Comment ça marche
Ce qui se passe derrière l'adresse de votre application.
Du paiement à une application en marche et surveillée, et ce qu'elle devient si vous cessez de payer. Cette page décrit le fonctionnement actuel de la plateforme et dit clairement ce qui n'existe pas encore.
Lancement
Du paiement à une adresse en ligne.
Personne n'ouvre de ticket : la plateforme franchit chaque étape elle-même, et votre tableau de bord montre où en est l'application.
-
Paiement confirmé
Le prestataire de paiement nous indique que l'abonnement est actif. Votre carte va chez le prestataire ; nous ne la voyons jamais.
-
Déployée
La plateforme place votre application sur notre serveur partagé dans l'UE et la démarre dans ses propres conteneurs, avec sa propre configuration et des secrets fraîchement générés, à partir d'une version exacte que nous avons figée.
-
Vérifiée
Nous interrogeons l'adresse de santé de l'application depuis l'extérieur, comme le ferait un visiteur, et attendons une bonne réponse. Seule cette réponse fait passer l'état de « déploiement » à « en marche ».
-
En ligne
L'application répond à sa propre adresse HTTPS, et nous vous envoyons l'adresse par e-mail.
Si la vérification échoue. Si l'application n'a pas répondu dans le délai imparti, le lancement est marqué comme échoué et un opérateur est alerté. Un lancement dont personne n'a vu la réponse n'est jamais signalé comme en marche.
Isolation
Votre propre pile, pas un compte partagé.
Chaque application s'exécute comme une pile Docker Compose distincte sur un serveur partagé.
-
Ses propres conteneurs
L'application, et sa base de données lorsqu'elle en utilise une, s'exécutent dans des conteneurs lancés pour vous seul. Les applications des autres clients s'exécutent dans leurs propres piles.
-
Ses propres données
Les fichiers et les bases de données se trouvent sur des volumes qui appartiennent à votre pile. Un conteneur de base de données se trouve sur le réseau privé de la pile et n'est publié ni sur le serveur ni sur Internet ; le port de l'application n'est pas publié sur l'adresse publique du serveur.
-
Des limites que vous payez
Chaque pile est tenue dans les limites de CPU et de mémoire de son forfait.
Où s'arrête la séparation. Les piles de clients différents partagent une machine et son noyau. C'est de l'isolation par conteneurs, pas une machine virtuelle chacun. Un serveur dédié figure sur la feuille de route.
Adresse et HTTPS
Sa propre adresse, sécurisée dès la première requête.
Où l'application s'exécute, comment elle s'appelle et comment le trafic l'atteint.
-
Dans l'UE
Les serveurs sont à Francfort (AWS Lightsail, eu-central-1), et toutes les applications y tournent aujourd'hui. Le choix d'une autre région figure sur la feuille de route.
-
Un sous-domaine à elle
L'application répond à une adresse de la forme nom.poof.run, choisie à l'achat, sans DNS à configurer. Elle peut aussi répondre sur votre propre domaine.
-
HTTPS uniquement
Un certificat wildcard Let's Encrypt couvre toutes les adresses du serveur et se renouvelle seul. Le HTTP simple n'obtient jamais qu'une redirection vers HTTPS, et le proxy est le seul chemin public vers l'application.
Supervision
Surveillée, pour que vous n'ayez pas à l'être.
Deux types de contrôles tournent en continu : sur chaque application et sur chaque serveur.
-
L'application est interrogée
Toutes les quelques minutes, la plateforme interroge l'adresse de santé de l'application depuis l'extérieur, comme un visiteur. Une mauvaise réponse, un délai dépassé ou une connexion coupée compte comme un échec. Une série d'échecs, et non un seul (normal pendant une mise à jour), ouvre un incident et envoie un e-mail à nos opérateurs, qui en reçoivent un autre au retour à la normale.
-
La machine est mesurée
L'état, le CPU, la mémoire, le disque et la capacité en rafale de chaque serveur sont mesurés toutes les quelques minutes. Un disque presque plein, une capacité en rafale épuisée ou un contrôle du fournisseur en échec ouvre un incident.
-
Les conteneurs redémarrent seuls
Un conteneur qui plante est relancé et revient après un redémarrage du serveur, sauf si nous l'avons arrêté volontairement.
Ce que c'est. Les alertes vont à nos opérateurs, pas à vous, et les contrôles montrent que l'application répond, pas ce qu'elle contient.
Mises à jour
Les versions, c'est nous qui les choisissons, les changements aussi.
Vous n'installez ni ne corrigez rien. Les mises à jour ne sont pas silencieuses pour autant : voici comment elles fonctionnent.
-
Versions exactes
Une application tourne sur une version exacte de son image, et non sur une étiquette mobile comme « latest » : ce qui tourne est ce que nous avons préparé.
-
Déployées par nous
Une nouvelle version atteint votre application lorsqu'un opérateur lance la mise à niveau, de la version que vous utilisez à la suivante. L'application redémarre dessus : attendez-vous à une courte interruption.
-
Dans un seul sens
Il n'y a pas de retour arrière. Une mise à niveau peut modifier la base de données de l'application de façon irréversible, et nous ne faisons pas encore de sauvegardes : il n'y a rien vers quoi revenir.
Facturation et cycle de vie
Payer, arrêter et ce qui reste.
Ce qu'il advient d'une application en marche suit son abonnement, et rien n'est supprimé sans préavis.
-
Un paiement échoue
L'application continue de tourner pendant que le prestataire de paiement retente le prélèvement. Vous recevez un e-mail vous invitant à mettre à jour votre moyen de paiement, et un rappel tant que cela dure.
-
L'abonnement prend fin
Quand il est résilié ou que les nouvelles tentatives sont épuisées, l'application est arrêtée (arrêtée, pas supprimée) et nous vous écrivons. Une résiliation programmée en fin de période laisse l'application tourner jusque-là.
-
Conservée 30 jours
Ses données restent sur le serveur 30 jours à partir de l'arrêt. Pour la récupérer dans ce délai, écrivez-nous : les données sont toujours là. Nous vous écrivons 7 jours avant la fin.
-
Puis supprimée
Une dernière fenêtre de 24 heures suit, avec un dernier e-mail ; jusqu'à sa fin, il suffit de nous écrire pour récupérer l'application. Ensuite, l'application, ses volumes de données et ses fichiers sont détruits, de façon irréversible.
Aucune sauvegarde derrière. Supprimé veut dire disparu : nous ne gardons aucune copie à restaurer, et c'est à cela que servent les rappels.