
Administrer un serveur Incus à distance repose sur deux méthodes complémentaires : la CLI avec un remote authentifié par token, et l'interface web incus-ui-canonical. Ce guide expose l'API du serveur, ajoute un remote côté client, gère la confiance par token, puis installe l'UI graphique. Les commandes sont valables sur Incus 7.0 ; l'UI présentée tourne sur un cluster à 3 nœuds.
Ce que vous allez apprendre
Section intitulée « Ce que vous allez apprendre »- Exposer l'API d'un serveur Incus sur le réseau.
- Ajouter un remote et l'authentifier par token.
- Installer l'interface web
incus-ui-canonical. - Sécuriser l'accès (certificat, reverse-proxy).
Configuration du serveur pour l'administration distante
Section intitulée « Configuration du serveur pour l'administration distante »Avant de connecter un client, il est nécessaire de configurer le serveur Incus pour accepter des connexions distantes.
Sur le serveur, activez l'API HTTP sécurisée en indiquant l'adresse IP et le port. La commande ci-dessous lie l'adresse à votre interface réseau :
incus config set core.https_address <adresse_IP>:8443Configuration d'un client pour administrer un serveur Incus distant
Section intitulée « Configuration d'un client pour administrer un serveur Incus distant »Pour administrer un serveur Incus à distance, le client doit établir une connexion sécurisée. Quatre étapes suffisent, et la troisième est celle qui porte toute la confiance :
-
Installer la CLI Incus : vérifiez que la CLI Incus est présente sur la machine cliente. Sinon, installez-la depuis le guide d'installation d'Incus, en ne prenant que le paquet
incus-client. -
Générer un token sur le serveur : côté serveur, la commande
incus config trust addcrée un token de confiance à usage unique. Le token embarque l'adresse du serveur et l'empreinte de son certificat.Fenêtre de terminal incus config trust add poste-client# Client poste-client certificate add token:# eyJjbGllbnRfbmFtZSI6... -
Ajouter le remote côté client : sur la machine cliente, collez le token. Plus besoin d'indiquer l'adresse ni d'accepter le certificat à la main : tout y est déjà.
Fenêtre de terminal incus remote add cluster eyJjbGllbnRfbmFtZSI6... -
Vérifier la connexion : préfixez les commandes par le nom du remote suivi de
:. Sur un cluster, la colonneLOCATIONrévèle le nœud d'exécution de chaque instance.Fenêtre de terminal incus list cluster: -c ns4tL+------+---------+----------------------+-----------+----------+| NAME | STATE | IPV4 | TYPE | LOCATION |+------+---------+----------------------+-----------+----------+| web1 | RUNNING | 10.107.24.164 (eth0) | CONTAINER | node2 || web2 | RUNNING | 10.107.24.252 (eth0) | CONTAINER | node3 || web3 | RUNNING | 10.107.24.100 (eth0) | CONTAINER | node1 |+------+---------+----------------------+-----------+----------+
Le client est prêt : toutes les commandes incus ... cluster: pilotent désormais le serveur distant de manière sécurisée.
Fonctionnalités de l'interface utilisateur (UI) d'Incus
Section intitulée « Fonctionnalités de l'interface utilisateur (UI) d'Incus »L'interface web d'Incus couvre l'essentiel de ce que fait la CLI, sans la remplacer : elle sert surtout à voir l'état d'un serveur et à manipuler quelques instances. En voici les fonctions principales :
- Gestion des conteneurs : Accédez facilement à la liste de vos conteneurs, avec des options pour démarrer, arrêter, créer et supprimer des instances en quelques clics. Il y a même l'affichage de la console et d'un terminal.
- Gestion des réseaux et volumes : L’interface permet d’ajuster la configuration réseau des conteneurs, de gérer les interfaces et d’ajouter ou retirer des volumes de stockage.
- Gestion des images : Téléchargez, importez et supprimez des images locales.
- Journaux et alertes : Consultez les logs d’activité de chaque instance et configurez des alertes pour détecter rapidement les incidents ou anomalies.
- Configuration du serveur : Ajustez les paramètres du serveur Incus.
Vous l'aurez compris, ces fonctionnalités permettent une gestion complète et simplifiée des instances Incus, rendant l'administration plus accessible tout en restant puissante.

