Vos outils internes alimentent vos indicateurs. Installé en une heure, sécurisé de bout en bout.
GLPI, vCenter, Active Directory, SCCM, Nessus : la donnée qui compte est derrière votre pare-feu. OutPost est une machine virtuelle que vous déployez dans votre DMZ. Le tunnel chiffré WireGuard est déjà dedans : la VM l’ouvre elle-même en sortie, aucun flux n’entre, et elle ne relaie que les API que vous autorisez, une règle de pare-feu par API.
- Tunnel WireGuard chiffré, ouvert par la VM
- Aucun flux entrant depuis Internet
- Une règle de pare-feu par API, rien d’autre
- Pourquoi c’est sûr ↓
ILS L’ONT FAIT
Clésence a branché AD, GLPI, EDR et supervision sans reconstruire son inventaire
Bailleur social du Groupe Action Logement, parc multi-sites, RSSI externalisé. La captation s’est faite par API sur les référentiels existants, et leur CMDB est aujourd’hui réalimentée automatiquement avec la donnée consolidée.
Lire le retour d’expérience →
Alexandre Demol
Responsable Infrastructure — Clésence

« À chaque incident, on passait 2 à 3 heures à reconstituer ce qui s’est passé. Avec OverView, l’information est là, on passe du réactif au préventif. »
LE PROBLÈME
Vos données les plus utiles sont derrière votre pare-feu
Un VPN par éditeur
Chaque outil SaaS qui veut lire votre GLPI, votre vCenter ou votre Active Directory réclame un VPN site-à-site, une revue sécurité et des semaines de tickets réseau. Le projet d’indicateurs attend le projet réseau.
Des ports ouverts qu’on regrette
Exposer une API interne sur Internet, même filtrée par IP, c’est une surface d’attaque de plus à justifier à chaque audit.
Des agents partout
Installer un agent sur chaque serveur pour remonter des données, c’est du déploiement, des mises à jour et des exceptions à gérer indéfiniment.
COMMENT ÇA MARCHE
Un avant-poste, pas une porte d’entrée
Un avant-poste est une petite position avancée, installée à la limite du territoire, qui observe et rend compte à la base. Il ne commande rien, ne stocke rien, et peut être retiré sans affecter la position principale.
- 01
Déployez la VM
Importez l’image fournie (OVA, VHDX ou QCOW2) dans votre hyperviseur, dans une DMZ ou un VLAN isolé. Une VM légère, environ 15 minutes.
- 02
Autorisez la sortie
La VM initie elle-même un tunnel WireGuard vers OverView. Côté pare-feu : du HTTPS et de l’UDP sortants, aucune règle entrante, aucune NAT.
- 03
Ouvrez uniquement ce qu’il faut
Par défaut, OutPost ne voit rien de votre réseau. Vous ajoutez une règle par API à interroger : l’IP du GLPI sur le 443, celle du vCenter, rien d’autre.
- 04
Branchez vos connecteurs
OutPost apparaît dans OverView comme point de connectivité. Vous configurez vos sources internes exactement comme un connecteur cloud, et les indicateurs se calculent à la synchronisation suivante.
QUELLE OPTION POUR QUEL OUTIL
Trois chemins, un seul inventaire
Cloud, on-prem, fichier : chaque source a une route vers OverView. La plupart des clients en combinent deux.
| Votre situation | Route recommandée |
|---|---|
| Outil SaaS avec API publique (EDR, Entra ID, Intune, ServiceNow) | API cloud |
| Outil interne avec API (GLPI, vCenter, Active Directory, Nessus, Centreon) | OverView OutPost |
| Plusieurs outils internes derrière le même pare-feu | OutPost, une seule VM pour tous |
| Outil sans API ou qui ne produit que des exports (rapport de scanner, console antivirus, CMDB maison) | OverView DropPoint |
| Site isolé ou réseau que vous n’ouvrez pas | DropPoint, un fichier sort, rien n’entre |
| Les deux cas dans le même SI | OutPost + DropPoint, même inventaire |
Les réponses que votre revue sécurité va demander
Sortant uniquement, NAT traversée
La VM initie toutes les connexions et traverse votre NAT comme un poste de travail. Pas d’IP publique, pas de bastion, pas de reverse proxy, aucune API interne exposée.
