Aller au contenu
English
English
medium

Formation DevSecOps : le parcours complet

Read this page in English

10 min de lecture

Vous êtes arrivé ici pour vous former au DevSecOps. Vaste sujet. Pas de formule magique : il faudra du travail, beaucoup de travail. L'objectif est clair : comprendre les concepts avant de toucher aux outils. On lit, on assimile, on pratique, on valide. Dans cet ordre. Ce parcours vous donne la structure pour y arriver.

Avec la diffusion des copilots, des agents et des LLM, produire un livrable technique qui ressemble à quelque chose de correct devient accessible à tous. Un manifeste Kubernetes, un module Terraform, un playbook Ansible : l'IA les génère en quelques secondes. Mais cela ne prouve pas qu'on comprend ce qu'on exécute, ni qu'on saura corriger quand les choses dévieront.

Ce parcours repose sur une conviction : la compétence réelle se prouve par la pratique, pas par la production apparente. La progression suit quatre étapes :

  1. Apprendre, Comprendre les concepts, les principes, les arbitrages.
  2. Pratiquer, Appliquer en lab, casser, debugger, recommencer.
  3. Valider, Quiz, exercices chronométrés, examens blancs.
  4. Certifier, Passer une certification reconnue pour prouver ses acquis.

Chaque domaine de ce parcours est relié à cette logique. Pas d'empilement d'outils : une montée en compétence structurée, avec une preuve à la clé.

Le DevSecOps, c’est la capacité à livrer plus vite un logiciel, un service, une infrastructure tout en gardant un niveau de sécurité et de fiabilité maîtrisé. Ce parcours est la page centrale : elle vous donne un ordre de progression, des repères, et des liens vers les guides détaillés.

Vous y trouverez :

  • une roadmap interactive pour explorer les domaines et dépendances (gros travail en cours)
  • un chemin recommandé (ordre conseillé) pour éviter de partir dans tous les sens
  • des projets fil rouge pour pratiquer avec un objectif concret
  • des points d’entrée selon votre profil : débutant, développeur, ops

Cette roadmap vous aide à visualiser les blocs de compétences : DevOps, administration de serveurs, réseaux, sécurité, IaC, CI/CD et conteneurs. Conseil : si vous débutez, ne cherchez pas “le meilleur outil”. Suivez plutôt le chemin recommandé juste après. Elle s'enrichit au fil des semaines.

Cliquez sur un nœud pour voir ses détails

🎨 Légende
Recommandé
Alternatif
Optionnel
Mon choix
🖱️ Interactions
Voir détails Clic sur nœud
Déplier / Replier Clic sur + ou −
Ouvrir la doc Clic sur ↗
Déplacer la vue Glisser-déposer
Zoomer Molette souris

Voici l’ordre conseillé pour construire des fondations solides. L’idée : maîtriser les fondements et concepts puis seulement passer à la pratique..

Pourquoi : vous évitez le cargo cult, ces pipelines construits sans savoir pourquoi, et vous comprenez les arbitrages entre vitesse, qualité et risque. Preuve attendue : savoir expliquer la boucle de feedback DevOps et les principes du shift-left.

Pourquoi : la production, c’est du système, des logs, du réseau et des permissions. Sans socle, le dépannage devient du hasard. Preuve attendue : diagnostiquer un service cassé, interpréter des logs, corriger un problème réseau, en conditions réelles. Certifications associées : RHCSA, LFCS.

Pourquoi : durcissement, analyse, détection et bonnes pratiques. Et une veille minimale pour rester pertinent.

Preuve attendue : durcir un système, réduire une surface d'attaque, analyser une alerte de sécurité dans un pipeline.

Pourquoi : vous standardisez l’exécution et vous maîtrisez les briques du runtime, images, build, volumes, réseau et ressources. Preuve attendue : construire une image optimisée, diagnostiquer un conteneur en échec, expliquer l'isolation et les limites de ressources.

Pourquoi : vous passez du “je configure à la main” au “je décris et j’automatise”, avec une approche industrialisable, versionnée et relue. Preuve attendue : structurer un projet Terraform avec modules, écrire des playbooks Ansible idempotents, gérer le state et les secrets. Certifications associées : Terraform Associate, RHCE (Ansible).

