TL;DR
Blue Fox OS est un poste de travail Linux libre qui s'installe en demandant à l'employé de s'identifier, puis se configure tout seul à partir d'une fiche tenue dans Symbifox, notre suite de gestion bâtie sur Odoo : langue, clavier, applications, extensions du navigateur, règles de verrouillage.
L'idée : remplacer Windows, Active Directory et les stratégies de groupe par un seul geste administratif, modifier une fiche, plutôt que de passer d'une machine à l'autre.
La version 1.0.0 est disponible en deux éditions, poste générique et Microsoft Surface, sur la page de téléchargement de Blue Fox OS.
À savoir : il remplace Windows, il ne gère pas des postes Windows. Les logiciels qui n'existent que sous Windows restent le premier obstacle, et le projet est jeune : on commence par un pilote.
Dans cet article
- Blue Fox OS en deux mots : un Linux libre sur Fedora Kinoite et KDE Plasma, piloté par Symbifox, Authentik et Nextcloud, sans serveur Windows.
- Ce que contient la version 1.0.0 : deux éditions, générique et Surface, avec Brave, Thunderbird, Nextcloud, Bitwarden et les extensions Symbifox imposées par la fiche.
- L'installation : on s'identifie, la machine fait le reste : l'employé s'identifie sur son téléphone avant l'effacement du disque, puis la machine se configure sans compte local.
- Une fiche dans Symbifox au lieu des stratégies de groupe : le module Politique de Symbifox remplace les stratégies de groupe, et chaque poste relit sa fiche chaque jour.
- Ce qui protège le poste : système en lecture seule, mises à jour d'un bloc avec retour arrière, image signée et disque chiffré déverrouillé par TPM.
- Ce qui existe déjà ailleurs : Univention garde les postes Windows, ADSys garde Active Directory, Blue Fox OS remplace le poste et la politique.
- Où ça peut être plus complexe : les logiciels propres à Windows d'abord, puis la dépendance aux serveurs et un projet encore jeune à piloter.
- Faire l'essai dans votre PME : un pilote en quatre étapes : inventaire des logiciels, deux ou trois postes pilotes, clé vérifiée, puis trois mesures après deux semaines.
- Chez Blue Fox : la version 1.0.0 est publiée en code ouvert, et un Symbifox existant peut déjà configurer vos postes.
Un portable neuf arrive lundi pour la nouvelle adjointe. Quelqu'un va passer la matinée à l'installer : créer le compte, régler le clavier canadien-français, installer le navigateur et le gestionnaire de mots de passe, brancher les dossiers partagés, activer le chiffrement du disque, et espérer ne rien avoir oublié. Six mois plus tard, personne ne se souvient exactement de ce qui a été fait sur cette machine-là.
Les grandes organisations règlent ce problème avec Active Directory et les stratégies de groupe de Microsoft. Les PME, elles, le règlent souvent à la main. Et depuis la fin du support de Windows 10, la facture de l'inaction augmente : les mises à jour de sécurité prolongées coûtent 61 $ US par poste pour la première année, et le prix double chaque année suivante, selon Microsoft. La deuxième année commence en octobre 2026.
Blue Fox OS part d'une autre prémisse : le poste n'est pas un objet qu'on configure, c'est le reflet d'une fiche.
Blue Fox OS en deux mots
C'est un Linux de bureau libre, construit sur Fedora Kinoite avec l'interface KDE Plasma, celle qui ressemble le plus à Windows (on la présentait dans notre article sur les environnements de bureau Linux). Blue Fox OS y ajoute trois choses : une image identique et signée pour tous les postes d'une organisation, une installation qui identifie la personne avant de toucher au disque, et une configuration qui descend du serveur au lieu d'être faite à la main.
Côté serveur, trois outils font le travail. Symbifox, la suite de gestion que Blue Fox bâtit sur Odoo 18 Community, tient la fiche de chaque organisation. Authentik gère les comptes et l'authentification à deux facteurs. Nextcloud garde les fichiers. Blue Fox OS ne demande pas de serveur Windows.

Ce que contient la version 1.0.0
La version 1.0.0 existe en deux éditions : une pour les portables et ordinateurs de bureau, une pour les tablettes Microsoft Surface, avec le noyau et les pilotes qu'elles demandent. Le contenu est le même, et la même fiche les pilote.

Le choix des applications de base est volontairement court. Le navigateur, le courriel, les fichiers et le gestionnaire de mots de passe couvrent la journée de la plupart des postes de bureau. Le reste s'ajoute par la fiche, pour tout le monde ou pour une seule personne. Deux extensions viennent de Symbifox : Signets met dans le navigateur les signets de l'entreprise, de l'équipe et de la personne, et Tokens affiche les codes de double authentification tenus dans Symbifox.
