Sécurité¶
PatchFactory applique une séparation stricte entre la préparation centrale, l’administration et les postes clients.
Communications¶
- Les échanges externes utilisent HTTPS.
- Le client s’authentifie à partir de sa licence et d’un jeton de courte durée.
- La console d’administration utilise un secret dédié qui ne doit jamais être distribué avec le client.
- Les téléchargements sont contrôlés par empreinte avant utilisation.
Packages¶
- Les artefacts standards sont construits et signés par le service central.
- Le client vérifie l’intégrité avant publication.
- Les binaires de déploiement sont signés Authenticode.
- Les fichiers privés ajoutés localement restent chiffrés sur le poste et ne sont pas synchronisés.
Poste d’administration¶
- Limitez l’accès au poste PatchFactory aux administrateurs autorisés.
- Protégez les certificats Intune et leurs clés privées.
- Restreignez les droits MECM au périmètre nécessaire.
- Conservez Windows et la console MECM à jour.
- Sauvegardez les données persistantes selon votre politique interne.
Documentation publique¶
La documentation ne contient aucun secret, clé, certificat privé ou détail d’infrastructure interne. Son conteneur est isolé du service PatchFactory : il ne monte ni données applicatives, ni secrets, ni socket Docker.