Architecture technique TVTools – SaaS + Players (Android/Windows)
Document d’architecture technique (DAT)
Sommaire
- Objet, périmètre et contexte
- Vue d’ensemble de l’architecture
- Topologie logique
- Sécurité (SSI)
- Haute disponibilité & PRA/Sauvegardes
- Prérequis réseau et sécurité périmétrique
- Intégration SI et interopérabilité
- Exploitation, supervision, journalisation
- Rôles & responsabilités (RACI)
- Tests, recette et mise en production
- Exigences matérielles & systèmes
- Sauvegarde, rétention et réversibilité
- PCA & PRA
- KPIs d’exploitation
- Risques & mesures
- Annexes
- Références internes
1. Objet, périmètre et contexte
Objet
Décrire l’architecture TVTools (mode SaaS + players Android/Windows), l’intégration réseau/SSI, les flux, la haute disponibilité, la supervision, les sauvegardes, les responsabilités opérationnelles.
Périmètre
Serveurs TVTools (SaaS), players, postes d’administration, sources de données, contribution/planification/diffusion/supervision/sauvegarde/sécurité.
Hors périmètre : affichage 100% on-prem privé, Wi‑Fi visiteurs, outils SI sans lien.
Contexte
Hébergement en datacenters France, cluster Proxmox & VMs Windows Server 2022–2025, sauvegardes multi-niveaux, chiffrement TLS/HTTPS, mesures de protection des données conformes aux obligations applicables au périmètre. Les players fonctionnent en standalone en cas de coupure réseau.
2. Vue d’ensemble de l’architecture
2.1 Composants principaux
- Serveurs TVTools (SaaS). VMs Windows Server 2022–2025 sur cluster Proxmox (≥ 2 nœuds). Un site principal + un serveur backup chez un autre opérateur > 50 km. Sauvegardes quotidiennes/hebdo/mensuelles + réplication Synology C2 (UE).
- Applications. WebAccess (contribution/planification), Designer/Scheduler, Everywhere Server (le cas échéant).
- Players. Android (recommandé) ou Windows ; continuité standalone (playlist/planification hors-ligne).
- Sources de données. Fichiers (TXT/RTF/Excel), RSS, XML, calendriers (Exchange/Google/Lotus/iCal), bases Access/SQL (≥ 400 connecteurs).
2.2 Flux et principes
- Flux sortants uniquement depuis players/postes vers SaaS en HTTPS 443 ; aucun entrant requis. DNS 53 UDP/TCP sortant. Proxy supporté.
- Bande passante. Mode Idle : le service prend ce qui est disponible ; après téléchargement, peu de trafic (hors supervision).
- Modèle données sensibles locales. Planification/supervision via SaaS, accès aux ressources sensibles en LAN uniquement par les players.
3. Topologie logique
- Résilience : cluster ≥ 2 hôtes + 2 VMs (HA), serveur de secours > 50 km.
- Continuité : players standalone (planification continue hors-ligne ; flux temps réel suspendus). Mise à jour locale USB possible.
4. Sécurité (SSI)
4.1 Chiffrement et durcissement
- TLS/HTTPS obligatoire, certificat émis par une autorité reconnue et configuration TLS durcie ; cible de recette : note Qualys SSL Labs A ou niveau équivalent validé par le RSSI.
- Journalisation IIS activée sur les événements utiles à l’exploitation et à la sécurité ; ACL NTFS appliquées aux répertoires et URLs applicatives.
- Port unique : TCP 443 sortant ; simplification firewall.
4.2 Authentification / Autorisation
- Rôles : Administrateur, Superviseur, Utilisateur, Relecteur. Comptes locaux ou LDAP v3 / Kerberos / AD.
- Possibilité d’authentification mutuelle des équipements ; seuls les écrans déclarés sont gérés.
4.3 Intégrité / Confidentialité
- Checksum propriétaire au niveau des données distribuées.
- Confidentialité : TLS + contrôle d’accès ; systèmes maintenus à jour/durcis ; mesures RGPD appliquées selon les traitements effectivement réalisés.
4.4 Conformité & recette SSI
Mise en production conditionnée à la recette SSI : scans Acunetix/Nessus ou outillage équivalent, vérifications manuelles RSSI et levée ou acceptation formelle des écarts bloquants.
4.5 Exécution en moindre privilège des composants serveur (compte de service dédié)
Lorsque des composants serveur TVTools (service Windows TVTSchedulerService, scanner, web service IIS) sont déployés sur l’infrastructure du client (cas on‑premise), ils n’exigent aucun droit d’administrateur local. L’analyse du code des composants concernés montre que les droits nécessaires sont strictement localisés et listés ci‑dessous. Nous recommandons un compte de domaine dédié (ex. DOMAINE\svc-tvtools), à usage exclusif (pas de login interactif, pas d’usage applicatif tiers), idéalement un gMSA (Group Managed Service Account : rotation automatique du mot de passe par l’AD, compatible service Windows et App Pool IIS).
