L'IPMI est une norme qui donne accès au matériel d'un serveur même quand le système d'exploitation a disparu. Elle tourne sur une puce dédiée de la carte mère, alimentée indépendamment de la machine : vous pouvez lire les capteurs, couper le courant et ouvrir une console distante sur une boîte qui ne démarre pas. Ce guide couvre le fonctionnement de l'IPMI, ses principales fonctionnalités et comment le garder sécurisé.

À retenir

  • IPMI est le protocole. Le BMC est la puce sur laquelle il tourne. Ce ne sont pas la même chose.
  • Hors bande signifie indépendant de l'OS : le BMC a son propre processeur, son firmware et son accès réseau.
  • La capacité centrale est l'accès distant : une session KVM, le contrôle d'alimentation, les relevés des capteurs et le média virtuel.
  • N'exposez jamais une interface réseau IPMI à Internet. C'est la plus grosse erreur possible.
  • Redfish est le successeur moderne, mais l'IPMI garde le support des constructeurs pour la compatibilité ascendante.

Fonctionnement de l'IPMI : architecture et composants centraux

L'Intelligent Platform Management Interface est une spécification, pas un logiciel. IPMI définit la façon dont un client de gestion dialogue avec le matériel, et la chaîne comporte trois maillons.

Chemin out-of-band : comment IPMI atteint le BMC indépendamment de l'OS

Le BMC. Un baseboard management controller est une petite puce soudée sur la carte mère, avec son propre processeur, sa mémoire et son firmware. Il puise du courant en veille : il reste éveillé quand le serveur est éteint.

Les capteurs. Le BMC lit température, vitesse ventilateurs, tensions et puissance consommée via les bus internes, et journalise tout ce qui est notable dans le System Event Log.

Le chemin réseau. Le contrôleur a sa propre adresse IP sur un port réseau dédié, ou partagé avec la première NIC de la carte. C'est ce que vous atteignez, et il répond que le système principal tourne ou non.

Au-dessus se trouvent les outils : une interface web servie par le BMC, un client en ligne de commande comme ipmitool, ou une API. Tous parlent le même langage IPMI au même contrôleur.

Fonctionnalités clés de l'IPMI

Console distante. Redirection clavier, vidéo et souris : vous voyez le BIOS et les messages de démarrage comme si vous étiez à la baie.

Contrôle d'alimentation. Mise sous tension, arrêt, hard reset, indépendamment de tout service que l'OS ferait tourner.

Supervision matériel : Données des capteurs en direct plus le journal d'événements, où se trouve l'alerte thermique qui a précédé la panne de service.

Média virtuel. Monter un ISO depuis votre propre machine et installer un OS à distance.

Série sur LAN. Rediriger une session texte via le réseau, plus léger que la vidéo et bien adapté à l'administration d'un Linux headless.

Bénéfices de l'IPMI pour les administrateurs serveur

La valeur, c'est ce que vous pouvez faire sans vous déplacer au datacentre. Un kernel panic, une entrée fstab fautive, une règle de pare-feu qui verrouille SSH : chacun laisse une machine atteignable en IPMI et rien d'autre.

IPMI raccourcit aussi la boucle de diagnostic. Au lieu de se demander si la machine est up, un administrateur lit capteurs et event log directement : un ventilateur qui meurt se voit avant de devenir une panne.

Sur les serveurs dédiés Kimsufi, l'accès console est disponible depuis le Control Panel OVHcloud, qui lance une session KVM dans le navigateur. Disponibilité et jeux de fonctionnalités varient par ligne produit : vérifiez la page de comparaison de votre modèle avant de l'utiliser en confiance.

IPMI vs. autres interfaces de gestion (BMC, iDRAC, Redfish)

Ces termes s'emploient l'un pour l'autre et ne devraient pas le faire.

NomCe que c'est
BMCLe contrôleur physique de la carte mère
IPMILa norme ouverte pour dialoguer avec ce contrôleur
iDRACLa version Dell, compatible IPMI, plus des outils additionnels
iLOL'équivalent HPE
RedfishLe remplaçant moderne, REST et JSON, plus sûr

iDRAC et iLO sont des implémentations propriétaires. Toutes deux suivent la norme IPMI et toutes deux ajoutent une interface plus riche, des paliers de licence et des fonctionnalités qu'il n'a jamais définies.

Redfish est le vrai successeur. Là où IPMI emploie un format binaire conçu en 1998, Redfish est une API REST qui répond en JSON via HTTPS, bien plus simple à scripter et à sécuriser. Le DMTF le publie, la plupart du matériel courant supporte les deux, et IPMI reste actif principalement pour que le logiciel existant continue de fonctionner.

Considérations de sécurité et bonnes pratiques

L'IPMI a un historique de sécurité difficile, et mérite de la franchise. En 2013, l'agence américaine de cybersécurité a publié un avis sur les risques IPMI, couvrant identifiants par défaut faibles et failles toujours présentes dans la norme.

Trois choses comptent plus que tout le reste.

Gardez-le hors du réseau public. Un BMC appartient à un réseau de gestion sécurisé ou derrière un VPN, jamais sur une adresse publique routable. Un contrôleur exposé donne à un attaquant un accès niveau hardware sous le système d'exploitation, là où aucun de vos durcissements OS ne s'applique.

Remplacez les défauts. Les identifiants par défaut sont largement publiés. Changez-les, et désactivez tout compte non utilisé.

Patchez le firmware. Les firmwares BMC sont rarement mis à jour et souvent vulnérables. Considérez-les comme participant de votre cycle de patchs.

