Aller au contenu
English
English
Administration Linux medium

Préparer la certification LFCS

140 min de lecture

La LFCS valide des compétences d'administration Linux agnostiques vis-à-vis d'une distribution particulière. Elle couvre les commandes essentielles (Git, services, performance, SSL), les opérations et déploiement (paquets, récupération, libvirt, conteneurs, SELinux), les utilisateurs et groupes (profils, limites, ACL, LDAP), le stockage (LVM, NFS, autofs) et le réseau (OpenSSH, firewall, NAT, proxy inverse), en 2 heures, sur un terminal Linux réel.

Cette page est le hub de préparation LFCS. Elle suit les 5 domaines officiels du blueprint et vous indique les guides et labs à travailler pour chacun.

  1. Lisez le format et les règles du jour J, pour savoir exactement à quoi vous attendre.
  2. Parcourez les 5 domaines officiels, pour identifier vos points forts et vos lacunes.
  3. Travaillez la page Compétences indispensables, pour comprendre ce que chaque objectif implique concrètement.
  4. Enchaînez sur les labs du repo compagnon, pour valider vos compétences en conditions proches de l'examen.
  • Le format et les conditions réelles de l'examen LFCS
  • Les 5 domaines officiels et leur poids respectif
  • Ce que chaque domaine couvre concrètement, au-delà des intitulés officiels
  • Un plan de préparation en 6 blocs, du socle aux compétences avancées
  • Les pièges techniques à connaître avant le jour J

La LFCS certifie votre capacité à administrer un système Linux en conditions réelles, sans être lié à une distribution particulière. Les compétences évaluées couvrent un spectre large :

  • Commandes essentielles transversales : Git, création et dépannage de services, monitoring de performance, contraintes applicatives, espace disque, certificats SSL/TLS
  • Opérations et déploiement : paramètres noyau, diagnostic de processus et de services, planification, gestion des paquets et des dépôts, récupération après panne, VMs libvirt, moteurs de conteneurs, SELinux
  • Utilisateurs et groupes : comptes locaux, profils d'environnement personnels et système, limites de ressources, ACL, comptes LDAP
  • Stockage : LVM, systèmes de fichiers virtuels, systèmes de fichiers distants (NFS, iSCSI), autofs, swap, performance stockage
  • Réseau : adressage IPv4/IPv6, résolution DNS, synchronisation NTP, monitoring réseau, OpenSSH serveur/client, filtrage/NAT/redirection de ports, routage statique, bridge et bonding, proxy inverse et load balancer
AspectValeur
Durée2 heures
TypeExamen pratique supervisé (performance-based)
Nombre de tâches17 à 20 tâches
Score minimum67 %
ModeEn ligne, supervision à distance via PSI Bridge
Validité de la certification2 ans
Fenêtre de passage12 mois après l'achat
Tentatives1 tentative + 1 retake inclus si échec
Prix445 USD, examen seul (relevé le 2026-09-15)
Simulateur Killer.sh2 sessions incluses, 36 h d'accès chacune, 20 scénarios
LanguesAnglais, allemand, japonais, chinois simplifié
Ressources autoriséesman, documentation installée par la distribution (/usr/share), packages de la distribution installables si besoin

Le point le plus souvent mal anticipé de ce tableau est la ligne des ressources autorisées. Les instructions officielles de la Linux Foundation la formulent par la négative : « resources that cannot be accessed from within the terminal are not allowed ». Autrement dit, aucun onglet de navigateur, pas de documentation en ligne, pas de wiki personnel. Vous disposez des pages de manuel, de ce que la distribution a installé sous /usr/share, et de la possibilité d'installer un paquet de la distribution si sa documentation vous manque. Un candidat habitué à chercher sur le web perd beaucoup plus de temps que prévu le jour J, et c'est une raison suffisante pour s'entraîner man ouvert et navigateur fermé.

Le prix, la durée de validité et la liste des langues sont relevés au 2026-09-15 et peuvent évoluer sans préavis. La page officielle fait foi : training.linuxfoundation.org/certification/lfcs.

DomainePoidsRésumé de l'objectif officielCe que cela couvre
Opérations et déploiement25 %Kernel parameters, processes and services, scheduled jobs, software packages and repositories, recovery from failures, VMs (libvirt), container engines, SELinuxParamètres noyau persistants et non persistants, diagnostic de processus et de services, planification, gestion des paquets et des dépôts, récupération après panne matérielle ou système, machines virtuelles libvirt, moteurs de conteneurs, contrôle d'accès obligatoire
Réseau25 %IPv4/IPv6, hostname résolution, NTP, OpenSSH, packet filtering, NAT, static routing, bridge, bonding, reverse proxiesAdressage, résolution DNS, synchronisation horaire, SSH serveur/client, firewall, NAT, routage, bridge/bonding, proxy inverse
Stockage20 %LVM, partitions, filesystems, NFS/CIFS/iSCSI, swap, autofs, storage performancePartitions, LVM, montages persistants, systèmes de fichiers distants, montage dynamique, swap, performance I/O
Commandes essentielles20 %Basic Git operations, services, performance, constraints, diskspace, SSL certificatesVersionnement Git, création de services, monitoring système, contraintes applicatives, espace disque, certificats SSL/TLS
Utilisateurs et groupes10 %Local user and group accounts, personal and system-wide environment profiles, user resource limits, ACLs, LDAP user and group accountsComptes et groupes, profils shell personnels et système, limites de ressources, ACL, intégration LDAP

Pour chaque objectif officiel, des exemples d'outils sont donnés, ils ne constituent pas une liste imposée par le blueprint.

Objectif officiel : Basic Git Operations, services creation and troubleshooting, monitoring system performance, determining application and service constraints, managing disk usage, working with SSL certificates

  • Git : initialiser un dépôt, cloner, créer une branche, commiter, fusionner, pousser
  • Créer et dépanner un service : écrire un unit file systemd, diagnostiquer un service en échec
  • Surveiller les performances : identifier les goulots d'étranglement CPU, mémoire et I/O
  • Contraintes applicatives : limites de ressources, paramètres noyau
  • Espace disque : analyser l'usage réel, identifier les fichiers supprimés encore ouverts
  • Certificats SSL/TLS : générer, inspecter, vérifier des certificats

Objectif officiel : Configure kernel parameters (persistent and non-persistent), diagnose/identify/manage/troubleshoot processes and services, manage or schedule jobs, search for/install/validate/maintain software packages or repositories, recover from hardware/OS/filesystem failures, manage Virtual Machines (libvirt), configure container engines, create and enforce MAC using SELinux

  • Paramètres noyau : lire et modifier une valeur à chaud, la rendre persistante, vérifier qu'elle survit au redémarrage
  • Processus et services : identifier un processus qui consomme, diagnostiquer un service en échec, agir sans redémarrer la machine
  • Planification : configurer des tâches récurrentes (cron ou timers systemd)
  • Paquets et dépôts : chercher, installer, vérifier l'origine d'un paquet, ajouter un dépôt, gérer les versions
  • Récupération : repartir d'un système qui ne démarre plus, d'un /etc/fstab faux ou d'un système de fichiers en erreur
  • VMs libvirt : lister, démarrer, arrêter, créer des machines virtuelles
  • Conteneurs : démarrer, inspecter, générer un service système, l'outil dépend de la distribution
  • SELinux : gérer le mode enforcing, corriger des contextes, activer des booleans, autoriser des ports

Objectif officiel : Create and manage local user and group accounts, manage personal and system-wide environment profiles, configure user resource limits, configure and manage ACLs, configure the system to use LDAP user and group accounts

  • Comptes et politiques : créer des utilisateurs, gérer l'expiration, les shells et les mots de passe
  • Profils d'environnement : configurer l'environnement au niveau système et par utilisateur
  • Limites de ressources : définir des contraintes par utilisateur ou groupe
  • ACL : appliquer des permissions plus fines qu'ugo/rwx
  • LDAP : intégrer une source d'identité centralisée

La délégation sudo et l'authentification SSH par clé ne figurent pas dans ce domaine. sudo n'est pas un objectif nommé du blueprint, et OpenSSH relève du domaine Réseau. Les deux restent indispensables en pratique, et le site les enseigne : ils ne comptent simplement pas dans les 10 % de ce domaine.

