03 Production · confidentiel
Bank-grade Evaluation Platform
Infra prod SSO + Kubernetes + audit tamper-evident
- Client
- Banque privée suisse
- Rôle
- AI infrastructure engineer
- Période
- 2025 → aujourd'hui
Visuel de marque — screenshot produit à remplacer.
- SSO inter-domaines
- CI/CD prod-grade
- 0 CVE critical
- Audit tamper-evident
Stack
Python / FastAPI Kubernetes ArgoCD Helm oauth2-proxy (OIDC) PostgreSQL
Lien
Case study privée (client bancaire) — détails disponibles sur demande, sous NDA.
Contexte
Au sein d’une banque privée suisse, l’équipe avait besoin d’une plateforme pour évaluer des modèles de langage en conditions de production — comparer, mesurer, tracer — dans un environnement où l’auth, l’audit et la reproductibilité ne sont pas négociables.
Contexte client bancaire : cette page reste volontairement de haut niveau. Détails techniques et démonstration disponibles sur demande, sous NDA.
Défi technique
- Propagation SSO d’un domaine d’authentification vers un domaine applicatif sans réauthentification, en respectant les contraintes OIDC de l’entreprise.
- Livrer une infra prod-grade : GitOps, déploiements reproductibles, rollback.
- Chaîne de build sans CVE critique et audit tamper-evident (trace inviolable).
Solution
- Auth déléguée via oauth2-proxy / OIDC, propagation de session inter-domaines maîtrisée end-to-end.
- Déploiement Kubernetes piloté en GitOps (ArgoCD + Helm) — chaque release reproductible et réversible.
- Backend FastAPI + PostgreSQL, journal d’audit à intégrité vérifiable.
- Pipeline CI/CD durci : scans de dépendances et d’images, 0 CVE critique au gate.
Résultat
- SSO fonctionnel en production entre les deux domaines applicatifs.
- CI/CD prod-grade : builds reproductibles, promotion GitOps, rollback en un commit.
- Chaîne sécurisée : aucune CVE critique franchissant le gate de sécurité.
- Audit tamper-evident opérationnel pour la traçabilité des évaluations.
Learnings & trade-offs
- En environnement bancaire, la vitesse vient de la rigueur, pas malgré elle. GitOps + gates automatisés = plus de confiance pour livrer souvent.
- L’auth inter-domaines est le point le plus sous-estimé et le plus critique d’une plateforme interne.