Guide d’installation · environ 15 minutes

Installer l’agent Mon Rempart

Le pas-à-pas complet pour installer l’agent sur une machine Linux, Windows ou macOS. Comptez un quart d’heure par machine, stockage compris : l’agent écrit vos sauvegardes, chiffrées par restic, dans le stockage compatible S3 que vous lui indiquez.

1. Prérequis

Systèmes pris en charge

  • Debian 11+, Ubuntu 22.04+, RHEL 8+, AlmaLinux 9+
  • Windows Server 2016+ (PowerShell 5.1+)
  • macOS 12 Monterey ou supérieur

Ressources minimales

  • Mémoire : 256 Mo libres
  • Disque : 100 Mo pour le binaire, plus le cache local
  • Processeur : 1 cœur (pic à 2 pendant les sauvegardes)

Restic

  • L’agent délègue la sauvegarde à restic ; sans lui, la machine est « En ligne » mais rien n’est sauvegardé
  • Version 0.12 ou plus récente : le test mensuel de restauration relit une part du dépôt avec check --read-data-subset=2%, apparu en 0.12. Les dépôts de Debian 12 et d’Ubuntu 22.04 conviennent
  • Linux : sudo apt install restic ou sudo dnf install restic
  • macOS : brew install restic
  • Windows : le restic.exe du projet, déposé dans C:\Program Files\MonRempart (étape 4), un dossier que lancer.cmd met sur le PATH. winget n’existe pas sur Windows Server, et un restic posé par winget ou scoop est invisible du compte SYSTEM qui lance l’agent

Réseau

  • Port 443/TCP sortant ouvert vers www.mon-rempart.fr
  • Port 443/TCP sortant ouvert vers l’adresse du service de votre stockage compatible S3 (celle de la section Destination de Configuration)
  • Aucun port entrant à ouvrir : l’agent ne reçoit aucune connexion de Mon Rempart. Son seul port, 8099, sert un état de santé prévu pour la machine elle-même
  • Résolution DNS et TLS 1.2 au minimum

Droits nécessaires

  • Linux : root pour l’installation systemd (le service tourne sous root, pour lire tous les dossiers sauvegardés)
  • Windows : compte Administrateur
  • macOS : sudo pour launchd
L’agent ne demande aucun port entrant. Toute la communication part de votre machine, en HTTPS sortant, vers Mon Rempart et vers votre stockage : rien à percer dans votre pare-feu.

2. Régler le stockage

Mon Rempart n’héberge pas vos sauvegardes : vous apportez votre propre stockage compatible S3, chez le fournisseur de votre choix. L’agent y écrit vos fichiers, chiffrés par restic, et la machine doit pouvoir joindre l’adresse de ce service.

  1. Ouvrez Configuration dans votre espace
  2. Section Destination : l’adresse du service (endpoint S3), le nom du bucket et la région
  3. Section Clés d’accès : la clé d’accès et la clé secrète du stockage
  4. Section Chiffrement : le mot de passe de chiffrement du dépôt restic. Gardez-en une copie : il chiffre vos sauvegardes
Faites-le avant de lancer l’agent : sans stockage réglé, la machine apparaît « En ligne » dans votre tableau de bord, mais aucune sauvegarde ne part.

3. Récupérer la clé d’agent

Chaque agent s’authentifie avec une clé liée à votre compte. Pour l’obtenir :

  1. Ouvrez votre tableau de bord
  2. Section Agents, puis Ajouter un agent
  3. Nommez l’agent d’après la machine (par exemple serveur-fichiers-01)
  4. Copiez la clé affichée : elle commence par mra_
La clé n’est affichée qu’une seule fois. Rangez-la dans votre gestionnaire de mots de passe, ou directement dans le fichier d’environnement /etc/mon-rempart/agent.env en chmod 600 (sous Windows, dans C:\ProgramData\MonRempart\lancer.cmd, dossier réservé à SYSTEM et aux administrateurs).

4. Téléchargement et installation

Téléchargement et fichier d’environnement
# 1. Installez restic (0.12 ou plus récent : la version des dépôts
#    de Debian 12 et d'Ubuntu 22.04 convient)
sudo apt install restic        # Debian, Ubuntu
# sudo dnf install restic      # RHEL, AlmaLinux
restic version

# 2. Téléchargez le binaire
sudo curl -L https://www.mon-rempart.fr/downloads/mon-rempart-agent-linux \
    -o /usr/local/bin/mon-rempart-agent
sudo chmod +x /usr/local/bin/mon-rempart-agent

# 3. Créez le fichier d'environnement (lisible par root seul)
sudo mkdir -p /etc/mon-rempart
sudo tee /etc/mon-rempart/agent.env > /dev/null <<EOF
MONREMPART_API_KEY=votre_cle_api_ici
MONREMPART_API_URL=https://www.mon-rempart.fr
MONREMPART_BACKUP_PATHS=/var/www,/etc,/home
MONREMPART_EXCLUDE_PATHS=/var/log,/tmp,*.tmp,node_modules
EOF
sudo chmod 600 /etc/mon-rempart/agent.env
Remplacez votre_cle_api_ici par la clé de l’étape 3, et adaptez MONREMPART_BACKUP_PATHS aux dossiers que vous voulez sauvegarder : sans cette variable, l’agent n’a rien à sauvegarder.