Chiffré de bout en bout
WireGuard (ChaCha20-Poly1305), rotation automatique des clés. Les relais éventuels ne voient que du trafic chiffré.
Zero trust par défaut
À l’installation, OutPost n’a accès à rien. Chaque API interne doit être explicitement autorisée par votre pare-feu, IP et port compris.
Réseau privé dédié
OutPost rejoint uniquement le réseau privé d’OverView. Seule la plateforme peut l’atteindre, jamais un autre client ni Internet.
Rayon d’impact borné
Si la VM était compromise, l’attaquant ne verrait que les API que vous avez autorisées, en lecture. Son accès est révoqué en moins de 30 secondes.
Base durcie, mises à jour seules
Système durci, mises à jour de sécurité automatiques. Rien à maintenir de votre côté.
Lecture recommandée avant votre revue sécurité
À TRANSMETTRE À VOTRE ÉQUIPE RÉSEAU
Ce que le pare-feu doit laisser sortir, et rien d’autre
Copiez ce bloc dans le ticket. Le guide de déploiement détaille les règles pour FortiGate, Palo Alto, Check Point, Cisco ASA / Firepower et pfSense / OPNsense.
- 01Sortant TCP 443 et UDP 3478 depuis la VM vers le plan de contrôle et les relais (*.tailscale.com)
- 02Sortant UDP haut-port depuis la VM vers l’IP de sortie OverView, pour la connexion WireGuard directe
- 03Sortant TCP 80 / 443 vers les dépôts Ubuntu et Tailscale (mises à jour), UDP 123 vers ntp.ubuntu.com
- 04Interne : IP de la VM vers chaque API cible sur son port (ex. 443), tout le reste refusé par défaut
- 05Pare-feu stateful, pas d’inspection SSL sur ces flux, aucune règle entrante
FICHE TECHNIQUE
Ce qu’il faut prévoir
- Dimensionnement
- 2 vCPU · 2 Go RAM · 10 Go disque
- Hyperviseurs
- VMware vSphere / ESXi (OVA), Microsoft Hyper-V (VHDX), Nutanix AHV, Proxmox VE, KVM (QCOW2)
- Système
- Ubuntu 24.04 LTS durci, mises à jour de sécurité automatiques
- Réseau
- DHCP par défaut ou IP statique, résolution DNS interne possible
- Flux sortants
- TCP 443 et UDP 3478 vers le plan de contrôle, UDP haut-port vers OverView
- Flux entrants
- Aucun
- Emplacement
- DMZ ou VLAN isolé, derrière un pare-feu stateful
- Pare-feux documentés
- FortiGate, Palo Alto, Check Point, Cisco ASA / Firepower, pfSense / OPNsense
CE QUE VOUS DÉBLOQUEZ
Vos outils internes deviennent des sources OverView
CMDB, hyperviseurs, scanners, annuaires, supervision, sauvegarde : dès qu’un outil expose une API sur votre réseau, OutPost la rend lisible par OverView. Une seule VM couvre tous les outils derrière le même pare-feu, ajoutés un par un, sans rien installer sur eux. Et chaque source débloque des indicateurs.
Exemples d’indicateurs débloqués
- Couverture EDR des serveurs, rapportée à l’inventaire réelSources: vCenter + EDR
- Devices actifs dans l’AD mais inconnus de l’ITSMSources: Active Directory + GLPI
- Serveurs obsolètes avec vulnérabilités HighSources: Nessus + vCenter
- Proportion de VM sauvegardéesSources: vCenter + Veeam
- Comptes AD actifs / inactifsSources: Active Directory
QUESTIONS FRÉQUENTES
Ce que votre RSSI va demander
Prêt à reprendre le contrôle ?
Branchez vos sources, voyez la valeur en 14 jours. Accès gratuit, aucun engagement, paramétrage en 45 minutes.
Tester gratuitement