Aller au contenu
Edouard Topin's Blog

Tous les articles

Le catalogue complet, du plus récent au plus ancien — y compris les articles hors série.

50 articles

2026

  1. 17 min de lectureFinOps cloud native · 03/03

    Modèles de coûts FinOps : ce que facturent AWS, Azure et GCP — et ce que VCF calcule

    Un cluster-heure EKS, un palier AKS, une requête de pod GKE et un matériel VCF amorti ne sont pas quatre valeurs de la même variable. Ce que chaque plateforme facture, et ce que VCF calcule.

  2. 23 min de lectureSécurité Kubernetes en production · 02/04

    Network policies et Cilium : construire un default-deny défendable

    L'API NetworkPolicy est livrée avec Kubernetes ; l'appliquer est le travail du CNI. Ce que Cilium ajoute, ce qui reste standard, et comment atteindre le default-deny sans casser la production.

  3. 18 min de lectureSécurité Kubernetes en production · 01/04

    RBAC Kubernetes : les fondations, et les pièges qui survivent à l'audit

    Chacun de ces pièges est publié sur kubernetes.io. Ce qui manque, c'est leur mise en ordre — et le chemin qui mène d'un Namespace vSphere jusqu'à cluster-admin.

  4. 18 min de lectureSécurité Kubernetes en production · 04/04

    Sécurité runtime : Falco et Tetragon, sur quel critère trancher

    Falco et Tetragon collectent tous deux en eBPF. Ce qui les sépare est ailleurs : périmètre d’événements, modèle de règles, et surtout ce que chacun peut réellement empêcher.

  5. 18 min de lectureSécurité Kubernetes en production · 03/04

    Supply chain : Sigstore, SBOM, admission control

    Kubernetes ne vérifie aucune signature d'image par lui-même. Signer avec Sigstore, inventorier avec un SBOM, refuser à l'admission — et ce que chacun de ces verbes recouvre réellement.

  6. 14 min de lectureIdentité VCF et zero trust · 03/03

    vDefend Distributed Firewall : le zero trust au niveau du workload

    Une politique de moindre privilège par vNIC, bâtie sur des groupes dynamiques et des tags plutôt que sur des IP — et la frontière honnête où l'identité fédérée s'arrête et où le pare-feu commence.

  7. 17 min de lectureFinOps cloud native · 01/03

    OpenCost : voir avant d'agir sur les coûts K8s

    OpenCost rend le coût d'un cluster lisible par namespace. On regarde son modèle d'allocation, ce que son prix par défaut vaut vraiment, et où s'arrête l'open source.

  8. 20 min de lectureFinOps cloud native · 02/03

    Rightsizing Kubernetes avec VPA et KRR

    VPA recommande et applique, KRR recommande et explique. Les six modes de VPA, et ce que chacun fait vraiment au pod depuis que le redimensionnement en place est stable.

  9. 17 min de lectureIdentité VCF et zero trust · 01/03

    VCF Identity Broker : où s'arrête vraiment le SSO de VCF 9.1

    VCF Identity Broker fédère la connexion aux consoles VCF, mais le périmètre documenté est plus étroit que la promesse. On cartographie ce qu'il couvre, ce qui reste local, et l'accès de secours.

  10. 16 min de lectureIdentité VCF et zero trust · 02/03

    Fédérer l'identité VCF : Okta, Entra ID, et le chemin générique

    Quatre fournisseurs d'identité sont documentés nommément, chacun avec son chemin protocolaire. Le reste passe par le SAML 2.0 générique — un chemin qui fonctionne sans valoir déclaration de support.

  11. 7 min de lecturevSAN ESA et memory tiering · 03/03

    Capacity planning : ESA vs OSA, ce qui change vraiment

    Passer d'OSA à ESA change la manière de sizer un cluster vSAN. On compare les deux modèles : capacité utile, headroom et nouvelles règles.

  12. 7 min de lecturevSAN ESA et memory tiering · 02/03

    Memory tiering NVMe : la densité VM x2, et à quelles conditions

    Au ratio 1:1 recommandé, Broadcom publie une densité VM x2 avec 5–10 % de perte sous HammerDB ; ce guide pose les conditions d'éligibilité.

  13. VCF Automation 9.1 All Apps : intégrer AD et une CMDB avec Event Broker

    Conçois trois abonnements Event Broker idempotents pour synchroniser comptes ordinateur AD et CI CMDB sans bloquer le provisioning.

  14. VCF Automation 9.1 All Apps : gérer un CI CMDB comme Custom Resource

    Modélise un CI CMDB avec Create, Read, Destroy, resynchronisation et bascule contrôlée depuis l’abonnement Event Broker transitoire.

  15. VCF Automation 9.1 All Apps : gouverner les actions Day‑2

    Définis les actions Day‑2 par rôle, évite la dérive du Blueprint et ajoute une action Orchestrator de resynchronisation CMDB.

