Architecture technique TVTools – SaaS + Players (Android/Windows)

Document d’architecture technique (DAT)

Version : 25/06/2026 · Périmètre : hébergement SaaS en datacenters FR, players Android/Windows, intégration réseau/SSI, sauvegardes, PRA/PCA, interopérabilité SI et exigences d’exploitation.

Sommaire

  1. Objet, périmètre et contexte
  2. Vue d’ensemble de l’architecture
  3. Topologie logique
  4. Sécurité (SSI)
  5. Haute disponibilité & PRA/Sauvegardes
  6. Prérequis réseau et sécurité périmétrique
  7. Intégration SI et interopérabilité
  8. Exploitation, supervision, journalisation
  9. Rôles & responsabilités (RACI)
  10. Tests, recette et mise en production
  11. Exigences matérielles & systèmes
  12. Sauvegarde, rétention et réversibilité
  13. PCA & PRA
  14. KPIs d’exploitation
  15. Risques & mesures
  16. Annexes
  17. Références internes

1. Objet, périmètre et contexte

Objet

Décrire l’architecture TVTools (mode SaaS + players Android/Windows), l’intégration réseau/SSI, les flux, la haute disponibilité, la supervision, les sauvegardes, les responsabilités opérationnelles.

Périmètre

Serveurs TVTools (SaaS), players, postes d’administration, sources de données, contribution/planification/diffusion/supervision/sauvegarde/sécurité.

Hors périmètre : affichage 100% on-prem privé, Wi‑Fi visiteurs, outils SI sans lien.

Contexte

Hébergement en datacenters France, cluster Proxmox & VMs Windows Server 2022–2025, sauvegardes multi-niveaux, chiffrement TLS/HTTPS, mesures de protection des données conformes aux obligations applicables au périmètre. Les players fonctionnent en standalone en cas de coupure réseau.

2. Vue d’ensemble de l’architecture

2.1 Composants principaux

2.2 Flux et principes

3. Topologie logique

4. Sécurité (SSI)

4.1 Chiffrement et durcissement

4.2 Authentification / Autorisation

4.3 Intégrité / Confidentialité

4.4 Conformité & recette SSI

Mise en production conditionnée à la recette SSI : scans Acunetix/Nessus ou outillage équivalent, vérifications manuelles RSSI et levée ou acceptation formelle des écarts bloquants.

4.5 Exécution en moindre privilège des composants serveur (compte de service dédié)

Lorsque des composants serveur TVTools (service Windows TVTSchedulerService, scanner, web service IIS) sont déployés sur l’infrastructure du client (cas on‑premise), ils n’exigent aucun droit d’administrateur local. L’analyse du code des composants concernés montre que les droits nécessaires sont strictement localisés et listés ci‑dessous. Nous recommandons un compte de domaine dédié (ex. DOMAINE\svc-tvtools), à usage exclusif (pas de login interactif, pas d’usage applicatif tiers), idéalement un gMSA (Group Managed Service Account : rotation automatique du mot de passe par l’AD, compatible service Windows et App Pool IIS).

Droits Windows (Local Security Policy / GPO). Aucun ajout à un groupe privilégié (Administrators, Power Users…).

DroitUsage
Log on as a service (SeServiceLogonRight)Démarrage du service Windows TVTSchedulerService
Log on as a batch job (SeBatchLogonRight)Démarrage de l’App Pool IIS TVToolsWebServiceTVTScheduler

Droits NTFS.

CheminPermissions
C:\tvtools\ (récursif)Modify
D:\Medias\ (récursif)Modify
C:\Windows\Temp\Modify (requis par les composants de rendu web embarqués)

Registre. Lecture + écriture + création de sous‑clés sur HKLM\Software\TVTSchedulerService\ (le service crée la sous‑clé Parameters à son premier démarrage ; ensuite, écritures uniquement sur des valeurs existantes).

IIS. Identité de l’App Pool TVToolsWebServiceTVTScheduler = DOMAINE\svc-tvtools (au lieu de ApplicationPoolIdentity) ; ajout du compte au groupe local IIS_IUSRS.

SQL Server (authentification Windows). Login Windows + rôles db_datareader / db_datawriter sur chaque base TVTools utilisée. Ni sysadmin, ni dbcreator, ni securityadmin.

Réseau (pare‑feu sortant). HTTPS sortant (TCP 443) vers *.tecsoft.fr (synchro, licence, cloud), les fournisseurs météo/RSS selon configuration, et https://prod7.tvtools.eu/ en cas d’usage horoscope/résultats sportifs. Aucun port en écoute entrant requis par le service ; le web service réutilise les ports IIS existants (80/443).