5. Lancer l’agent en service

L’agent doit tourner en permanence, démarrer avec la machine et se relancer tout seul s’il s’arrête. Voici la configuration pour Linux :

Service Linux
# Créez le service systemd.
# Il tourne sous root : les dossiers de l'exemple (/etc, /home) ne sont pas
# lisibles par un compte sans droits, et restic sortirait en erreur.
sudo tee /etc/systemd/system/mon-rempart-agent.service > /dev/null <<'EOF'
[Unit]
Description=Mon Rempart - Agent de sauvegarde
After=network-online.target
Wants=network-online.target

[Service]
Type=simple
User=root
EnvironmentFile=/etc/mon-rempart/agent.env
ExecStart=/usr/local/bin/mon-rempart-agent
Restart=always
RestartSec=10
StandardOutput=journal
StandardError=journal

[Install]
WantedBy=multi-user.target
EOF

# Activez et démarrez le service
sudo systemctl daemon-reload
sudo systemctl enable mon-rempart-agent
sudo systemctl start mon-rempart-agent

# Vérification
sudo systemctl status mon-rempart-agent
sudo journalctl -u mon-rempart-agent -f

6. Vérification

Une fois le service démarré, trois signes que tout va bien :

  1. Les journaux de la machine

    Suivez-les avec sudo journalctl -u mon-rempart-agent -f

  2. Le tableau de bord

    En une à deux minutes, la machine apparaît dans votre tableau de bord, section Agents, avec un point vert « En ligne ».

  3. La première sauvegarde

    Si le stockage est réglé (étape 2) et restic installé, l’agent lance une première sauvegarde dans le quart d’heure. Elle apparaît dans l’onglet Sauvegardes ; au-delà de 10 Go, comptez une à deux heures. Sans stockage réglé, la machine reste « En ligne » et rien ne part.

7. Dépannage

L’agent ne démarre pas : « MONREMPART_API_KEY requise »

Les variables d’environnement ne sont pas chargées par le service. Sous Linux : systemctl show mon-rempart-agent -p EnvironmentFiles doit citer /etc/mon-rempart/agent.env, et sudo grep -c MONREMPART_API_KEY /etc/mon-rempart/agent.env répondre 1 (la propriété Environment reste vide avec un fichier, c’est normal). Sous Windows : vérifiez la ligne set MONREMPART_API_KEY= de C:\ProgramData\MonRempart\lancer.cmd. Sous macOS : le plist doit charger le fichier avec set -a.

La machine est « En ligne » mais aucune sauvegarde n’apparaît

Trois causes, dans l’ordre : le stockage n’est pas réglé dans Configuration ; restic n’est pas installé, ou pas dans le PATH du service — une ligne « restic introuvable » ou « Restic non disponible » dans le journal (sous Windows, c’est la ligne set PATH= de lancer.cmd ; sous macOS, le dictionnaire EnvironmentVariables du plist) ; MONREMPART_BACKUP_PATHS est vide ou pointe vers des dossiers introuvables.

Erreur TLS ou certificat expiré

Vérifiez l’heure de la machine : un décalage de plus de cinq minutes casse TLS. Sous Linux : sudo timedatectl set-ntp true.

La machine n’apparaît pas après cinq minutes

  1. Testez la connexion : curl -L https://www.mon-rempart.fr/api/agent/heartbeat
  2. Cherchez une erreur HTTP 401 dans les journaux : la clé serait invalide
  3. Vérifiez la clé depuis le tableau de bord

Les premières sauvegardes sont très lentes

La première est complète, donc longue ; les suivantes sont incrémentales et très rapides. Sur 100 Go, comptez deux à quatre heures au départ, puis quelques minutes par jour.

Comment exclure des fichiers temporaires ?

Ajoutez les motifs dans MONREMPART_EXCLUDE_PATHS, séparés par des virgules ; l’étoile * est acceptée. Par exemple : /tmp,/var/log,*.cache,node_modules

Besoin d’aide ?

Écrivez à contact@mon-rempart.fr en joignant les journaux — masquez les clés d’API avant l’envoi. Réponse visée sous un jour ouvré.

8. Désinstallation

Pour retirer proprement l’agent (Linux) :

Désinstallation Linux
sudo systemctl stop mon-rempart-agent
sudo systemctl disable mon-rempart-agent
sudo rm /etc/systemd/system/mon-rempart-agent.service
sudo rm /usr/local/bin/mon-rempart-agent
sudo rm -rf /etc/mon-rempart
sudo systemctl daemon-reload
La désinstallation retire l’agent de la machine. Les sauvegardes déjà écrites restent dans votre stockage, lisibles avec restic et le mot de passe de chiffrement : Mon Rempart n’en détient aucune copie et ne les supprime pas. Pour clore votre compte, écrivez à contact@mon-rempart.fr.