  16. VCF Automation 9.1 All Apps : préparer le socle du lab WebShop

    Prépare l’organisation, le projet, le namespace, le VPC, les classes, l’image et le stockage nécessaires au premier Blueprint IaaS All Apps.

  17. VCF Automation 9.1 All Apps : déployer une première VM avec un Blueprint

    Construis un Blueprint formatVersion 2 qui cible un namespace existant et déploie une VM Linux avec VM Service dans VCF Automation 9.1.

  18. VCF Automation 9.1 All Apps : tester et exploiter le service IaaS

    Transforme WebShop en recette rejouable : provisioning, réseau, intégrations, Day‑2, panne, rollback et suppression sans orphelin.

  19. VCF Automation 9.1 All Apps : réseau, IPAM et cloud-init de bout en bout

    Relie la VM WebShop à un subnet gouverné, prouve l’allocation puis la libération de son IP et publie un endpoint /healthz avec cloud-init.

  20. App Stack Formation : capturer le Namespace WebShop sans capturer ses défauts

    Validez le Namespace, le VM Group et la Content Library avant une capture App Stack contrôlée et traçable.

  21. Du Namespace capturé au produit de catalogue : personnaliser et versionner l’App Stack

    Testez le clone, externalisez identités et données, puis promouvez un App Stack versionné dans le catalogue.

  22. Après l’upgrade : ce que l’organisation VM Apps préserve vraiment

    Établissez la baseline post-upgrade, validez identité, Orchestrator et Day‑2, puis séparez dette d’upgrade et dette de migration.

  23. Inventorier le legacy : choisir quoi migrer, conserver ou retirer

    Cartographiez services et dépendances, appliquez les gates d’éligibilité et construisez des vagues de migration vérifiables.

  24. Migrer WebShop sans big bang : blue-green, données et rollback

    Préparez parité, données, bascule DNS/LB et chemin retour pour migrer WebShop sans transfert irréversible.

  25. Cloud Templates, Custom Forms et extensions : reconstruire le service All Apps

    Réécrivez le contrat du service et reconnectez formulaires, workflows, événements, politiques et ressources personnalisées.

  26. Mixed Tenancy 9.1 : dessiner le pont entre VM Apps et All Apps

    Comparez cluster partagé, clusters séparés et infrastructure dédiée pour construire une coexistence transitoire contrôlée.

  27. Finir la migration : identité, exploitation, audit et sortie de VM Apps

    Migrez identités et opérations, drainez le legacy et démontrez qu'aucune dépendance non acceptée ne subsiste avant sa suppression.

  28. VM Apps vers All Apps : l’étude décisionnelle avant de migrer

    Comparez topologies, stratégies applicatives, portabilité et rollback avant de choisir une trajectoire VM Apps vers All Apps.

  29. 6 min de lecturevSAN ESA et memory tiering · 01/03

    RAID-5/6 sur vSAN ESA : ce qui remplace la pénalité d'écriture

    ESA remplace le read-modify-write par un journal durable et des full-stripe writes alignées, tandis que vSAN 9.1 documente encore un avantage possible au RAID-1.

  30. 8 min de lectureLive patching et lifecycle VCF · 03/03

    VCF LCM : workflows bout-en-bout et reprise sur incident

    Quand un lot lifecycle VCF 9.1 échoue, lire l'état réel avant de relancer. Distinguer les reprises fleet, instance et domaine, les prechecks et les verrous.

  31. 7 min de lectureLive patching et lifecycle VCF · 02/03

    Upgrades vSAN sans interruption : patterns rolling ESA

    Dérouler un upgrade ESX sur vSAN ESA hôte par hôte : choisir le mode d'évacuation, contrôler la resynchronisation et arrêter proprement en cas de blocage.

  32. 7 min de lectureLive patching et lifecycle VCF · 01/03

    Live patching ESXi : mises à jour kernel sans reboot

    Le live patching ESXi permet d'appliquer des correctifs CVE sans évacuer les hôtes. On regarde comment ça marche, ce qui n'est PAS couvert et l'impact SLA.

  33. 13 min de lecturePrivate AI sur VCF · 04/04

    RAG en production : du POC au scale sur VCF

    La plupart des POCs RAG meurent entre la démo et la prod. On parcourt l'écart — chunking, fraîcheur, evals, observabilité — sur VCF et VKS.

  34. 13 min de lecturePrivate AI sur VCF · 03/04

    Bases vectorielles sur VKS : pgvector, Milvus, Weaviate

    Tout RAG a besoin d'un vector store. On compare pgvector, Milvus et Weaviate sur VKS — qualité d'index, surface ops, et celui qui colle vraiment à ton équipe.