L'installation : on s'identifie, la machine fait le reste
On démarre l'ordinateur sur la clé d'installation, on entre l'adresse de l'organisation, puis l'écran affiche un code. L'employé l'entre sur son téléphone, s'identifie avec son compte habituel et son deuxième facteur. C'est tout ce qu'on lui demande.
À partir de là, la machine sait à qui elle appartient. Elle récupère sa configuration dans Symbifox, s'installe, se nomme, règle la langue, le clavier et le fuseau horaire, et verrouille le compte administrateur. Aucun compte local n'est créé avec un mot de passe « temporaire » qui traînera pendant des années. Au premier démarrage, un seul écran reste : se connecter à Nextcloud, et les dossiers de l'équipe apparaissent.
Cette étape d'identification a lieu avant que le disque soit effacé. Une personne qui trouve la clé d'installation sans avoir de compte dans l'organisation n'obtient pas un poste configuré.
Une fiche dans Symbifox au lieu des stratégies de groupe
Dans le monde Microsoft, les stratégies de groupe décrivent comment les postes doivent se comporter. Blue Fox OS fait le même travail avec le module Politique de Symbifox : des valeurs par défaut pour toute l'organisation, et des exceptions par personne quand il en faut. Un second module, Installation sans intervention, sert à l'installateur le fichier qu'il lit au démarrage, tiré de la même fiche. Le code des deux est publié sur GitHub, et le guide de Symbifox décrit la fiche écran par écran.
| Ce que la fiche règle | Exemples |
|---|---|
| L'installation | Langue, clavier, fuseau horaire, nom de la machine, compte administrateur verrouillé |
| La sécurité | Verrouillage automatique après inactivité, deuxième facteur exigé, durée permise hors ligne |
| Le bureau | Couleur et fond d'écran de l'organisation, dossiers Nextcloud, applications Web épinglées |
| Les applications | Ce qui doit être installé partout, ce qui doit être retiré |
| Le navigateur | Extensions imposées à tous ou à une personne : Symbifox Signets, Symbifox Tokens, Bitwarden |
| Les autorisations | Qui a le droit d'installer un poste : tout le monde, un groupe ou une liste de personnes |
La différence qui compte au quotidien : chaque poste relit sa fiche au démarrage puis une fois par jour. Prenons un cas réel. Votre comptable a besoin de LibreOffice, les autres non : on l'ajoute dans ses exceptions, et il apparaît sur son poste le lendemain matin. Votre assureur exige un verrouillage après cinq minutes : on change le délai une fois, pour toute l'organisation, et les machines déjà en service suivent sans que personne ne les touche. Si le serveur est injoignable, le poste garde simplement sa dernière configuration connue et continue de fonctionner.
Les postes installés apparaissent aussi dans Symbifox, chacun rattaché à la personne qui l'a enrôlé, avec la phrase de secours de son disque sous séquestre. Pour une liste d'arrivée et de départ, c'est un inventaire qui se tient à jour tout seul.
Ce qui protège le poste
Blue Fox OS ne prétend pas être invulnérable. Il s'appuie sur quelques choix de conception qu'on peut expliquer à un assureur ou à un vérificateur :
- Un système en lecture seule. Le cœur du système ne se modifie pas pendant l'utilisation. Un logiciel malveillant ou une fausse manœuvre ne peut pas le réécrire en douce.
- Des mises à jour d'un bloc, avec retour arrière. La mise à jour s'applique entièrement ou pas du tout, et prend effet au redémarrage. Si la nouvelle version pose problème, on redémarre sur la précédente. C'est le fonctionnement de base de la famille Fedora dite « atomique ».
- Une image signée. Chaque version du système est signée avec cosign, et accompagnée de la liste de ses composants. On peut vérifier que ce qui est installé est bien ce qui a été publié. La page de téléchargement donne l'empreinte et la signature de chaque fichier.
- Un disque chiffré, et une clé de secours qui reste à l'organisation. Le disque est chiffré dès l'installation et se déverrouille avec la puce TPM de l'ordinateur. La phrase de récupération est déposée dans Symbifox, chiffrée, pour qu'un départ ou un oubli ne rende pas un portable illisible pour l'entreprise.
Ce qui existe déjà ailleurs
L'idée de gérer des postes Linux comme un parc Windows n'est pas neuve, et il vaut la peine de savoir ce que font les autres.
Univention Corporate Server et les solutions bâties sur Samba recréent un domaine compatible Active Directory : ils remplacent le serveur, mais les postes restent sous Windows. ADSys, de Canonical, fait l'inverse : il applique à des postes Ubuntu les stratégies de groupe d'un Active Directory Microsoft qui, lui, reste en place.
Blue Fox OS prend le troisième chemin : il remplace le poste et la politique, les deux hébergés par l'organisation. C'est aussi sa limite, on y revient juste en dessous. Côté technique, il ne réinvente rien : il est construit avec les outils de la communauté Universal Blue et BlueBuild. Ce qu'il ajoute, c'est le lien entre la fiche Symbifox, le compte de la personne et la machine.