Objectif officiel : LVM, partitions, filesystems, remote filesystems and network block devices, swap, autofs, storage performance

  • Partitions + formatage : créer et formater des partitions
  • LVM : créer, étendre, formater et monter des volumes logiques
  • Montage persistant via /etc/fstab avec UUID
  • Systèmes de fichiers distants : NFS, CIFS, iSCSI
  • autofs : montage dynamique à la demande
  • Swap : créer et activer un espace de swap
  • Performance stockage : mesurer et diagnostiquer les performances I/O

Objectif officiel : IPv4/IPv6, hostname résolution, NTP, OpenSSH, packet filtering/NAT, static routing, bridge/bonding, reverse proxies/load balancers

  1. Adressage + résolution : configurer des adresses IPv4/IPv6 et la résolution de noms
  2. Synchronisation NTP : configurer et vérifier la synchronisation horaire
  3. Monitoring réseau : diagnostiquer la connectivité et les ports ouverts
  4. OpenSSH serveur et client : configurer l'authentification par clé, durcir le serveur
  5. Filtrage, NAT, redirection de ports : définir des règles persistantes
  6. Routage statique : ajouter des routes persistantes
  7. Bridge et bonding : créer une interface agrégée ou un pont réseau
  8. Proxy inverse et load balancer : configurer un service en frontal pour distribuer le trafic vers des backends
  1. Maîtriser le terminal Linux

    Naviguer dans le système de fichiers, créer des répertoires, copier, déplacer et supprimer des fichiers sans hésiter. C'est le socle implicite de tout le blueprint.

  2. Comprendre les permissions Unix

    Lire rwxr-xr-x, utiliser chmod en notation octale et symbolique, connaître chown et chgrp.

  3. Avoir utilisé systemctl

    Être à l'aise avec start, stop, enable, disable, status. Si ce n'est pas le cas, commencez par les guides services et systemd.

  4. Avoir pratiqué sur une vraie VM ou un vrai serveur

    La LFCS est un examen pratique. Configurez un lab KVM ou une VM, travailler uniquement dans un navigateur ou sur Windows WSL ne suffit pas.

Ce que vous devez déjà maîtriser :

  • Navigation dans le système de fichiers (ls, cd, find, locate)
  • Manipulation de fichiers et de texte (cp, mv, rm, cat, grep, awk, sed)
  • Permissions Unix (chmod, chown, umask, SUID/SGID/sticky bit)
  • Éditeur vi/vim, indispensable pour modifier des fichiers en situation d'examen
  • Comprendre la hiérarchie du système de fichiers Linux (FHS)

Guides du site :

Ces sujets figurent dans le blueprint mais sont fréquemment absents des révisions.

CompétenceDomainePiège courant
SELinuxOpérationsBeaucoup le désactivent, la LFCS exige de le gérer
libvirt / KVMOpérationsCréer et démarrer une VM avec virsh
ConteneursOpérationspodman ou nerdctl selon la distro de l'examen
Récupération après panneOpérationsUn /etc/fstab faux empêche le démarrage ; savoir passer en mode rescue et remonter en écriture
Dépôts de paquetsOpérationsL'objectif dit « repositories », pas seulement « packages » : ajouter et valider une source, pas juste installer
Paramètres noyau persistantsOpérationsUn sysctl -w disparaît au redémarrage, l'objectif demande explicitement les deux formes
OpenSSH côté serveurRéseauPas seulement le client, configurer sshd_config
NAT et redirection de portsRéseauRègles firewalld permanentes, masquerade
Routage statiqueRéseauAjouter une route persistante
Bridge et bondingRéseauCréer un bridge Linux ou une interface agrégée
autofsStockageMonter à la demande, /etc/auto.master
LDAP (clients)UtilisateursRejoindre un domaine LDAP, sssd.conf
Proxy inverseRéseauConfiguration minimale nginx ou HAProxy
Synchronisation NTPRéseauchrony, modifier /etc/chrony.conf, vérifier avec chronyc tracking
SSL/TLSCommandes essentiellesGénérer et inspecter un certificat avec openssl

Environnement technique :

  • Un seul écran autorisé, pas de second moniteur
  • Salle privée, bureau vide, webcam opérationnelle requise
  • Le PSI Browser sécurisé est téléchargé au moment du lancement de l'examen, faites le PSI system check plusieurs jours avant pour valider votre matériel
  • La machine de base s'appelle node-1, c'est votre point d'entrée SSH
  • Des nœuds supplémentaires sont accessibles via SSH depuis node-1
  • Utilisez sudo -i pour obtenir un shell root

Pièges techniques à connaître :

