Historique des versions
Aucun historique des versions n’est actuellement publié sur cette page.
Contrôle des accès, audit, administration et exploitation sécurisée de l’infrastructure Autodesk Revit Server.
Aucun historique des versions n’est actuellement publié sur cette page.
RSG · présentation technique
Revit Server Guard est une passerelle logicielle installée sur le même hôte qu'Autodesk Revit Server. Elle intercepte le trafic TCP et HTTP vers les ports RS, lit ses métadonnées (quel utilisateur, quel projet, quelle section, quelle action) et applique des règles d'accès qui n'existent pas dans Revit Server lui-même.
Vue d’ensembleCet écran gère Vue d’ensemble: données, filtres, actions et export sont regroupés dans le panneau RSG.
ProjetsCet écran gère Projets: données, filtres, actions et export sont regroupés dans le panneau RSG.
RôlesCet écran gère Rôles: données, filtres, actions et export sont regroupés dans le panneau RSG.
Journal d’auditCet écran gère Journal d’audit: données, filtres, actions et export sont regroupés dans le panneau RSG.
01 — Aperçu
Revit Server Guard est une passerelle logicielle installée sur le même hôte qu'Autodesk Revit Server. Elle intercepte le trafic TCP et HTTP vers les ports RS, lit ses métadonnées (quel utilisateur, quel projet, quelle section, quelle action) et applique des règles d'accès qui n'existent pas dans Revit Server lui-même.
Par défaut, Revit Server ne fournit pas de droits d'accès transparents par utilisateur, projet, section et action. Si un participant a accès au serveur, RS ne dispose d'aucun modèle intégré limitant de manière fiable ce participant à son seul domaine de responsabilité. Dans une petite équipe, cela peut être acceptable. Dans des projets impliquant de nombreuses entreprises, des participants temporaires et différents niveaux de responsabilité, la formation et les règlements internes ne suffisent pas : RSG supprime cette limitation technique.
01 Vue d’ensembleCet écran gère Vue d’ensemble: données, filtres, actions et export sont regroupés dans le panneau RSG.
02 — Architecture
RSG est un monolithe, mais avec quatre modules séparés installés ensemble. C’est intentionnel: chaque composant est responsable de son périmètre et peut, si nécessaire, être redémarré indépendamment.
Important
Revit Server reste tel qu'il était. RSG ne modifie pas ses binaires, ne réécrit pas la base de données, ne remplace pas les configurations. Il s'installe à côté et fonctionne via les interfaces réseau standard. Si vous éteignez RSG, Revit Server continue de fonctionner exactement comme avant son installation.
02 Passerelles RSCet écran gère Passerelles RS: données, filtres, actions et export sont regroupés dans le panneau RSG.
03 — Contrôle d'accès
RSG accorde les droits non pas en « tout ou rien » mais de manière granulaire. Vous ne donnez pas un « accès au serveur » — vous donnez un « accès au projet X, section Architecture, lecture seule ». Sous le capot, cela se passe au niveau des requêtes SOAP de Revit Server, où RSG inspecte le type d'opération et prend une décision.
Les utilisateurs et groupes AD sont liés à des rôles. Un rôle est un ensemble de permissions pour un projet et ses sections spécifiques. Un même utilisateur peut avoir des rôles différents dans différents projets: « coordinateur » dans l'un, « observateur » dans un autre, « pas d'accès » dans un troisième.
03 ProjetsCet écran gère Projets: données, filtres, actions et export sont regroupés dans le panneau RSG.
Ci-dessous — comment cela apparaît dans le panneau d'admin. La matrice: projets en lignes, rôles en colonnes, état de la permission dans les cellules.
Légende: accès complet · lecture seule · mixte par section · aucun
Chaque règle est exprimée comme un document JSON, modifiable via l'UI ou importable en lot depuis CSV/JSON lors d'une migration depuis des outils maison.
04 RôlesCet écran gère Rôles: données, filtres, actions et export sont regroupés dans le panneau RSG.
04 — Panneau d'admin
Toute la gestion — via une SPA React disponible localement sur l'hôte RSG. Pas de regedit, pas de gpedit, pas d'éditions XML manuelles. L'admin ouvre une page dans le navigateur et voit le tableau de bord, la licence, l'audit et la matrice des permissions. Si l'accès distant est nécessaire, il passe par un reverse-proxy avec TLS.
La page d'accueil est le tableau de bord. Quatre nombres en haut pour la journée, un fil d'événements en dessous, et un panneau de licence.
05 UtilisateursCet écran gère Utilisateurs: données, filtres, actions et export sont regroupés dans le panneau RSG.
06 SectionsCet écran gère Sections: données, filtres, actions et export sont regroupés dans le panneau RSG.
05 — Audit
L'audit n'est pas une fonctionnalité optionnelle, c'est une partie du flux principal. Chaque requête qui passe par RSG.Proxy laisse une trace: qui, quoi, contre quel projet/section, quelle action, quel résultat, depuis quelle IP, depuis quelle version de Revit. Les journaux sont stockés localement et exportés en CSV/JSON/SIEM.
Le panneau d'admin a un tableau avec des filtres sur chaque champ. Cliquer sur une ligne ouvre le JSON complet de l'événement.
Conservation
Par défaut, le journal est conservé 18 mois. C'est configurable. Les journaux peuvent être streamés vers un système SIEM par webhook (payload JSON), écrits dans le SQL Server de votre entreprise, ou exportés en lot via CLI.
07 Journal d’auditCet écran gère Journal d’audit: données, filtres, actions et export sont regroupés dans le panneau RSG.