Où ça peut être plus complexe
Les logiciels qui n'existent que sous Windows. C'est l'obstacle numéro un, bien avant le système lui-même. Un logiciel comptable, un pilote d'appareil ou une application métier sans équivalent Web ou Linux peut suffire à garder un poste sous Windows. Blue Fox OS ne gère pas ce poste-là : il ne sait pas appliquer une fiche à une machine Windows.
Il faut les serveurs. Sans Symbifox et Authentik joignables à l'installation, on obtient un Linux aux couleurs de l'organisation, mais pas un poste configuré. L'installation manuelle existe, elle ne remplace pas l'autre.
Certains réglages se fixent une fois. Le nom de la machine, la langue et le mode d'ouverture de session sont appliqués à l'installation. Les changer dans la fiche ne les change pas sur les postes déjà en service.
Retirer une machine n'est pas l'effacer. Révoquer un poste dans Symbifox le coupe à sa synchronisation suivante, et le départ d'une personne du groupe autorisé produit le même effet. Mais la machine garde sa dernière configuration : ce n'est pas un effacement à distance.
Le projet est jeune. Il a été éprouvé sur des machines d'essai, pas encore sur des années de parc en production. Il faut le traiter comme tel : un pilote sur quelques postes avant toute bascule.
Faire l'essai dans votre PME : un pilote en quatre étapes
Personne ne devrait basculer un parc entier sur un système qu'il n'a pas vu tourner chez lui. Voici comment on mènerait un pilote sur deux à quatre semaines.
- Faire l'inventaire des logiciels. Pour chaque poste, notez ce qui n'existe que sous Windows et vérifiez s'il en existe une version Web. Un poste qui dépend d'un seul logiciel Windows reste sous Windows, et c'est correct.
- Choisir deux ou trois postes pilotes. Idéalement des personnes qui travaillent surtout dans le navigateur, le courriel et Nextcloud, et un poste qu'on peut remettre sous Windows sans bloquer personne.
- Préparer la clé. Téléchargez l'édition qui convient sur la page de téléchargement, comparez l'empreinte SHA-256, puis écrivez l'image sur une clé USB. Pour l'installation sans intervention, votre Symbifox doit avoir le module Politique et votre fiche doit être remplie.
- Mesurer après deux semaines. Combien de temps a pris chaque installation? Combien de demandes d'aide? Quels logiciels ont manqué? Ces trois chiffres disent si on étend le pilote ou si on s'arrête là.
Une question qu'on nous pose souvent : que se passe-t-il si on veut revenir en arrière? Le poste pilote se réinstalle sous Windows comme n'importe quel ordinateur, et les fichiers sont restés dans Nextcloud. Rien n'est prisonnier du poste.
Chez Blue Fox
Blue Fox OS est un projet libre, pas un forfait. On le développe ouvertement parce qu'il répond à la question que laissait ouverte notre article sur la migration d'Active Directory vers Authentik : une fois les comptes sortis de chez Microsoft, qu'est-ce qui remplace les stratégies de groupe sur les postes?
La version 1.0.0 est la première version stable. Le code de Blue Fox OS est sur GitHub, et le site de Blue Fox OS montre ce que Symbifox pilote sur le poste. Si vous utilisez déjà Symbifox, vos postes peuvent en tirer leur configuration dès aujourd'hui.
Si votre organisation se pose la même question, ou si vous regardez votre parc Windows 10 en vous demandant quoi faire en octobre, parlons de vos postes de travail.
Sources
- Microsoft Learn, programme ESU pour Windows 10 : prix de 61 $ US par poste la première année, qui double chaque année suivante
- Microsoft Learn, vue d'ensemble des stratégies de groupe : le mécanisme que Blue Fox OS remplace
- Blue Fox OS, notes de la version 1.0.0 : contenu, éditions et vérification des fichiers
- Guide de Symbifox, Postes Blue Fox OS : la fiche, les exceptions par personne et la révocation des machines
- Code du module Politique de Symbifox : ce que la fiche décrit et remet à chaque poste
- Fedora Kinoite : la base de Blue Fox OS, KDE Plasma en version atomique
- Documentation Fedora, mises à jour et retours arrière : le fonctionnement des mises à jour d'un bloc
- Universal Blue : les images de base dont Blue Fox OS hérite
- BlueBuild : l'outil qui construit l'image
- Sigstore, cosign : la signature des images
- Authentik : les comptes et l'authentification à deux facteurs
- Univention Corporate Server, manuel : un domaine compatible Active Directory pour des postes Windows
- Canonical, documentation d'ADSys : les stratégies de groupe d'Active Directory appliquées à Ubuntu