Aussi, désactivez le cipher suite 0 si votre implémentation le propose, car il permet de contourner totalement l'authentification.

Problèmes courants et conseils de dépannage

SymptômeCause probableCorrectif
La session ne s'ouvre pasLe navigateur bloque l'appletEssayez le client HTML5, ou mettez Java à jour
Pas de route vers le BMCMauvais VLAN ou NIC partagée occupéeConfirmez l'adresse et le port de gestion
Login rejetéIdentifiants modifiés ou compte verrouilléRéinitialisez l'utilisateur BMC depuis le Control Panel
Les capteurs ne remontent rienPanne de firmwareCold reset du contrôleur, puis mise à jour firmware
Le média virtuel se déconnecteUpload lent ou timeout d'inactivitéUtilisez un ISO local et maintenez la session active

Si l'équipement répond plus du tout, un cold reset via ipmitool mc reset cold rétablit généralement l'accès sans toucher au système en cours.

Connexion à l'IPMI : console distante et série sur LAN

Trois options, par ordre approximatif d'aisance.

Session navigateur. La plupart des contrôleurs modernes servent un KVM HTML5. Connectez-vous à l'adresse BMC, ouvrez la session, voilà. Du matériel plus ancien peut encore exiger une applet Java.

Ligne de commande. ipmitool parle le protocole directement sur le réseau :

ipmitool -I lanplus -H <bmc-ip> -U <user> -P <pass> chassis power status

ipmitool -I lanplus -H <bmc-ip> -U <user> -P <pass> sdr list

Texte sur LAN. Redirigez une session terminal sans surcharge vidéo :

ipmitool -I lanplus -H <bmc-ip> -U <user> -P <pass> sol activate

Le Serial over LAN exige la redirection activée dans le BIOS et le bon paramètre kernel au boot, typiquement console=ttyS1,115200.

Déployer l'IPMI sur votre serveur : guide étape par étape

  • Trouvez l'adresse de gestion. Lisez-la dans le setup BIOS, ou depuis le control panel du fournisseur sur une machine louée.
  • Placez-la sur le bon réseau. Un VLAN de gestion dédié ou un VPN. Jamais une adresse publique, quelle que soit l'option proposée par votre hébergeur.
  • Réglez les identifiants. Remplacez les defaults et créez un compte par administrateur.
  • Testez. Ouvrez la console distante et confirmez que vous voyez la sortie POST avant d'en avoir besoin.
  • Configurez le Serial over LAN. Activez la redirection BIOS et le paramètre kernel maintenant, pas au milieu d'un incident.
  • Notez les détails. Adresse, identifiants et route d'accès vont dans un runbook stocké ailleurs que sur le serveur.

💡 Astuce : testez l'accès sur une machine saine. Découvrir que le média virtuel ne fonctionne pas pendant qu'un serveur Xeon dédié attend à un prompt de boot : coûte cher comme apprentissage.

Spécifications IPMI, normes et implémentations constructeurs

Intel a publié IPMI 1.0 en 1998 avec Dell, HP et NEC. La version 2.0 arrive en 2004, ajoutant Serial over LAN et une authentification renforcée, et reste la cible de presque toutes les implémentations. Le développement s'est arrêté depuis longtemps, raison pour laquelle l'IPMI semble daté à côté de Redfish.

En pratique, vous rencontrez l'implémentation pure sur une carte Supermicro ou ASRock Rack, iDRAC chez Dell, iLO chez HPE, XClarity chez Lenovo. Tous supportent ipmitool pour les opérations courantes : un seul script fonctionne partout. Les différences se voient dans le logiciel web, dans les paliers de licence et dans les extras de chaque constructeur.

Pour la plupart des charges sur un serveur dédié SYS, vous ne touchez jamais rien de tout ça : le control panel du fournisseur encapsule le même service IPMI derrière une interface plus simple.

FAQ

L'IPMI est-il identique au BMC ?

Non. IPMI est l'interface qui tourne sur le baseboard management controller d'un serveur. Le BMC est le périphérique matériel ; IPMI définit la façon dont vous communiquez avec lui. Dire « l'IPMI » pour désigner l'équipement est un raccourci courant, mais la distinction importe quand on lit la documentation.

Comment se connecter à l'IPMI ?

Utilisez un navigateur ou un client comme ipmitool pour joindre l'adresse IP du BMC, puis identifiez-vous avec des identifiants d'administrateur. Cela donne accès à la session KVM, aux données capteurs et aux contrôles d'alimentation. Sur une machine louée, l'hébergeur le lance généralement depuis un control panel.

L'IPMI est-il identique à l'iDRAC ?

Non. iDRAC est l'implémentation propriétaire Dell de la gestion hors bande. Elle suit la norme IPMI mais ajoute des outils Dell et une interface différente. Fonctionnellement, elles se chevauchent ; iDRAC offre simplement plus, dont une partie derrière licence.

L'IPMI est-il obsolète ?

Pas déprécié, mais ce n'est plus là que l'innovation se passe. Redfish gagne du terrain pour une gestion REST plus riche, et la plupart des constructeurs livrent les deux. IPMI garde le support pour la compatibilité avec le logiciel existant, et il restera des années.

Conclusion

L'IPMI est la raison pour laquelle un serveur dédié est récupérable à la place d'un déplacement au datacentre. Apprenez le chemin d'accès avant d'en avoir besoin, gardez le périphérique hors du réseau public, et traitez son firmware comme partie de votre cycle de patch.

Envie d'une machine toujours joignable ? Les serveurs dédiés Kimsufi commencent à 11,10 $/mois, avec accès console depuis le control panel et accès root complet.

Équipe Kimsufi