08 SauvegardesCet écran gère Sauvegardes: données, filtres, actions et export sont regroupés dans le panneau RSG.
06 — Licences
Une licence RSG est une enveloppe signée (LicenseEnvelope) contenant un payload avec les droits et une signature. La signature est produite de notre côté avec une clé privée ECDSA P-256 et vérifiée du côté client avec une clé publique intégrée au binaire RSG.
Cela signifie: falsifier une licence ou faire tourner une « propre License API » à la même URL est impossible sans la clé privée. Un keygen ne peut physiquement pas exister — il faudrait soit casser ECDSA P-256 (théoriquement irréaliste), soit voler la clé privée dans notre HSM.
La licence est liée à une machine via une empreinte — SHA-256 d'une chaîne déterministe assemblée à partir du nom de la machine et des adresses MAC des interfaces réseau.
Les interfaces réseau sont triées — c'est important. Si le système a plusieurs MAC, l'OS peut les énumérer dans un ordre différent; le tri élimine cette instabilité. Le nom de la machine est mis en majuscules pour la même raison.
Quand l'hôte a un HTTPS sortant vers notre domaine, l'activation est un clic dans le panneau d'admin. RSG.Server envoie un JSON avec l'empreinte et les métadonnées, la License API renvoie une enveloppe signée, qui est appliquée immédiatement.
Quand il n'y a pas de réseau (périmètre fermé, segment gouvernemental, banc d'essai isolé), l'activation passe par des fichiers:
Ce qui se passe à l'expiration
Après l'expiration de l'essai ou d'une licence à durée déterminée, RSG passe en mode bypass — la protection est désactivée, Revit Server fonctionne comme avant l'installation de RSG. C'est intentionnel: nous ne voulons pas qu'un client se retrouve avec une production cassée à 23h50 un vendredi. Quand la licence est restaurée, RSG revient automatiquement en mode complet.
09 ConfigurationCet écran gère Configuration: données, filtres, actions et export sont regroupés dans le panneau RSG.
07 — Installation
RSG s'installe via un installeur Windows (MSI ou EXE). Pas de docker, pas de kubernetes, pas de dépendances externes hormis le runtime.NET 8 LTS — qui est soit déjà installé sur Windows Server 2022/2025, soit téléchargé par l'installeur.
La plupart des paramètres se trouvent dans appsettings.json de RSG.Server. La plupart des admins n'y touchent jamais — tout est configurable via l'UI — mais c'est parfois nécessaire.
08 — Compatibilité
RSG a été conçu pour les installations existantes, pas pour la table rase. Aucune exigence de nouvelle version de Windows, de nouvelle version de Revit Server, ni d'infrastructure propre. Il fonctionne avec ce qui est en place.
Le proxy ajoute ~3–8 ms de latence par requête sous charge typique (mesuré sur Xeon E-2336, Windows Server 2022, 100 clients Revit simultanés). Imperceptible pour l'utilisateur — Revit n'est de toute façon pas connu pour ses opérations réseau ultra-rapides.
10 StatistiquesCet écran gère Statistiques: données, filtres, actions et export sont regroupés dans le panneau RSG.
09 — Sécurité
Honnêtement: RSG n'est pas une solution miracle. Il traite une classe de problèmes spécifique — l'autorisation d'accès à Revit Server. Ci-dessous — ce qui est dans son modèle de menaces, et ce qui est en dehors.
10 — FAQ
Que se passe-t-il si RSG.Server tombe la nuit ?
Dans ce cas, RSG.Proxy passe en mode fail_open ou fail_closed — configurable. Par défaut fail_open: si le cerveau est injoignable, le proxy laisse passer le trafic vers Revit Server sans vérifications (comme si RSG n'était pas là). Cela donne un comportement sûr en cas de panne de RSG: l'activité continue. Si les exigences de votre entreprise sont opposées — mieux vaut tout bloquer que risquer une fuite — vous mettez fail_closed.
Et si la MAC d'une carte réseau change ?
L'empreinte change, et la licence sera rejetée. Deux solutions: soit indiquer quantity = 2 à l'achat (la licence est alors valide pour deux empreintes et vous pouvez utiliser une activation supplémentaire), soit demander une réémission depuis votre espace client — c'est gratuit et instantané.
Peut-on faire tourner RSG en configuration HA (deux nœuds) ?
Actuellement (v2.4.x) — non, single-instance uniquement. La configuration HA est sur la roadmap pour la v3.0. En contournement, les équipes gardent généralement un second nœud « froid » avec la même configuration et basculent le DNS en cas de panne.
RSG lit-il les fichiers .rvt ?
Non. RSG fonctionne au niveau du protocole réseau de Revit Server — il voit les requêtes SOAP, les métadonnées des projets, les noms de sections. Il ne parse ni ne stocke le contenu des modèles. Pour un contrôle de contenu (DLP basé sur ce qui est dans les modèles), il faut des solutions séparées.
Combien de licences faut-il pour deux Revit Server ?
Deux — chaque licence est liée à une empreinte, et les empreintes de deux hôtes sont différentes. Les remises pour configurations multi-serveurs sont chiffrées au cas par cas, écrivez à info@.
Peut-on migrer depuis une solution maison ?
Si vous avez une matrice « utilisateur × projet × droit » dans Excel/CSV/SQL — l'import dans RSG est pris en charge via le CLI rsg-import. Si votre solution maison fait quelque chose de plus complexe (par ex. des droits basés sur des propriétés géométriques au sein du modèle) — RSG ne le couvre pas, vous devrez laisser cette partie en l'état.
Prêt à essayer ?
Téléchargez l'installeur depuis votre espace client, mettez-le sur le même hôte que RS, donnez-lui une demi-heure. D'ici le soir, vous verrez ce que RSG fait que Revit Server ne fait pas en standard.
Aimez la solution ou partagez votre expérience. Vous pouvez publier un avis sans créer de compte.
Aucun avis approuvé pour le moment.