1 minute(s) de lecture


Nextcloud Redis MariaDB

Cahier des charges

L’entreprise avait besoin de fournir à ses collaborateurs une plateforme de partage de fichiers et de collaboration sécurisée. L’objectif était de remplacer l’usage d’outils cloud publics par une solution maîtrisée en interne.

Solutions choisies

J’ai déployé Nextcloud en hébergement on-premise, ce qui garantit un contrôle strict sur les données sensibles sans dépendance à un acteur tiers. J’ai connecté le serveur web directement au cluster MariaDB existant via MaxScale, et délégué la gestion du cache à un serveur Redis. L’authentification s’appuie sur l’annuaire LDAP, sans créer de compte dédié à ce service.

Mise en œuvre

Environnement technique :
Nextcloud - Redis - MariaDB - LDAP

1. Déploiement du socle web sur Debian avec Apache et PHP, configuration optimisée pour les fichiers lourds
2. Connexion à une base de données dédiée, via la répartition de charge MaxScale
3. Déploiement d'un serveur Redis local pour le verrouillage transactionnel des fichiers, afin de soulager la base de données
4. Durcissement via l'outil en ligne de commande occ : indices manquants, réparation des types MIME, liens de partage propres
5. Remplacement du déclencheur de tâches de fond par défaut, par une tâche planifiée toutes les 5 minutes
6. Intégration de l'annuaire LDAP, avec mapping des comptes sur l'identifiant Windows des collaborateurs

Tests et imprévus

Le test de verrouillage concurrent de fichiers a confirmé que le passage par Redis absorbait la charge sans ralentissement perceptible de la base de données. La désactivation d’un compte côté annuaire a bien entraîné la révocation immédiate de l’accès à Nextcloud.

Bilan

Nextcloud offre aux collaborateurs une alternative interne aux outils cloud publics, avec les données maîtrisées de bout en bout. Le passage par Redis pour le verrouillage transactionnel évite que cette plateforme ne devienne un point de contention pour le cluster MariaDB partagé avec les autres services. L’authentification LDAP déléguée garantit que la révocation d’un accès reste centralisée, sans compte orphelin à gérer manuellement.