SOLUTIONSARCHITECTUREÀ PROPOSFAQSOUTIENPARTENAIRESBLOGUETÉLÉCHARGERNOUS JOINDRE
FREN
Documentation Serveur de gestion

Installer le Serveur de gestion Mili

La console centrale de votre flotte Mili — enrôlement, battements, politiques et les fonctions qui en dépendent. Fonctionne sur macOS ou Linux.

Survol

Le Serveur de gestion Mili (la « console ») gère plusieurs agents Mili depuis un seul endroit : enrôlement, battements, politiques et surcouches de personnalité/garde-fous, revue des sessions et graphe d’activité inter-agents.

🖥️
macOS et Linux uniquement. Sur macOS, la console exécute son propre moteur dédié (un profil Colima nommé mili-mgmt) — Docker Desktop n’est pas requis. Sur Linux, elle utilise le Docker de l’hôte. Son moteur est indépendant de celui d’un agent : un agent et la console peuvent partager un même Mac.

Ce que le Serveur de gestion débloque

Plusieurs fonctions de l’agent dépendent du Serveur de gestion. Dès qu’un agent se connecte à une console, celles-ci deviennent disponibles pour toute la flotte :

🪪
Authentification unique (SSO)
Google Workspace, Microsoft Entra, Okta ou OIDC générique — la connexion est négociée par la console (OAuth 2.1 + PKCE).
🔌
Serveur MCP entrant avec OAuth
Exposez un agent comme serveur MCP auquel d’autres clients se connectent, avec l’autorisation OAuth servie par la console.
💬
Robots de messagerie d’équipe
Connectez l’agent à des canaux Slack, Microsoft Teams et Telegram, gérés de façon centralisée.
⚖️
Politiques et surcouches à l’échelle de l’org.
Poussez des politiques de gouvernance et un bloc corporatif en lecture seule de personnalité / garde-fous à chaque agent.
📇
Gestion centrale de la flotte
Contacts, mémoire, tâches, sessions et journal d’audit complet pour chaque agent, depuis un seul tableau de bord.
📄
Module Microsoft Office
Servez le module Word en HTTPS sur le port 443 lorsque l’intégration Office est activée.
🛰️
Dans cette documentation, les fonctions qui nécessitent la console portent le badge Requiert le Serveur de gestion.

Configuration matérielle

La console est une application Flask légère plus un superviseur d’auto-mise à jour — bien plus légère qu’un agent.

ComposantMinimumRecommandé
SystèmemacOS 13+ · Linux x86-64 / arm64 (64-bit)
RAM4 Go8 Go
Processeur2 cœurs4 cœurs
Disque libre20 Go40 Go
🧠
Sur macOS, le moteur de la console reçoit par défaut 2 CPU / 4 Go / 20 Go — assez pour une grande flotte, et assez petit pour laisser ~70 % d’un Mac partagé libre. Ajustez avec MGMT_ENGINE_CPUS, MGMT_ENGINE_MEMORY et MGMT_ENGINE_DISK.

Ports et réseau

Les agents joignent la console sur le port 8080. En production, sécurisez ce port avec TLS pour que la connexion se fasse en HTTPS (voir SSL plus bas).

PortDirectionRôle
8080EntrantTableau de bord de la console, et le point de connexion des agents (http://localhost:8080)
443Entrant (optionnel)HTTPS dédié au module Microsoft Office — actif uniquement si l’intégration Office est activée et TLS configuré

Installer le serveur

LinuxmacOS

Linux

Exécutez en root. Nous recommandons fortement de générer un secret partagé fort dès l’installation :

# recommandé — générer et définir le secret de la flotte
$ MGMT_SECRET=$(openssl rand -hex 32) \
    bash -c "$(curl -fsSL https://www.mili.quebec/downloads/mgmt/install.sh)"

Ou la commande simple (l’installateur génère un secret fort si vous n’en fournissez pas) :

$ curl -fsSL https://www.mili.quebec/downloads/mgmt/install.sh | sudo bash

Installe dans /opt/mili-mgmt et utilise le Docker de l’hôte.

macOS

Exécutez sans sudo (le moteur de la console est par utilisateur) :

$ MGMT_SECRET=$(openssl rand -hex 32) \
    bash -c "$(curl -fsSL https://www.mili.quebec/downloads/mgmt/install.sh)"

Installe dans /Users/<vous>/mili-mgmt. Le premier démarrage construit la VM du moteur mili-mgmt et prend quelques minutes.

🌐
Quand l’installateur a terminé, la console fonctionne à http://localhost:8080.

Le secret partagé (MGMT_SECRET)

MGMT_SECRET est la clé de la flotte que chaque agent utilise pour authentifier sa connexion. L’installateur l’affiche et le conserve dans .env (lisible par le propriétaire seulement). Gardez-le en lieu sûr — les agents que vous enrôlez y sont liés.

⚠️
Le serveur refuse de démarrer avec un secret par défaut connu. Utilisez toujours une valeur aléatoire forte — openssl rand -hex 32. Quiconque détient ce secret peut enrôler des agents dans votre flotte.
Enrôlement d’agents : le secret partagé et les valeurs dont les agents ont besoin.
Enrôlement d’agents : le secret partagé et les valeurs dont les agents ont besoin.

Première connexion

Ouvrez http://localhost:8080. Au premier démarrage, la console affiche un assistant — créez le compte administrateur (nom par défaut admin, mot de passe d’au moins 12 caractères) et activez un second facteur TOTP. Il n’y a pas de mot de passe par défaut codé en dur.

Premier démarrage — créez le compte administrateur de la console.
Premier démarrage — créez le compte administrateur de la console.

SSL / TLS

La console sert son tableau de bord sur le port 8080. Pour que les agents se connectent en HTTPS en production, activez TLS sur la console (téléversez un certificat ou laissez-la en générer un auto-signé) ou terminez TLS sur un proxy inverse — la console respecte X-Forwarded-Proto.

Réglages SSL / TLS. Le port 443 sert uniquement au module Office.
Réglages SSL / TLS. Le port 443 sert uniquement au module Office.
🔒
Le port 443 est un écouteur distinct utilisé uniquement pour le module Microsoft Office (Word), et seulement si l’intégration Office est activée avec un certificat TLS. Il n’est pas requis pour la gestion normale des agents.

Enrôler vos agents

Sur chaque agent Mili, ouvrez Réglages → Connexion au serveur et saisissez l’URL de cette console et le secret partagé. En un intervalle de battement, l’agent apparaît sur le tableau de bord. Voir le guide de l’agent → Relier à un serveur.

Le tableau de bord liste chaque agent enrôlé avec son état en direct.
Le tableau de bord liste chaque agent enrôlé avec son état en direct.

Dépannage

SymptômeQue faire
Le serveur ne démarre pas après l’installationVérifiez que .env contient un vrai MGMT_SECRET. Régénérez avec openssl rand -hex 32 et relancez.
macOS : « doit s’exécuter comme l’utilisateur connecté »Réexécutez sans sudo.
Les agents n’apparaissent pasVérifiez que l’URL et le secret partagé de chaque agent correspondent à la console, et qu’elle joint le port 8080.

Données et sauvegarde

Tout l’état d’exécution — enregistrements d’agents, clés du coffre, secrets chiffrés, conversations, mémoire et sessions — réside dans un volume Docker nommé mgmt_data. Une réinstallation ne l’efface jamais. Sur macOS, le volume réside dans la VM du moteur; faites une sauvegarde depuis Réglages → Sauvegarde avant de retirer le moteur.