Sécurité Dolibarr : haute disponibilité Guide pratique au Maroc

(Version 2025 – Découvrez les bonnes pratiques adaptées au contexte marocain)


1. Pourquoi « Sécurité » et « Haute Disponibilité » vont de Pair ?

Objectif Enjeu pour les entreprises marocaines
Sécurité Protection des données sensibles (clients, factures, stocks) contre les cyber‑attaques, conformité au RGPD / loi 09‑08 et à la loi 20‑08 sur la protection des données à caractère personnel.
Haute Disponibilité Garantir un accès 24/7 aux modules ERP/CRM, surtout pour les établissements qui fonctionnent en continu (banques, aéroports, sites de vente en ligne).
Continuité d’activité Limiter les pertes de revenu et préserver la réputation suite à une panne ou à une intrusion.


2. Architecture recommandée pour le Maroc

                       ┌───────────────────────┐
│ Load Balancer (L‑B) │ ← HTTPS, HTTP/2, WAF intégré
└─────────▲───────▲─────┘
│ │
┌─────────────────────┘ └─────────────────────┐
│ │
┌──────▼───────┐ ┌──────▼───────┐
| Web Server | (Docker / VM) | Web Server |
| (NGINX/APACHE)| – Scalable | (NGINX/APACHE)|
└──────▲───────┘ └──────▲───────┘
│ │
│ ┌───────────────────────┐ │
└──►│ Application Server │◄─────────┘
│ (PHP‑FPM, Docker) │
└───────────────────────┘

┌─────────────────┴─────────────────┐
│ Base de données (MariaDB/MySQL) │
│ – Réplication synchrone │
│ – Partitionnement géographique │
└─────────────────▲─────────────────┘

┌──────────────▼───────────────┐
│ Backup / Archive (NFS) │
└───────────────────────────────┘

Points clés liés au contexte marocain

Élément Solution adaptée Pourquoi
Fournisseur de Cloud Orange Cloud, Maroc Cloud, ou un serveur dédié OVHcloud (Paris). Latence réduite, respect des data‑centers situés physiquement au Maroc ou dans l’Union européenne (schrems II).
Réseau VPN IPsec / SD‑WAN entre sites (ex. bureaux régionaux). Sécurise les échanges inter‑sites même lorsqu’on utilise les réseaux mobiles locaux.
Accès distant Remote Access via OpenVPN ou WireGuard. Evite l’exposition directe d’un serveur Web aux flux Internet.
Exigence légale Stockage des données personnelles au Maroc (ou en UE) pour rester conforme aux exigences de la CNIL marocaine. Limite les risques de sanctions et de blocage des exportations de données.


3. Sécurisation de l’environnement Dolibarr

Couche Action concrète Outil / Script
1️⃣ Authentification – Utiliser AuthLDAP (Active Directory ou OpenLDAP).
– Activer la double authentification (2FA) via YubiKey ou Google Authenticator.
Module « Authentication – LDAP » de Dolibarr.
2️⃣ Connexions chiffrées HTTPS obligatoire : certificat Let’s Encrypt ou certif. local signé.
– Ajouter le HSTS.
Certbot → certbot --nginx -d monentreprise.ma.
3️⃣ Pare‑feu & WAF – Bloquer tout le trafic non‑HTTP/HTTPS (ports 80/443).
– Pré‑filtrer les attaques OWASP Top 10.
Traefik + ModSecurity avec règle OWASP CRS.
4️⃣ Gestion des sessions – Stocker les sessions Redis chiffré (TLS).
– Timeout court (15 min) et renouvellement actif.
php.inisession.save_handler = redis.
5️⃣ Stockage des pièces jointes – Externaliser les fichiers sur S3‑compatible (MinIO ou Ceph).
– Chiffrer les objets (AES‑256).
dolibarr_file_storage/srv/minio/.dolibarr.
6️⃣ Audits & Patchs – Scans de vulnérabilité mensuels (OpenVAS, Nessus).
– Application automatisée des patches via Ansible.
Playbook patch_dolibarr.yml.
7️⃣ Journalisation – Forwarder Syslog vers ELK Stack ou Graylog (au Maroc, cela peut être hébergé chez Maroc Telecom). output.log → Logstash → Elasticsearch.
8️⃣ Sauvegardes sécurisées – Backup incrémental quotidien + snapshot mensuel.
– Chiffrage AES‑256 + retention de 30 jours.
mariabackup --int-aagt=... + cryptsetup.


4. Mise en place d’une Haute Disponibilité (HA)

4.1. Load Balancing & Auto‑Scaling

  1. Frontal Load Balancer (ex. HAProxy ou Traefik) configure :

    • Mode http, sticky‑session désactivée (ou activée si vous utilisez des cookies de session).
    • Health‑check toutes les 10 s : curl -sSf http://app01/dolibarr/heartbeat.php.
    • Redirection HTTP → HTTPS (301).

  2. Auto‑Scaling Group (ASG) :

    • 2 ou 3 déploiements Docker (docker-compose.yml) sur des VMs identiques.
    • Horizontal Pod Autoscaler (HPA) déclenché par critères CPU/MEM → ajoute autant d’instances que nécessaire.

4.2. Réplication des bases de données

Méthode Description Mise en œuvre
Master‑Slave (ou Galera Cluster) Réplication synchrone pour éviter les pertes de données. MariaDB Galera Cluster sur 3 serveurs (au Maroc, un data‑center à Casablanca, un à Rabat, un à Agadir).
Synchronous Replication Chaque transaction doit être confirmée par le master et le slave. SET GLOBAL sync_binlog = 1;.
Failover automatique En cas de panne du master, un slave devient maître. MHA Manager ou Orchestrator avec scripts de bascule.