  35. 13 min de lecturePrivate AI sur VCF · 02/04

    GPU pooling sur VCF : NVIDIA vGPU + MIG en pratique

    Mutualiser les GPU est la seule manière de rendre les maths du private AI tenables. On parcourt les profils vGPU, le slicing MIG et les pièges du scheduling mixte.

  36. 12 min de lecturePrivate AI sur VCF · 01/04

    Private AI sur VCF : l'architecture qui rentre dans ton DC

    VCF Private AI Foundation est la stack que Broadcom propose pour héberger LLMs et inférence dans ton propre DC. On la décortique couche par couche.

  37. 9 min de lectureNouveautés VCF 9.1 · 04/04

    VCF 9.1 : sécurité & résilience — patching à chaud et anti-ransomware

    Live Patching ESX sans fenêtre de maintenance, conformité continue et récupération anti-ransomware on-prem. Ce qui change pour ton plan de reprise.

  38. 8 min de lectureNouveautés VCF 9.1 · 03/04

    VCF 9.1 : Kubernetes & self-service, la plateforme prend le dessus

    Linked clones VKS, 500 clusters par Supervisor, Container-as-a-Service simplifié et stockage objet en Tech Preview : comment VCF 9.1 ferme le gap self-service.

  39. 10 min de lectureNouveautés VCF 9.1 · 02/04

    VCF 9.1 — Networking & scale : EVPN, VPC L4 et observabilité

    EVPN-VXLAN avec le fabric physique, Load Balancer L4 et IPSec VPN sur VPC, sync SDDC Manager, import d'edges bare-metal, multi-NIC VKS et observabilité réseau.

  40. Aria Operations rencontre l'open source : observabilité unifiée pour VCF

    Connecter Aria Operations à Prometheus via remote_write, enrichir Grafana avec les métriques vSphere, et construire des dashboards unifiés VCF + Kubernetes.

  41. Logs centralisés avec Loki et Fluent Bit sur VCF

    Construire la stack de logs PLG sur VCF et VKS : déployer Fluent Bit en DaemonSet, configurer son pipeline, envoyer les logs à Loki, et les interroger avec LogQL.

  42. Fondations de l'observabilité pour VCF : métriques, logs et traces

    Les trois piliers de l'observabilité définis par la spécification OpenTelemetry, pourquoi ils comptent pour VCF et VKS, et comment choisir le bon outil pour chacun.

  43. OpenTelemetry sur Kubernetes : tracing distribué pour vos apps cloud-native

    Configurer l'OTel Collector sur VKS, instrumenter les apps avec l'auto-instrumentation, exporter vers Tempo ou Jaeger, et corréler avec les exemplars Prometheus.

  44. Prometheus & Grafana sur VKS : la stack de monitoring en production

    Déployer kube-prometheus-stack sur VKS, configurer ServiceMonitors et PodMonitors, mettre en place les alertes, et intégrer les dashboards Grafana — un guide de production annoté.

  45. 9 min de lectureNouveautés VCF 9.1 · 01/04

    VCF 9.1 : l'efficience d'infrastructure qui justifie -40 % de TCO

    Memory tiering NVMe, dédup vSAN globale, ZTP vSphere, scale 5000 hôtes : ce qui change réellement en VCF 9.1 côté coût d'infra, décodé pour architectes.

  46. 7 min de lectureVKS sur VCF 9 · 05/05

    GitOps sur VKS avec Argo CD : du bootstrap au multi-tenant

    Transformer un cluster VKS en plateforme self-service. Bootstrap Argo CD, ApplicationSets multi-cluster, secrets externes et patterns multi-tenant — le guide pratique.

  47. 8 min de lectureVKS sur VCF 9 · 04/05

    Day-2 ops sur VKS : lifecycle, upgrades, observabilité

    De la création à l'upgrade en passant par le backup et l'observabilité — opérer un cluster VKS en VCF 9 sans surprise. CAPI, VKr, Prom/Graf/Loki et VCF Operations.

  48. 8 min de lectureVKS sur VCF 9 · 02/05

    Réseau dans VCF 9 : du vDS au pod, le chemin paquet expliqué

    Comment un paquet voyage du switch virtuel jusqu'à un pod VKS — vDS, segments NSX, T0/T1, NSX ALB et leurs trade-offs. Le guide d'architecte réseau.

  49. 6 min de lectureVKS sur VCF 9 · 01/05

    La nouvelle architecture VCF 9 expliquée aux architectes

    VCF 9 n'est pas un upgrade mineur : c'est une refonte complète du modèle opérationnel. Ce qu'un architecte cloud doit comprendre avant tout projet d'adoption.

  50. 13 min de lectureVKS sur VCF 9 · 03/05

    Déployer son premier cluster VKS sur VCF 9 : le guide d'architecte

    VKS n'est pas TKG renommé. Architecture, chemins de consommation, YAML commenté, day-2 ops et limites réelles — le guide d'architecte pour VCF 9.