6) CI/CD : automatiser tests, build et déploiement

Section intitulée « 6) CI/CD : automatiser tests, build et déploiement »

Pourquoi : c’est le cœur du delivery, et l’endroit où intégrer la sécurité au plus tôt : le shift-left avance les contrôles, ce qui réduit d’autant le coût de correction. Preuve attendue : concevoir un pipeline complet avec tests, scan de sécurité et déploiement, diagnostiquer un pipeline cassé.

Pourquoi : vous apprenez l’orchestration, la scalabilité, les déploiements déclaratifs et les schémas d’exploitation d’aujourd’hui. Preuve attendue : administrer un cluster, debugger un pod, gérer les accès et le réseau. Certifications associées : CKA, CKAD, CKS.


La progression ne se mesure pas au nombre de guides lus. Elle se mesure à ce que vous savez faire sous contrainte, dans un temps limité. Voici les certifications qui structurent les domaines couverts par ce parcours :

DomaineCertificationsCe qu'elles prouvent
LinuxRHCSA, LFCSAdministrer, diagnostiquer et sécuriser un système Linux en conditions réelles
KubernetesCKA, CKAD, CKSOpérer un cluster, déployer et sécuriser des workloads
TerraformAssociate, ProfessionalStructurer, versionner et industrialiser l'infrastructure
AnsibleRHCEAutomatiser la configuration et la gestion de systèmes à l'échelle

Ces certifications ne sont pas des décorations. Ce sont des examens pratiques, dits performance-based pour RHCSA, RHCE, CKA, CKAD et CKS : l'examen note l'état du système que vous laissez derrière vous, pas les réponses cochées. Plus l'IA facilite la production de surface, plus ce type de preuve reprend de la valeur.

Les labs pratiques sont le chaînon entre les guides et les certifications. Ils vivent dans des dépôts compagnons, un par domaine, et se jouent tous avec la même ligne de commande, dsoxlab : elle prépare un environnement jetable, déroule le scénario, puis vérifie l'état réel de la machine ou du cluster et calcule un score.

Le catalogue complet, filtrable par compétence et par certification, est publié sur Tous les labs : 352 exercices, 8 certifications et environ 220 heures de pratique. Ces labs demandent du temps à concevoir, tester et rendre cohérents avec les objectifs de chaque examen. Ils avancent régulièrement.


Ce parcours vise des compétences pratiques, pas seulement une liste d'outils connus de nom. Chacune se prouve par un geste précis, et c'est cette formulation qui permet de vérifier qu'elle est acquise plutôt que de le supposer.

Ce que vous saurez faire une fois la chaîne de livraison maîtrisée : la construire, la sécuriser et la rejouer sans intervention manuelle.

  • construire une image, versionner, publier des artefacts
  • mettre en place une chaîne CI/CD avec tests et déploiements

L'exploitation commence là où la livraison s'arrête : le système tourne, et il faut savoir ce qu'il fait quand il dévie.

  • diagnostiquer une panne via logs/metrics/trace (au minimum logs + metrics)
  • gérer la configuration, les secrets, les accès, et les permissions
  • intégrer des contrôles dans le pipeline (qualité, dépendances, images, config)
  • appliquer des principes de durcissement et réduire la surface d’attaque
  • comprendre la différence entre sécurité préventive, détective et corrective

Une fois les concepts compris et validés par des quizz, rien ne remplace la pratique. Lire un guide sur Docker ne fait pas de vous quelqu'un qui sait conteneuriser. C'est en cassant, en debuggant, en recommençant que les choses s'ancrent. Montez un environnement de test et faites des erreurs : c'est le chemin le plus court vers la maîtrise.

  • Examens : valider les acquis et identifier les trous de connaissance
  • Homelab : votre terrain d’entraînement (et d’erreurs utiles)

Vous avez lu cette page ? Bien. Maintenant, remontez à la roadmap et choisissez votre premier sujet. Pas besoin de tout planifier : un domaine, un guide, un test. Puis revenez ici pour passer au suivant.

Celles qui suivent reviennent presque toutes dans les messages que je reçois, et les réponses tiennent compte de ce que vous venez de lire : l'ordre de progression, le rôle des labs et ce que valent les certifications. Si la vôtre n'y figure pas, le Discord est l'endroit où la poser.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens ce site gratuitement, sans publicité, sans profilage et sans compte à créer. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn