Scaleway en pratique
Ce cours prolonge Le cloud : les fondamentaux, qui a posé les briques communes à tous les fournisseurs (instance, volume, bucket, réseau privé, identité, facture) en déployant Signalements sur Scaleway. Ici, on reste chez Scaleway et l'on descend dans le catalogue : les services managés qui évitent de tout faire soi-même, et les réglages qui font la différence en production. Il s'adresse aux personnes qui exploitent ou vont exploiter des applications chez ce fournisseur.
L'approche
Chaque leçon part d'un besoin de Signalements, qui a grandi depuis le premier cours : plusieurs métropoles clientes, des pics de charge après les intempéries, des photos à traiter, des notifications par e-mail, des exigences d'audit. Pour chaque besoin, la leçon présente le service Scaleway qui y répond, son fonctionnement, ses limites documentées et ses pièges, puis le met en œuvre avec la CLI scw. Elle dit aussi quand ne pas l'utiliser.
Comme dans le premier cours, tout se fait à la main avec la CLI, pour que chaque étape soit visible ; le cours Terraform et OpenTofu : les fondamentaux décrira la même architecture en code. Le Kubernetes managé de Scaleway fait l'objet d'un cours à part, Kapsule : Kubernetes managé chez Scaleway.
Les commandes sont tirées de la documentation de Scaleway, de l'aide de la CLI scw 2.62 et du code du SDK Go ; les leçons ne présentent pas de sortie inventée. Le catalogue d'un fournisseur évolue vite : chaque leçon date ce qu'elle affirme sur la disponibilité d'un service (bêta, régions, limites), au 5 octobre 2026.
Ce qu'il faut
- Un compte Scaleway, la CLI
scw2.62 ou plus récente,jq,curlet Docker. - Le projet
signalementset l'architecture du cours précédent, ou la volonté de recréer ce qui est nécessaire à chaque leçon. - Un nom de domaine dont vous gérez la délégation, pour les leçons 10 et 11 (un sous-domaine suffit).
- Un budget surveillé (leçon 8 du cours précédent) : certains services de ce cours sont facturés à l'heure même au repos. Chaque leçon se termine par le nettoyage de ce qu'elle a créé.
Les leçons
- Organiser un compte pour la production
- Images personnalisées et autoscaling
- PostgreSQL managé en production
- Redis managé et Serverless SQL
- Serverless Containers en production
- Serverless Functions et Jobs
- Container Registry
- Secret Manager
- Messaging and Queuing
- Domaines, DNS et e-mail transactionnel
- Edge Services
- Le répartiteur de charge en profondeur
- Réseaux avancés : VPC, routage, InterLink et VPN
- Observer avec Cockpit
- Sécuriser et auditer un compte
- Une architecture de référence
Pour valider : le quiz et le lab (niveau 200).
Plan du cours
- Organiser un compte pour la production
200 Pratiquer
Découper une organisation Scaleway en projets par environnement, dessiner les rôles de l'équipe en groupes et en politiques, utiliser les conditions sur les requêtes et sur les ressources, régler la sécurité de l'organisation, anticiper les quotas, choisir un plan de support et suivre l'empreinte environnementale. - Images personnalisées et autoscaling
300 Concevoir
Fabriquer une image dorée de Signalements, la versionner et la porter d'une zone à l'autre, décrire les instances dans un modèle, puis confier leur nombre à un groupe d'autoscaling relié au répartiteur de charge, avec ses limites de bêta publique. - PostgreSQL managé en production
300 Concevoir
Exploiter la base PostgreSQL managée de Signalements : ce que sauvegardent vraiment les sauvegardes automatiques, restaurer et le tester, cloner, réplicas en lecture et haute disponibilité, montée de version majeure, réglages, utilisateurs et privilèges, journaux, disque plein, chiffrement au repos, et une sauvegarde logique hors du fournisseur. - Redis managé et Serverless SQL
200 Pratiquer
Deux bases de données managées complémentaires de PostgreSQL : Redis pour le cache et la limitation de débit de Signalements, avec ses modes, son réseau, sa sécurité et ses pièges d'éviction et de persistance ; Serverless SQL Database pour une préproduction qui ne coûte rien la nuit, avec ses différences de compatibilité. Et quand choisir quoi. - Serverless Containers en production
200 Pratiquer
Faire tourner la préproduction de Signalements sur Serverless Containers : espaces de noms par environnement, réseau privé vers la base, choix du bac à sable, sondes de démarrage et de vie, mise à l'échelle et démarrages à froid, confidentialité, domaine personnalisé, déclencheurs, déploiement depuis la CI, observation et coûts. Ce que le service fait bien, et les limites documentées qui décident de son usage. - Serverless Functions et Jobs
200 Pratiquer
Confier à Serverless Functions et à Serverless Jobs ce qui n'est pas une API web : une fonction Python qui fabrique les vignettes des photos de Signalements à partir d'une file de messages, et un job planifié qui exporte chaque nuit les signalements dans le bucket. Empaquetage, déclencheurs, réessais, idempotence, secrets, limites, et le choix entre fonction, conteneur, job et instance. - Container Registry
200 Pratiquer
Exploiter le registre de conteneurs de Scaleway pour Signalements : un espace de noms par projet, visibilité des espaces et des images, authentification des humains, de la CI, des instances et de Kapsule, étiquettes et empreintes, promotion d'une image de la préproduction à la production sans la reconstruire, nettoyage faute de politique de rétention, coûts, analyse de vulnérabilités et signatures. - Secret Manager
200 Pratiquer
Ranger les secrets de Signalements dans Secret Manager : types, chemins et versions, protection et suppression différée, chiffrement par une clé de Key Manager, droits limités à un dossier par les conditions IAM, lecture depuis une instance, depuis Kapsule, depuis Serverless, rotation sans coupure du mot de passe de la base, et ce que l'audit voit ou ne voit pas. - Messaging and Queuing
200 Pratiquer
Sortir les traitements lents de la requête HTTP avec les services de messagerie de Scaleway : Queues (compatible SQS), Topics and Events (compatible SNS) et NATS. Garanties de livraison, délai de visibilité, files de lettres mortes, idempotence, et un consommateur Python complet pour les photos de Signalements. - Domaines, DNS et e-mail transactionnel
200 Pratiquer
Héberger la zone DNS de Signalements chez Scaleway (délégation, enregistrements, TTL, enregistrements dynamiques avec vérification de santé, versions de zone, DNSSEC), puis envoyer les notifications aux agents avec Transactional Email : SPF, DKIM, DMARC, MX de retour, SMTP ou API, réputation et webhooks. - Edge Services
200 Pratiquer
Placer Edge Services de Scaleway devant le répartiteur de charge et le bucket de Signalements : pipelines et étapes, cache HTTP et directives Cache-Control, domaine personnalisé et certificat, purge, pare-feu applicatif fondé sur l'OWASP CRS, et ce qu'Edge Services ne protège pas. - Le répartiteur de charge en profondeur
300 Concevoir
Aller au-delà d'un backend et d'un frontend : ACL et redirections, routes par hôte et par chemin, certificats multiples, adresse réelle du client par X-Forwarded-For ou protocole PROXY, délais et WebSocket, protection des backends, journaux d'accès, répartiteur privé, et ce que le caractère zonal du répartiteur impose pour survivre à la perte d'une zone. - Réseaux avancés : VPC, routage, InterLink et VPN
300 Concevoir
Découper un VPC en plusieurs réseaux privés, comprendre le routeur virtuel et sa table de routes, filtrer entre réseaux avec des Network ACL sans état, multiplier les passerelles, puis relier le réseau d'un client par Site-to-Site VPN, InterLink ou VPC Peering. Mise en pratique : le site de la direction des services techniques d'une métropole relié au VPC de Signalements par un tunnel IPsec avec BGP. - Observer avec Cockpit
200 Pratiquer
Cockpit, l'observabilité managée de Scaleway : les métriques et journaux que les produits envoient d'eux-mêmes, les sources de données personnalisées, les jetons, la conservation et ce qu'elle coûte, puis l'instrumentation de Signalements avec Prometheus, la collecte par Grafana Alloy, et des alertes qui préviennent la bonne personne. - Sécuriser et auditer un compte
300 Concevoir
Savoir qui a fait quoi, avec Audit Trail et ses limites ; être prévenu des actions sensibles ; revoir régulièrement les accès et les clés ; vérifier ce qui est chiffré et ce qui ne l'est pas ; protéger les sauvegardes ; et dérouler, le jour venu, la procédure de réponse à une clé d'API compromise. - Une architecture de référence
300 Concevoir
Assembler le cours en une architecture de production complète pour Signalements sur Scaleway : le schéma, les choix argumentés service par service, la tenue à la perte d'une zone, une estimation de coût datée et la méthode pour la refaire, l'empreinte environnementale, la liste de contrôle de mise en production, les runbooks essentiels, et ce qui reste à automatiser.