Installation
Nadigit IMS s'installe sur votre serveur à partir d'un package d'installation fourni par Nadigit, pour Linux ou pour Windows. Le package contient un installateur guidé qui pose quelques questions, prépare la configuration, obtient le certificat HTTPS, démarre l'application et vérifie le résultat.
Prérequis
| Élément | Linux | Windows |
|---|---|---|
| Moteur de conteneurs | Docker Engine avec Docker Compose v2 | Docker Desktop (moteur WSL2) avec Compose v2 |
| Mémoire | 4 Go disponibles pour Docker | 4 Go minimum dans Docker Desktop (Paramètres → Ressources) |
| Disque | 20 Go libres | 20 Go libres |
| Réseau | Ports 80 et 443 joignables par les utilisateurs | Idem, et le pare-feu Windows doit autoriser Docker Desktop |
| Nom de domaine | Un nom DNS qui pointe déjà vers le serveur | Idem |
| Horloge | Synchronisée (NTP) | Synchronisée |
- Pour un certificat Let's Encrypt, le port 80 doit être joignable depuis Internet.
- L'activation en ligne de la licence demande un accès sortant HTTPS vers le serveur de licences Nadigit. Sans accès à Internet, utilisez un fichier de licence.
- Sous Windows, réglez l'alimentation pour que la machine ne se mette pas en veille : une machine en veille ne renouvelle plus son certificat.
Contenu du package
| Élément | Rôle |
|---|---|
install.sh / install.ps1 | L'installateur guidé |
.env.template | Le modèle de configuration que l'installateur remplit |
VERSION, CHECKSUMS.txt | La version livrée et les empreintes de chaque fichier |
scripts/ | Obtention du certificat, sauvegarde |
config/ | Emplacement du fichier de licence |
TROUBLESHOOTING.md | Le détail de chaque vérification, avec la correction à appliquer |
Certains packages contiennent aussi les images de l'application, pour les serveurs qui n'ont pas accès à Internet.
Installer
Décompressez le package dans le répertoire qui accueillera l'installation, par
exemple /opt/nadigit-ims ou C:\nadigit-ims, puis lancez l'installateur depuis
ce répertoire.
- Linux
- Windows
./install.sh
powershell -ExecutionPolicy Bypass -File .\install.ps1
-ExecutionPolicy Bypass autorise ce script pour cette exécution seulement, sans
modifier la stratégie de la machine.
L'installation reste dans ce répertoire : les mises à jour, les sauvegardes et la licence en dépendent. Ne le déplacez pas et ne le renommez pas ensuite.
Les questions posées
| Question | Exemple ou valeurs possibles |
|---|---|
| Nom d'hôte public, celui que les utilisateurs saisiront | ims.mon-entreprise.ma |
| Protocole public | https, sauf si un autre proxy chiffre déjà le trafic |
| Mode TLS | letsencrypt (certificat gratuit, obtenu automatiquement), existing-cert (votre certificat), none (HTTPS assuré par votre propre proxy) |
| E-mail de contact du certificat | Pour Let's Encrypt |
| Le serveur est-il partagé avec une autre installation ? | false pour une installation seule sur son serveur |
| Fuseau horaire | Africa/Casablanca |
| Identifiant et e-mail du premier administrateur, prénom et nom (facultatifs) | admin, admin@mon-entreprise.ma |
| Fichier de licence (facultatif) | Le chemin d'un license.json à installer tout de suite |
| Adresses autorisées pour les consoles d'administration techniques (facultatif) | Laissez vide pour les garder fermées |
Tout le reste est déduit de ces réponses ou généré : les secrets (mots de passe des bases, clés techniques) sont créés à la première installation et ne sont jamais changés ensuite.
Ce que fait l'installateur
- Vérifie les prérequis : Docker, mémoire, disque, ports, horloge, nom DNS.
- Écrit la configuration (
.env, lisible par son seul propriétaire) et génère les secrets. - Charge les images de l'application.
- Obtient le certificat HTTPS, ou installe le vôtre.
- Démarre l'application et attend que chaque composant soit prêt.
- Contrôle le résultat : chaque vérification affiche
PASS,WARNouFAILavec un identifiant et la correction à appliquer.
Le premier démarrage dure environ cinq minutes : le service d'authentification se prépare une seule fois, et l'application l'attend. Ce n'est pas un blocage.
Chaque exécution est journalisée dans install/logs/. En cas d'échec, corrigez
la cause indiquée et relancez l'installateur : il reprend là où il s'était
arrêté et réutilise les secrets déjà générés.
À la fin, l'installateur écrit deux fichiers :
install-summary.txt, avec les identifiants de départ, lisible par son seul propriétaire : conservez-le en lieu sûr ;answers.yml, vos réponses sans aucun secret, pour rejouer l'installation.
Options de l'installateur
- Linux
- Windows
./install.sh --unattended --answers answers.yml # rejouer une installation sans questions
./install.sh --dry-run # écrire la configuration, sans rien démarrer
./install.sh --verify # revérifier une installation qui tourne
./install.sh --doctor # diagnostiquer, en lecture seule
.\install.ps1 -Unattended -Answers answers.yml # rejouer une installation sans questions
.\install.ps1 -DryRun # écrire la configuration, sans rien démarrer
.\install.ps1 -Verify # revérifier une installation qui tourne
.\install.ps1 -Doctor # diagnostiquer, en lecture seule
Le diagnostic (--doctor / -Doctor) ne modifie rien : il peut être lancé à
tout moment en production, après un redémarrage, une mise à jour ou un
renouvellement de certificat. Voir Dépannage de l'installation.
Première connexion
-
Ouvrez
https://<votre-nom-d-hôte>/webconsole/. -
Connectez-vous avec le premier administrateur. Son mot de passe temporaire figure dans
install-summary.txt; il vous est demandé de le changer. -
Activez la licence. Sans licence, l'application démarre en mode restreint et affiche l'écran Activer cette installation :
- Clé d'enregistrement : pour un serveur qui peut joindre le serveur de licences Nadigit ;
- Fichier de licence : pour un serveur sans accès à Internet, avec le
license.jsonémis pour ce serveur. L'écran affiche l'identifiant du serveur à transmettre à Nadigit lors de la demande.
L'activation prend effet immédiatement, sans redémarrage. Seul un administrateur peut activer l'installation.
-
Choisissez le profil d'activité de l'organisation, puis suivez la configuration initiale.
Avant de mettre en service
- Planifiez les sauvegardes et copiez-les hors du serveur. Voir Mises à jour et sauvegardes.
- Consoles d'administration techniques. La console d'administration de
l'authentification et l'explorateur d'API sont fermés à tous par défaut.
Ne les ouvrez qu'aux adresses qui en ont besoin : l'installateur le propose
(dernière question), et
TROUBLESHOOTING.md(vérificationSEC-01) décrit la modification après coup. - Surveillez le certificat. Le renouvellement est automatique ; le diagnostic signale un certificat qui expire dans moins de 21 jours.