Droits Windows (Local Security Policy / GPO). Aucun ajout à un groupe privilégié (Administrators, Power Users…).
| Droit | Usage |
|---|---|
Log on as a service (SeServiceLogonRight) | Démarrage du service Windows TVTSchedulerService |
Log on as a batch job (SeBatchLogonRight) | Démarrage de l’App Pool IIS TVToolsWebServiceTVTScheduler |
Droits NTFS.
| Chemin | Permissions |
|---|---|
C:\tvtools\ (récursif) | Modify |
D:\Medias\ (récursif) | Modify |
C:\Windows\Temp\ | Modify (requis par les composants de rendu web embarqués) |
Registre. Lecture + écriture + création de sous‑clés sur HKLM\Software\TVTSchedulerService\ (le service crée la sous‑clé Parameters à son premier démarrage ; ensuite, écritures uniquement sur des valeurs existantes).
IIS. Identité de l’App Pool TVToolsWebServiceTVTScheduler = DOMAINE\svc-tvtools (au lieu de ApplicationPoolIdentity) ; ajout du compte au groupe local IIS_IUSRS.
SQL Server (authentification Windows). Login Windows + rôles db_datareader / db_datawriter sur chaque base TVTools utilisée. Ni sysadmin, ni dbcreator, ni securityadmin.
Réseau (pare‑feu sortant). HTTPS sortant (TCP 443) vers *.tecsoft.fr (synchro, licence, cloud), les fournisseurs météo/RSS selon configuration, et https://prod7.tvtools.eu/ en cas d’usage horoscope/résultats sportifs. Aucun port en écoute entrant requis par le service ; le web service réutilise les ports IIS existants (80/443).
Pré‑création du profil. Certains composants de rendu web nécessitent un profil Windows initialisé, à créer une seule fois en administrateur : runas /user:DOMAINE\svc-tvtools /profile cmd.exe (le profil C:\Users\svc-tvtools est alors créé). Étape inutile avec un gMSA (profil géré automatiquement).
Droits explicitement NON requis (pour lever toute ambiguïté) : appartenance à Administrators / Power Users, SeDebugPrivilege, SeTakeOwnershipPrivilege, SeShutdownPrivilege / SeRemoteShutdownPrivilege, SeImpersonatePrivilege / SeAssignPrimaryTokenPrivilege, SeLoadDriverPrivilege, SeBackupPrivilege / SeRestorePrivilege, et les rôles SQL sysadmin / dbcreator / securityadmin.
Ces exigences ne concernent que les déploiements on‑premise de composants serveur chez le client. En mode SaaS hébergé par TecSoft (cf. §1–§2), ces composants sont opérés par TecSoft et ce durcissement « moindre privilège » est déjà appliqué côté hébergeur.
5. Haute disponibilité et PRA/Sauvegardes
- Infra : Proxmox bare metal + ≥ 2 serveurs physiques + ≥ 2 VMs (HA).
- Backups : quotidien (Proxmox), hebdo (autre Proxmox), mensuel total (baie), réplication Synology C2 (UE).
- Réversibilité : restitution intégrale des données ; destruction de toutes les données (serveur + sauvegardes) en fin de contrat.
- Incident : information du client selon le processus d’escalade contractuel ; notification aux autorités compétentes, déclaration cybermalveillance.gouv.fr ou dépôt de plainte lorsque la nature de l’incident l’exige.
6. Prérequis réseau et sécurité périmétrique
6.1 Règles firewall minimales
- Sortant vers SaaS : TCP 443 (HTTPS) + DNS 53 UDP/TCP ; proxy supporté ; aucun entrant requis.
- Si possible whitelist les domaines
*.tecsoft.fret*.tvtools.eu. Si whitelist IP v4 explicite requise :
| Hôte | IPv4 |
|---|---|
| lv5.tecsoft.fr | 217.182.28.90 |
| cloud5.tecsoft.fr | 217.182.28.73 |
| download.tecsoft.fr | 141.94.190.28 |
| prod8.tvtools.eu | 217.182.28.70 |
| ns0.tecsoft.fr | 176.166.172.144 |
| ns1.tecsoft.fr | 82.66.27.253 |
| prod6.tvtools.eu | 79.137.55.51 |
| prod7.tvtools.eu | 217.182.28.68 |
6.2 QoS / bande passante
Mode Idle : service non prioritaire si QoS ; après téléchargement, peu de flux hors supervision.
6.3 Résilience côté site
Players continuent la diffusion offline et respectent la planification ; seules les données temps réel cessent d’évoluer. Mise à jour locale USB possible.
7. Intégration SI et interopérabilité
- Connecteurs : TXT/RTF/Excel, RSS, XML, calendriers (Exchange/Google/Lotus/iCal), Access/SQL (≥ 400).
