Aller au contenu
English
English
Conteneurs & Orchestration medium

Administration de Serveurs Incus Distants

Read this page in English

15 min de lecture

logo incus

Administrer un serveur Incus à distance repose sur deux méthodes complémentaires : la CLI avec un remote authentifié par token, et l'interface web incus-ui-canonical. Ce guide expose l'API du serveur, ajoute un remote côté client, gère la confiance par token, puis installe l'UI graphique. Les commandes sont valables sur Incus 7.0 ; l'UI présentée tourne sur un cluster à 3 nœuds.

  • Exposer l'API d'un serveur Incus sur le réseau.
  • Ajouter un remote et l'authentifier par token.
  • Installer l'interface web incus-ui-canonical.
  • Sécuriser l'accès (certificat, reverse-proxy).

Configuration du serveur pour l'administration distante

Section intitulée « Configuration du serveur pour l'administration distante »

Avant de connecter un client, il est nécessaire de configurer le serveur Incus pour accepter des connexions distantes.

Sur le serveur, activez l'API HTTP sécurisée en indiquant l'adresse IP et le port. La commande ci-dessous lie l'adresse à votre interface réseau :

Fenêtre de terminal
incus config set core.https_address <adresse_IP>:8443

Configuration d'un client pour administrer un serveur Incus distant

Section intitulée « Configuration d'un client pour administrer un serveur Incus distant »

Pour administrer un serveur Incus à distance, le client doit établir une connexion sécurisée. Quatre étapes suffisent, et la troisième est celle qui porte toute la confiance :

  1. Installer la CLI Incus : vérifiez que la CLI Incus est présente sur la machine cliente. Sinon, installez-la depuis le guide d'installation d'Incus, en ne prenant que le paquet incus-client.

  2. Générer un token sur le serveur : côté serveur, la commande incus config trust add crée un token de confiance à usage unique. Le token embarque l'adresse du serveur et l'empreinte de son certificat.

    Fenêtre de terminal
    incus config trust add poste-client
    # Client poste-client certificate add token:
    # eyJjbGllbnRfbmFtZSI6...
  3. Ajouter le remote côté client : sur la machine cliente, collez le token. Plus besoin d'indiquer l'adresse ni d'accepter le certificat à la main : tout y est déjà.

    Fenêtre de terminal
    incus remote add cluster eyJjbGllbnRfbmFtZSI6...
  4. Vérifier la connexion : préfixez les commandes par le nom du remote suivi de :. Sur un cluster, la colonne LOCATION révèle le nœud d'exécution de chaque instance.

    Fenêtre de terminal
    incus list cluster: -c ns4tL
    +------+---------+----------------------+-----------+----------+
    | NAME | STATE | IPV4 | TYPE | LOCATION |
    +------+---------+----------------------+-----------+----------+
    | web1 | RUNNING | 10.107.24.164 (eth0) | CONTAINER | node2 |
    | web2 | RUNNING | 10.107.24.252 (eth0) | CONTAINER | node3 |
    | web3 | RUNNING | 10.107.24.100 (eth0) | CONTAINER | node1 |
    +------+---------+----------------------+-----------+----------+

Le client est prêt : toutes les commandes incus ... cluster: pilotent désormais le serveur distant de manière sécurisée.

Fonctionnalités de l'interface utilisateur (UI) d'Incus

Section intitulée « Fonctionnalités de l'interface utilisateur (UI) d'Incus »

L'interface web d'Incus couvre l'essentiel de ce que fait la CLI, sans la remplacer : elle sert surtout à voir l'état d'un serveur et à manipuler quelques instances. En voici les fonctions principales :

  1. Gestion des conteneurs : Accédez facilement à la liste de vos conteneurs, avec des options pour démarrer, arrêter, créer et supprimer des instances en quelques clics. Il y a même l'affichage de la console et d'un terminal.
  2. Gestion des réseaux et volumes : L’interface permet d’ajuster la configuration réseau des conteneurs, de gérer les interfaces et d’ajouter ou retirer des volumes de stockage.
  3. Gestion des images : Téléchargez, importez et supprimez des images locales.
  4. Journaux et alertes : Consultez les logs d’activité de chaque instance et configurez des alertes pour détecter rapidement les incidents ou anomalies.
  5. Configuration du serveur : Ajustez les paramètres du serveur Incus.

Vous l'aurez compris, ces fonctionnalités permettent une gestion complète et simplifiée des instances Incus, rendant l'administration plus accessible tout en restant puissante.

Interface web Incus : les instances du cluster réparties sur node1, node2 et node3

Installation de l'interface graphique sur le serveur Incus

Section intitulée « Installation de l'interface graphique sur le serveur Incus »

Un projet dérivé a repris l'interface de LXD pour la rendre compatible avec Incus, ce qui donne une administration entièrement web. Le paquet s'appelle incus-ui-canonical, et il n'est pas dans les dépôts des distributions : il vient du dépôt Zabbly présenté dans l'introduction à Incus.

Fenêtre de terminal
sudo apt install -y incus-ui-canonical

Il faut comme pour l'interface en ligne de commande, activer l'API sur le serveur Incus. Reprenez-la procédure ci-dessus.

La configuration est totalement guidée. Suivant les étapes comme indiqué dans la capture d'écran ci-dessous :

Configuration de l'interface graphique Incus

  1. Générez le certificat, puis copiez-le sur le serveur qui héberge l'instance Incus.

  2. Lancez la commande en adaptant le chemin du fichier de certificat.

    Fenêtre de terminal
    incus config trust add-certificate incus-ui.crt
  3. Téléchargez le certificat .pfx et installez-le sur votre machine comme indiqué.

  4. Redémarrez le navigateur et Sélectionnez le bon certificat.

Et voilà, vous avez accès à l'interface graphique Incus.

Terminal web d'une instance Incus dans l'interface graphique

Pour ne pas exposer l'API directement, placez l'interface derrière un mandataire inverse, Traefik ou Nginx, qui prend en charge le TLS et le contrôle d'accès. C'est la règle dès que le serveur sort d'un réseau de confiance.

  • L'accès distant exige d'exposer l'API : incus config set core.https_address=:8443.
  • Le remote s'authentifie par token : incus config trust add côté serveur, incus remote add <nom> <token> côté client.
  • Le token embarque l'adresse et l'empreinte : plus d'acceptation manuelle du certificat.
  • L'UI web incus-ui-canonical (dépôt Zabbly) offre une gestion graphique, cluster inclus.
  • Exposé hors réseau de confiance, placer l'UI derrière un reverse-proxy TLS.

FAQ : questions fréquentes sur l'accès distant Incus

Section intitulée « FAQ : questions fréquentes sur l'accès distant Incus »

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens ce site gratuitement, sans publicité, sans profilage et sans compte à créer. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn