Cluster Galera 3 nodes pour PKIaaS RDEM Systems
Architecture haute disponibilité MariaDB pour l'infrastructure PKI. Réplication synchrone multi-master, quorum automatique, tolérance de panne. Hébergement souverain France, monitoring CheckMK.
Architecture technique du cluster
5 VMs, 3 datacenters, VXLAN dédié, backup quotidien. Une infrastructure pensée pour la haute disponibilité et la résilience.
3 nodes Galera + 2 nodes applicatives PKI
5 VMs au total : 3 nodes MariaDB Galera pour la réplication synchrone et 2 nodes applicatives hébergeant le service PKI. Topologie conçue pour garantir le quorum et le failover automatique.
Couche réseau VXLAN dédiée
VXLAN isolé dédié aux communications MariaDB entre les 3 nodes Galera et les 2 nodes PKI. Pas d'interférence avec d'autres services, trafic chiffré, bande passante dédiée.
Infrastructure hyperconvergée Proxmox
3 VMs hébergées sur nos clusters. Un cluster par DC. Live migration, HA automatique, stockage partagé, gestion centralisée.
VPS XLarge : 8 vCPUs, 32 GB RAM, 400 GB SSD
Machines haute performance (spec VPS XLarge) pour des performances MariaDB optimales : assez de RAM pour garder le working set en mémoire, I/O SSD rapides, vCPUs multi-cœurs pour les workloads parallèles.
Sauvegarde via Nimbus (Double Drive PBS)
Backups quotidiens du cluster via Nimbus, la solution de sauvegarde RDEM Systems basée sur Proxmox Backup Server. Rétention sur 2 sites géographiquement distribués, déduplication, chiffrement.
Debian 13 Trixie + MariaDB 10.11 LTS
Debian 13 Trixie comme OS de base pour la stabilité long terme. MariaDB 10.11 (release LTS jusqu'en 2028) installée via le dépôt officiel MariaDB, pas les paquets Debian.
Pourquoi Galera Cluster pour une PKI ?
Une infrastructure PKI (Public Key Infrastructure) est critique : elle émet et gère les certificats X.509 qui sécurisent vos communications TLS, vos VPNs, votre authentification. Si la base de données de la PKI tombe, plus aucune émission ni révocation de certificat n'est possible. Les services qui dépendent de ces certificats ne peuvent plus être provisionnés.
Galera Cluster apporte la haute disponibilité nécessaire : réplication synchrone multi-master sur 3 nodes, tolérance de panne automatique, quorum intégré pour éviter le split-brain.
Avec cette architecture, la PKI RDEM Systems peut continuer de fonctionner même si un datacenter entier est hors ligne. Les 2 autres nodes Galera maintiennent le quorum et le service reste disponible.
Réplication multi-master synchrone
Chaque node peut traiter des lectures et des écritures. Le protocole wsrep garantit que chaque transaction est répliquée sur tous les nodes avant validation. Pas de lag de réplication, cohérence immédiate.
Quorum automatique et prévention du split-brain
Galera nécessite une majorité de nodes (quorum) pour fonctionner. Avec 3 nodes, le cluster tolère 1 panne. Si le réseau est partitionné, seule la partition avec la majorité continue de servir.
Remplacement de node sans interruption
Les nodes peuvent être mis hors ligne pour maintenance, ajoutés ou retirés sans interruption de service. State Snapshot Transfer (SST) et Incremental State Transfer (IST) gèrent la synchronisation des données.
Stack technique détaillée
OS : Debian 13 Trixie
Debian 13 Trixie (testing au moment du déploiement, stable à sa sortie) comme système d'exploitation de base. Choix d'un système stable, bien maintenu, avec un support long terme. Pas de distribution exotique, pas de dépendance à un éditeur commercial.
MariaDB 10.11 LTS (support jusqu'en 2028)
MariaDB 10.11 est une release Long Term Support avec un support jusqu'en février 2028. Installée via le dépôt officiel MariaDB (repo.mariadb.org), pas via les paquets Debian qui peuvent être en retard de version. Configuration wsrep activée pour Galera Cluster.
Galera Cluster 4.x (wsrep provider)
Galera Cluster 4.x comme provider wsrep. Réplication synchrone certifiée via wsrep API. Configuration pour tolérer 1 panne : wsrep_cluster_size=3, pc.weight=1 sur chaque node, pc.recovery=true pour la récupération automatique après partition réseau.
VXLAN dédié pour les communications inter-nodes
Un VXLAN (Virtual Extensible LAN) dédié relie les 5 VMs (3 Galera + 2 PKI app). Ce réseau virtuel overlay est isolé : aucun autre client ou service n'y a accès. Le trafic Galera (réplication wsrep, IST, SST) transite exclusivement par ce VXLAN. Pas de contention réseau, pas de fuite de trafic.
Proxmox VE : virtualisation hyperconvergée
Toutes les VMs sont hébergées sur nos clusters. Un cluster Proxmox VE par datacenter. Proxmox fournit la couche de virtualisation (KVM/QEMU), le stockage partagé (Ceph ou ZFS over iSCSI), le réseau SDN (VXLAN), et la haute disponibilité (HA manager). Les VMs peuvent migrer à chaud entre les hyperviseurs.
Sauvegarde Nimbus (Proxmox Backup Server)
Backups quotidiens via Nimbus, la solution de sauvegarde RDEM Systems basée sur Proxmox Backup Server. Rétention sur 2 sites (Double Drive PBS) géographiquement distants pour la résilience. Déduplication, compression, chiffrement côté client. Restauration rapide en cas de corruption ou de perte de données.
Monitoring via CheckMK
Supervision du cluster via CheckMK : métriques MariaDB (connexions, threads, requêtes lentes, réplication wsrep), état des nodes Galera (wsrep_cluster_status, wsrep_local_state_comment), métriques système (CPU, RAM, disque, réseau), alertes configurées pour les pannes de node ou les pertes de quorum.
Hébergement souverain : 3 datacenters en France, réseau AS206014
Les 3 nodes Galera sont hébergés dans 3 datacenters indépendants en Île-de-France, exploités par RDEM Systems. Infrastructure réseau opérée sur le réseau autonome BGP AS206014, entièrement contrôlé par RDEM Systems.
Pas de transit par un opérateur tiers américain (AWS, GCP, Azure). Pas de dépendance à une infrastructure cloud publique. Vos données restent en France, sous juridiction française, soumises uniquement au droit européen.
Cette architecture souveraine garantit la conformité RGPD native et protège contre le CLOUD Act et le FISA 702.
Cas d'usage : PKIaaS RDEM Systems
Ce cluster Galera sert de backend de base de données pour PKIaaS, l'infrastructure PKI (Public Key Infrastructure) exploitée par RDEM Systems.
La PKI émet et gère des certificats X.509 pour les clients RDEM Systems : certificats TLS pour les serveurs web, certificats clients pour l'authentification mutuelle (mTLS), certificats pour les VPNs, certificats pour la signature de code.
La base de données stocke les certificats émis, les demandes de signature (CSR), les listes de révocation (CRL), les clés intermédiaires, les métadonnées d'audit. Elle doit être disponible 24/7 : une panne de la PKI bloque l'émission de nouveaux certificats et la publication des CRL, ce qui peut casser les chaînes de confiance.
Galera Cluster garantit que même si un datacenter entier est hors ligne, la PKI continue de fonctionner. Les 2 autres nodes maintiennent le quorum. Les 2 nodes applicatives PKI se connectent directement aux nodes Galera pour répartir les requêtes en lecture/écriture.
Pilotage avec Signal18 Replication Manager
Le cluster sera piloté par Signal18 Replication Manager, l'outil open source de référence pour la gestion automatisée des clusters MariaDB. Replication Manager surveille l'état des nodes, détecte les pannes et orchestre les failovers de manière automatique et traçable.
Contrairement aux scripts maison ou aux solutions artisanales, Replication Manager apporte une supervision centralisée avec une interface web dédiée, des alertes configurables et un historique complet des événements. C'est l'outil recommandé par RDEM Systems pour tous nos clusters MariaDB.
En savoir plus sur Replication Manager et le pilotage automatisé des clusters MariaDB.
Évolutions prévues
- Monitoring avancé : dashboard Grafana dédié avec métriques wsrep en temps réel
- Tests de charge et benchmarks : validation de la tenue en charge du cluster (TPS, latence p95/p99)
- Documentation complète : runbooks d'intervention, procédures de maintenance, scénarios de panne
Besoin d'un cluster Galera managé pour votre infrastructure critique ?
RDEM Systems peut déployer et opérer un cluster MariaDB Galera haute disponibilité pour vos applications critiques. Même architecture souveraine, même stack technique, même niveau de service.
Démarrez votre projet MariaDB infogéré
Discutons de vos besoins en bases de données. Notre équipe DBA vous conseille sur l'architecture optimale pour votre cas d'usage.
RDEM Systems SAS — SIREN 820 338 671 — 5 B rue des Noyers, 95300 Pontoise