SituationRègle
node-1Ne jamais reboot node-1, vous perdriez la connexion à l'examen
Firewall sur node-1Ne pas modifier le firewall de node-1, cela couperait votre connexion
Processus certerminalNe pas arrêter ni altérer ce processus, il gère votre session d'examen
Ports à ne pas bloquer8080/tcp, 4505/tcp, 4506/tcp doivent rester accessibles sur node-1
Nœuds secondairesVous pouvez les redémarrer si une tâche l'exige
Copier/coller dans le terminalUtilisez Ctrl+Shift+C / Ctrl+Shift+V dans le terminal de l'examen
Fermer un ongletUtilisez Ctrl+Alt+W plutôt que Ctrl+W pour ne pas fermer la session

Bonnes pratiques pendant l'examen :

  • Lisez chaque tâche en entier avant de commencer, le contexte compte
  • Vérifiez toujours l'effet attendu après chaque action : systemctl status, ip addr, findmnt, getfacl…
  • Revenez sur node-1 avant de passer à la tâche suivante si vous avez ouvert une connexion SSH sur un nœud secondaire

Quand les compétences des cinq domaines sont acquises, mettez-vous en conditions réelles avec l'examen blanc LFCS : 17 tâches à réaliser sur Ubuntu 24.04, chronométrées, dont le score se calcule sur l'état du système. Le seuil y est fixé à 70 sur 100, volontairement au-dessus des 67 % de l'examen réel : mieux vaut une marge à l'entraînement.

Ce que cet examen blanc teste, et ce qu'il échantillonne

Section intitulée « Ce que cet examen blanc teste, et ce qu'il échantillonne »

Les 17 tâches ont été confrontées au blueprint officiel le 2026-09-15, tâche par tâche, puis réécrites là où elles s'en écartaient. Trois corrections, toutes vérifiables en rejouant le lab :

Ce qui était testéPourquoi c'était fauxCe qui le remplace
find et tar, filtrage de texte, liens, répertoire set-GIDC'est l'ancien périmètre d'« Essential Commands », que le domaine ne couvre plusGit, réparer un service en panne, retrouver l'espace retenu par un fichier supprimé mais toujours ouvert, produire un certificat SSL
Déléguer sudosudo n'est nommé nulle part dans le blueprintLes ACL POSIX, entrée nommée et entrée par défaut, qui sont un objectif
Un quota disqueLe quota n'appartient à aucun objectif LFCS, et cette page le disait déjà plus basL'automontage, objectif « Configure filesystem automounters »

L'examen blanc ne note donc plus rien qui soit hors référentiel. Il en échantillonne une partie, exactement comme l'examen réel, qui tire 17 à 20 tâches parmi les 34 objectifs publiés.

Ce qu'il ne tire pas, et qu'il faut donc travailler ailleurs : les paramètres noyau, la récupération après panne, les VMs libvirt, les moteurs de conteneurs et SELinux côté Opérations ; NTP, OpenSSH, le bridge et bonding et le proxy inverse côté Réseau ; les profils d'environnement, les limites de ressources et LDAP côté Utilisateurs ; les systèmes de fichiers distants et la performance stockage côté Stockage.

Traitez-le pour ce qu'il est : un entraînement aux conditions d'examen, chronomètre et persistance compris, sur un échantillon fidèle du référentiel. Pour les objectifs non tirés, les guides et labs des cinq blocs ci-dessus restent la référence.

  • La LFCS est un examen 100 % pratique sur un vrai terminal Linux, entraînez-vous dans un environnement réel (VM ou lab KVM), pas seulement dans un simulateur en ligne.
  • Le blueprint est vendor-neutral : les compétences sont décrites en termes d'objectifs, pas d'outils imposés, selon la distro, les commandes peuvent varier.
  • Les domaines réseau et opérations représentent à eux seuls 50 % du score, ne les négligez pas.
  • La documentation intégrée (man, /usr/share) et les packages de la distribution sont autorisés pendant l'examen : apprenez à y naviguer rapidement.
  • Ne jamais reboot node-1 ni modifier son firewall, ne pas arrêter certerminal, ne pas bloquer les ports 8080/4505/4506.
  • Le simulateur Killer.sh est identique pour tous les candidats, utilisez-le pour vous familiariser avec l'interface, pas pour prédire le sujet réel.
  • Chaque tâche doit survivre à une vérification : après chaque action, vérifiez l'effet avec systemctl status, ip addr, findmnt, getfacl, etc.
  • Les quotas disque ne font pas partie du blueprint LFCS actuel, ne les priorisez pas.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens ce site gratuitement, sans publicité, sans profilage et sans compte à créer. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn