Aller au contenu

Sécurité

PatchFactory applique une séparation stricte entre la préparation centrale, l’administration et les postes clients.

Communications

  • Les échanges externes utilisent HTTPS.
  • Le client s’authentifie à partir de sa licence et d’un jeton de courte durée.
  • La console d’administration utilise un secret dédié qui ne doit jamais être distribué avec le client.
  • Les téléchargements sont contrôlés par empreinte avant utilisation.

Packages

  • Les artefacts standards sont construits et signés par le service central.
  • Le client vérifie l’intégrité avant publication.
  • Les binaires de déploiement sont signés Authenticode.
  • Les fichiers privés ajoutés localement restent chiffrés sur le poste et ne sont pas synchronisés.

Poste d’administration

  • Limitez l’accès au poste PatchFactory aux administrateurs autorisés.
  • Protégez les certificats Intune et leurs clés privées.
  • Restreignez les droits MECM au périmètre nécessaire.
  • Conservez Windows et la console MECM à jour.
  • Sauvegardez les données persistantes selon votre politique interne.

Documentation publique

La documentation ne contient aucun secret, clé, certificat privé ou détail d’infrastructure interne. Son conteneur est isolé du service PatchFactory : il ne monte ni données applicatives, ni secrets, ni socket Docker.