- Modèle données sensibles locales : contenus confidentiels restent en LAN ; players y accèdent directement.
8. Exploitation, supervision, journalisation
- Supervision : état online/offline, alertes, mises à jour OTA, journaux de diffusion.
- Logs : IIS journalise les accès, erreurs et événements utiles au diagnostic ; sécurité NTFS sur répertoires et URLs applicatives.
- Comptes/Rôles : Admin, Superviseur, Utilisateur, Relecteur ; SSO possible (LDAP/AD/Kerberos).
9. Rôles & responsabilités (RACI)
| Domaine | TecSoft (SaaS) | Client DSI | Intégrateur |
|---|---|---|---|
| Hébergement, patchs OS, durcissement HTTPS | R | I | I |
| Sauvegardes & réplication (J/H/M/C2) | R | I | I |
| Conformité SSI (scans/recette) | R | A | I |
| Comptes/rôles/SSO | C | R/A | I |
| Compte de service & droits AD/SQL/NTFS (déploiement on‑premise, cf. §4.5) | C | R/A | R* |
| Pare-feu site (443/53 sortant) | C | R/A | I |
| Déploiement players, câblage | I | C | R |
| Contenus & droits métiers | C | R/A | I |
| Supervision players (run) | C | R/A | R* |
Légende : R=Responsable, A=Autorité/validation, C=Contributeur, I=Informé. *Selon contrat.
10. Tests, recette et mise en production
- Tests réseau : résolution DNS, ouverture 443 sortant vers FQDN SaaS, proxy si requis.
- Tests sécurité : scans Acunetix/Nessus ou équivalent, cible Qualys SSL Labs “A”, vérification TLS, contrôle des ACL et journaux IIS.
- Tests fonctionnels : contribution, planification, diffusion multizone, data temps réel, reprise offline, OTA.
- Recette : validation RSSI/DSI (conformité SSI = condition suspensive de MEP).
11. Exigences matérielles & systèmes
- Players Android/Windows : derrière écran, Ethernet/Wi‑Fi, DHCP ou IP fixe. Continuité hors‑ligne, reprise auto.
- Serveurs SaaS : VMs Windows 2022–2025 sur Proxmox (≥ 2 hôtes). Backups/réplications cf. §5.
12. Politique de sauvegarde, rétention et réversibilité
- RPO/RTO : valeurs à contractualiser selon le niveau de service retenu ; socle technique : sauvegardes J/H/M + réplication C2. Restauration granulaire (VM/données).
- Réversibilité : extraction intégrale des données ; destruction certifiée des copies en fin de contrat.
13. PCA & PRA
- PCA : diffusion standalone garantie au niveau players ; seules les données temps réel cessent. Mise à jour locale USB possible.
- PRA : bascule via cluster/VMs + serveur de secours > 50 km ; restauration backups + réplication.
14. KPIs d’exploitation (exemples)
- Taux de disponibilité des players (% en ligne)
- Délai moyen de reprise réseau (min)
- Latence de mise à jour contenus (s)
- Taux de réussite des sauvegardes (%)
- Événements de sécurité/mois (scans, alertes)
15. Risques & mesures
| Risque | Impact | Mesure |
|---|---|---|
| Coupure WAN site | Flux temps réel interrompus | Mode standalone, mise à jour USB, supervision à la reprise. |
| Blocage firewall | Perte de synchro | Ouvrir TCP 443 + DNS 53 sortants (FQDN SaaS), proxy si requis. |
| Vulnérabilité applicative | SSI | Scans Acunetix/Nessus ou équivalent + recette RSSI ; TLS durci (cible Qualys A). |
| Perte totale serveur | Indisponibilité | Restauration sauvegardes + PRA (site > 50 km). |
| Données sensibles | Conformité | Accès en LAN par les players ; données sensibles hors SaaS. |
16. Annexes
A. Liste des ports et services
- 443/TCP sortant – HTTPS vers FQDN/IP SaaS TVTools.
- 53/UDP+TCP sortant – DNS (résolution).
- Option LAN – SMB/SQL/HTTP(S) locaux si “données sensibles locales”.
B. Rôles TVTools
Administrateur, Superviseur, Utilisateur, Relecteur ; comptes locaux ou SSO (LDAP v3 / Kerberos / AD).
C. Conformité et traçabilité
TLS durci, journaux IIS exploitables, ACL NTFS ; mesures RGPD appliquées selon les traitements couverts.
17. Références internes
Références internes TecSoft / TVTools
- Guide des prérequis réseau SaaS — HTTPS sortant 443, DNS 53, datacenters FR, VMs Windows 2022–2025, Proxmox, backups & réplication, LDAP/Kerberos/AD, rôles, checksum, recette SSI, Qualys.
- Topologie réseau TVTools — sources de données, mode standalone, sauvegardes, RGPD, notification incidents, bande passante Idle, TLS/IIS/NTFS/Logs.