4.3. Partage de fichiers

  • GlusterFS ou CephFS monté sur les serveurs d’application → fichiers de fichiers (logo, pièces remplies) sont centralisés et repliqués en temps réel.
  • Le mount est effectué via NFS over TLS pour la sécurité réseau.

4.4. Scripts de bascule (failover)

#!/bin/bash
# failover.sh – Bascule du master DB et du LB
# Usage: ./failover.sh [master|slave]
TARGET=$1
if [[ "$TARGET" == "master" ]]; then
# Bascule vers le slave
ssh db02 "systemctl stop mysql && systemctl start mysql"
# Mise à jour du lb.conf (ajoute IP du master)
lbadmin update --add-db $TARGET
else
# Retour du master
ssh db01 "systemctl stop mysql && systemctl start mysql"
lbadmin update --remove-db $TARGET
fi

Astuce : planifier ce script via cron toutes les 5 min pour vérifier l’état du master.


5. Bonnes pratiques « Maroc‑Specific »

Thème Bonnes pratiques locales
Conformité – S’assurer que les données personnelles des salariés et clients sont hébergées sur serveur français ou marocain.
– Tenir un registre des traitements (RGPD/法 09‑08).
Sécurité réseau – Utiliser les VPN IPsec fournis par Maroc Telecom ou Orange Maroc pour inter‑connecter les sites régionaux.
Languale – Activer le français et l’arabe dans les paramètres de Dolibarr pour les utilisateurs locaux.
Support – Préférer les fournisseurs de support local (ex. InnovaTech, Evolutive) pour une assistance rapide en cas d’incident.
Coût Mutualiser les serveurs avec d’autres PME de la même région afin de partager le coût d’un serveur DB Galera.
Formation – Organiser au moins une session annuelle de formation des équipes IT sur les mises à jour Dolibarr (les nouvelles versions introduisent souvent des changements de sécurité).


6. Checklist de déploiement (Phase 1 – Production)

Élément Commentaires
1 Création du réseau privé (VPC/AWS / Google / Azure ou équivalent local). Sous‑net 10.0.0.0/24 dédié à Dolibarr.
2 Installation du load balancer (HAProxy). Certificat Let’s Encrypt + HSTS.
3 Déploiement de 3 VMs d’application (Docker + php‑fpm + dolibarr). Utiliser l’image officielle dolibarr/dolibarr.
4 Mise en place du cluster DB (Galera 3 nodes). Vérifier la synchronisation de la réplication.
5 Configuration de LDAP + 2FA. Tester les logins multiples.
6 Sauvegarde automatisée (incremental + full). Effectuer un test de restauration.
7 Monitoring (Prometheus + Grafana). Créer des alertes pour CPU > 80 % ou replication lag > 5 s.
8 Documentation (Confluence ou Wiki interne). Inclure les procédures de récupération après sinistre.
9 Tests de pénétration (OWASP ZAP). Corriger les vulnérabilités détectées.
10 Go‑live (déploiement progressif via feature flag). Passer en production après validation des tests dcharge.


7. KPI de suivi pour la Haute Disponibilité & la Sécurité

KPI Valeur cible Mesure
Uptime du service ≥ 99.9 % sur 30 jours glissants Prometheus up{job="dolibarr"} == 1.
Temps de bascule (< 30 s) < 30 s après détection de panne Monitoring failover_duration_seconds.
Taux d’erreurs HTTP 5xx < 0.1 % Traefik logs.
Nombre de tentatives d’intrusion bloquées > 500 /mois ModSecurity logs.
RPO (Recovery Point Objective) ≤ 15 min Tests de sauvegarde restaurée.
RTO (Recovery Time Objective) ≤ 20 min Scripts de bascule et restauration.
Conformité RGPD 100 % Audits internes trimestriels.


8. Ressources complémentaires (links utiles)

Type Lien Description
Documentation officielle https://github.com/Dolibarr/dolibarr README, Docker‑Compose, FAQ sécurité.
Guide de conformité marocaine https://www.cnsp.gov.ma/ Règles de protection des données personnelles.
Tutoriel HAProxy + TLS https://www.haproxy.com/documentation/haproxy/latest/ Exemple de configuration TLS avec Let’s Encrypt.
Galera Cluster docs https://galeracluster.com/documentation-webaca/ Guide d’installation sur Linux.
OpenVPN for Morocco https://openvpn.net/downloads/ Installation et configuration de VPN IPsec.
MinIO (S3‑compatible) https://min.io/docs/minio/latest/ Stockage de fichiers chiffrés.
Ansible Playbooks https://github.com/ansible-collection-digi/digi_erp Playbooks pour déploiement Dolibarr HA.


9. Conclusion

En combinant sécurité de niveau enterprise avec une architecture résiliente, les organisations marocaines peuvent exploiter toute la puissance de Dolibarr sans crainte de perte de service ou de fuite de données. La mise en œuvre d’une stack load‑balancing + réplication synchrone + sauvegarde chiffrée garantit :

  • Une disponibilité quasi‑instantanée même en cas de panne locale.
  • Une conformité stricte aux exigences légales locales.
  • Un coût maîtrisé grâce à la mutualisation des ressources et à l’utilisation d’outils open‑source.

Rappel stratégique : la sécurité n’est pas un produit mais un process continu. Planifiez des revues semestrielles, des tests d’intrusion réguliers et des mises à jour automatisées pour rester à jour face aux menaces émergentes.

Bonne sécurisation et disponibilité maximale de votre ERP Dolibarr au Maroc ! 🚀


Cet article a été rédigé à partir d’une synthèse des meilleures pratiques observées en 2025 pour les déploiements Dolibarr en environnement hétérogène, avec un focus sur les contraintes et opportunités du marché marocain.

Publications similaires