Installation de l'interface graphique sur le serveur Incus
Section intitulée « Installation de l'interface graphique sur le serveur Incus »Un projet dérivé a repris l'interface de LXD pour la rendre compatible
avec Incus, ce qui donne une administration entièrement web. Le paquet
s'appelle incus-ui-canonical, et il n'est pas dans les dépôts des
distributions : il vient du dépôt Zabbly présenté dans l'introduction à
Incus.
sudo apt install -y incus-ui-canonicalIl faut comme pour l'interface en ligne de commande, activer l'API sur le serveur Incus. Reprenez-la procédure ci-dessus.
Configuration du certificat
Section intitulée « Configuration du certificat »La configuration est totalement guidée. Suivant les étapes comme indiqué dans la capture d'écran ci-dessous :

-
Générez le certificat, puis copiez-le sur le serveur qui héberge l'instance Incus.
-
Lancez la commande en adaptant le chemin du fichier de certificat.
Fenêtre de terminal incus config trust add-certificate incus-ui.crt -
Téléchargez le certificat
.pfxet installez-le sur votre machine comme indiqué. -
Redémarrez le navigateur et Sélectionnez le bon certificat.
Et voilà, vous avez accès à l'interface graphique Incus.

Pour ne pas exposer l'API directement, placez l'interface derrière un mandataire inverse, Traefik ou Nginx, qui prend en charge le TLS et le contrôle d'accès. C'est la règle dès que le serveur sort d'un réseau de confiance.
À retenir
Section intitulée « À retenir »- L'accès distant exige d'exposer l'API :
incus config set core.https_address=:8443. - Le remote s'authentifie par token :
incus config trust addcôté serveur,incus remote add <nom> <token>côté client. - Le token embarque l'adresse et l'empreinte : plus d'acceptation manuelle du certificat.
- L'UI web
incus-ui-canonical(dépôt Zabbly) offre une gestion graphique, cluster inclus. - Exposé hors réseau de confiance, placer l'UI derrière un reverse-proxy TLS.
FAQ : questions fréquentes sur l'accès distant Incus
Section intitulée « FAQ : questions fréquentes sur l'accès distant Incus »Un token de confiance, deux commandes
Sur le serveur,incus config trust add crée un token à usage unique qui embarque l'adresse du serveur et l'empreinte de son certificat :incus config trust add poste-client
Sur le client, on colle le token pour ajouter le remote :incus remote add cluster eyJjbGllbnRfbmFtZSI6...
Plus besoin d'indiquer l'adresse ni d'accepter le certificat manuellement : tout est dans le token.core.https_address
Par défaut, Incus n'écoute pas sur le réseau. On active l'API HTTPS en liant une adresse et le port 8443 :incus config set core.https_address <adresse_IP>:8443
Cette étape est obligatoire avant d'ajouter un remote côté client ou d'installer l'interface web incus-ui-canonical. Exposé hors d'un réseau de confiance, placez l'accès derrière un reverse-proxy TLS.L'interface web d'Incus
incus-ui-canonical est l'interface web d'administration d'Incus, un fork de l'UI de LXD adapté à Incus. Elle est fournie par le dépôt Zabbly :sudo apt install -y incus-ui-canonical
Elle offre une gestion 100 % web des conteneurs, VM, réseaux, volumes et images, console et terminal inclus, y compris sur un cluster. L'API doit être exposée au préalable, et la configuration du certificat est guidée.Un reverse-proxy devant l'UI
Pour ne pas exposer l'API directement, placez l'UI derrière un reverse-proxy (Traefik, Nginx) qui gère le TLS et le contrôle d'accès :- l'API Incus reste sur le réseau interne ;
- le reverse-proxy porte le certificat et filtre les connexions.
incus config trust add-certificate complète cette protection.Pour aller plus loin
Section intitulée « Pour aller plus loin »- Sécuriser Incus : protéger l'accès distant que vous venez d'ouvrir.
- Debug d'une VM au boot : intervenir sur une VM muette depuis ce même accès.
- Cluster Incus : piloter plusieurs nœuds depuis le poste que vous venez de configurer.