Pré‑création du profil. Certains composants de rendu web nécessitent un profil Windows initialisé, à créer une seule fois en administrateur : runas /user:DOMAINE\svc-tvtools /profile cmd.exe (le profil C:\Users\svc-tvtools est alors créé). Étape inutile avec un gMSA (profil géré automatiquement).

Droits explicitement NON requis (pour lever toute ambiguïté) : appartenance à Administrators / Power Users, SeDebugPrivilege, SeTakeOwnershipPrivilege, SeShutdownPrivilege / SeRemoteShutdownPrivilege, SeImpersonatePrivilege / SeAssignPrimaryTokenPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege / SeRestorePrivilege, et les rôles SQL sysadmin / dbcreator / securityadmin.

Ces exigences ne concernent que les déploiements on‑premise de composants serveur chez le client. En mode SaaS hébergé par TecSoft (cf. §1–§2), ces composants sont opérés par TecSoft et ce durcissement « moindre privilège » est déjà appliqué côté hébergeur.

5. Haute disponibilité et PRA/Sauvegardes

6. Prérequis réseau et sécurité périmétrique

6.1 Règles firewall minimales

Hôte IPv4
lv5.tecsoft.fr217.182.28.90
cloud5.tecsoft.fr217.182.28.73
download.tecsoft.fr141.94.190.28
prod8.tvtools.eu217.182.28.70
ns0.tecsoft.fr176.166.172.144
ns1.tecsoft.fr82.66.27.253
prod6.tvtools.eu79.137.55.51
prod7.tvtools.eu217.182.28.68

6.2 QoS / bande passante

Mode Idle : service non prioritaire si QoS ; après téléchargement, peu de flux hors supervision.

6.3 Résilience côté site

Players continuent la diffusion offline et respectent la planification ; seules les données temps réel cessent d’évoluer. Mise à jour locale USB possible.

7. Intégration SI et interopérabilité

8. Exploitation, supervision, journalisation

9. Rôles & responsabilités (RACI)

Domaine TecSoft (SaaS) Client DSI Intégrateur
Hébergement, patchs OS, durcissement HTTPS RII
Sauvegardes & réplication (J/H/M/C2) RII
Conformité SSI (scans/recette) RAI
Comptes/rôles/SSO CR/AI
Compte de service & droits AD/SQL/NTFS (déploiement on‑premise, cf. §4.5) CR/AR*
Pare-feu site (443/53 sortant) CR/AI
Déploiement players, câblage ICR
Contenus & droits métiers CR/AI
Supervision players (run) CR/AR*

Légende : R=Responsable, A=Autorité/validation, C=Contributeur, I=Informé. *Selon contrat.

10. Tests, recette et mise en production

  1. Tests réseau : résolution DNS, ouverture 443 sortant vers FQDN SaaS, proxy si requis.
  2. Tests sécurité : scans Acunetix/Nessus ou équivalent, cible Qualys SSL Labs “A”, vérification TLS, contrôle des ACL et journaux IIS.
  3. Tests fonctionnels : contribution, planification, diffusion multizone, data temps réel, reprise offline, OTA.
  4. Recette : validation RSSI/DSI (conformité SSI = condition suspensive de MEP).

11. Exigences matérielles & systèmes

12. Politique de sauvegarde, rétention et réversibilité

13. PCA & PRA

14. KPIs d’exploitation (exemples)

15. Risques & mesures

Risque Impact Mesure
Coupure WAN site Flux temps réel interrompus Mode standalone, mise à jour USB, supervision à la reprise.
Blocage firewall Perte de synchro Ouvrir TCP 443 + DNS 53 sortants (FQDN SaaS), proxy si requis.
Vulnérabilité applicative SSI Scans Acunetix/Nessus ou équivalent + recette RSSI ; TLS durci (cible Qualys A).
Perte totale serveur Indisponibilité Restauration sauvegardes + PRA (site > 50 km).
Données sensibles Conformité Accès en LAN par les players ; données sensibles hors SaaS.

16. Annexes

A. Liste des ports et services

B. Rôles TVTools

Administrateur, Superviseur, Utilisateur, Relecteur ; comptes locaux ou SSO (LDAP v3 / Kerberos / AD).

C. Conformité et traçabilité

TLS durci, journaux IIS exploitables, ACL NTFS ; mesures RGPD appliquées selon les traitements couverts.

17. Références internes

Références internes TecSoft / TVTools