autorité existe déjà ?

Elle se reprend plutôt qu’elle ne se remplace. Éteindre l’ancienne rend invalides tous les certificats qu’elle a émis : la reprise se fait par recouvrement, le temps que les anciens certificats expirent d’eux-mêmes.

Ce que nous ne faisons pas

Nous n’installons pas une autorité de certification pour un seul usage passager. Quand un seul service a besoin d’un certificat, un certificat public ou un service géré coûte moins cher à posséder — et nous le disons avant.

Décrivez-nous vos usages, nous vous dirons ce qu’il faut installer.

Le premier échange sert à recenser ce qui aura besoin d’un certificat, et à décider si une autorité interne est la bonne réponse. Vous y rencontrez les personnes qui feront le travail.

Renens +41 21 806 37 15 · Sion +41 27 552 00 22 · Châtel-Saint-Denis +41 26 322 59 05