Hermes Agent sur Plesk : installez une IA personnelle qui travaille 24 h/24
Un agent IA qui conserve une mémoire, crée ses propres compétences et continue ses automatisations lorsque votre ordinateur est éteint : c’est la promesse de Hermes Agent. Le projet open source de Nous Research peut fonctionner en permanence sur un serveur, recevoir des demandes depuis Telegram ou Discord, exécuter des tâches planifiées et utiliser le modèle d’IA de votre choix.
Un serveur dédié administré avec Plesk peut l’héberger, mais il ne suffit pas de coller une commande d’installation. Hermes peut manipuler des fichiers, lancer des commandes et conserver des clés API. L’exposer directement sur Internet ou lui monter les répertoires de vos sites transformerait un assistant pratique en risque majeur. Ce guide propose donc une installation Docker persistante, limitée en ressources et publiée derrière le HTTPS de Plesk.
L’architecture recommandée en cinq points
- Hermes Agent fonctionne dans son conteneur officiel, jamais directement avec les droits root de l’hôte.
- Sa configuration, sa mémoire et ses skills sont conservés dans un seul volume monté sur
/opt/data. - Le tableau de bord écoute derrière un port lié uniquement à
127.0.0.1. - Plesk et Nginx terminent le HTTPS sur un sous-domaine dédié.
- L’API 8642 reste privée tant qu’aucune application externe n’en a réellement besoin.
Hermes Agent, c’est quoi exactement ?
Hermes Agent n’est pas le modèle Hermes 4 et ce n’est pas un nouveau concurrent direct de ChatGPT. C’est un environnement agentique open source développé par Nous Research sous licence MIT. Il relie un modèle de langage à des outils, une mémoire persistante, des tâches planifiées, des skills réutilisables, des sous-agents et un gateway de messagerie.
Cette distinction permet de choisir le moteur qui raisonne. Hermes peut passer par Nous Portal, OpenRouter, OpenAI, Anthropic, Google, DeepSeek, GitHub Copilot ou un endpoint compatible avec l’API OpenAI. Un modèle local servi par Ollama ou vLLM est également possible, mais il exige généralement une machine séparée ou un GPU adapté.
Nous Research présente surtout Hermes comme « l’agent qui grandit avec vous ». Il faut comprendre cette formule correctement. L’agent ne réentraîne pas silencieusement les poids du modèle. Il accumule des notes, construit un profil utilisateur, retrouve des éléments de sessions précédentes et transforme des procédures réussies en skills. Son apprentissage réside donc dans des fichiers et des méthodes réutilisables, pas dans une modification magique du LLM.
Cette mémoire le rapproche d’agents conçus pour les tâches longues, comme Muse Code, capable de reprendre un travail interrompu. Hermes va plus loin sur la continuité personnelle : le même agent peut être contacté depuis un terminal, un téléphone, une messagerie ou son tableau de bord.
Pourquoi l’installer sur un serveur Plesk ?
Sur un ordinateur portable, Hermes s’arrête lorsque la machine se met en veille. Sur un serveur, son gateway reste disponible en permanence. Il peut envoyer une veille chaque matin, surveiller une source, préparer un rapport, déclencher une sauvegarde autorisée ou répondre à un message Telegram pendant que votre PC est fermé.
Plesk apporte trois briques utiles : la gestion du domaine, le certificat TLS et le reverse proxy Nginx. L’extension Docker peut aussi déployer et redémarrer le conteneur. Le panneau ne sécurise toutefois pas automatiquement l’application téléchargée. La documentation Docker de Plesk prévient qu’un conteneur peut exposer un port sur toutes les interfaces et que ses données persistantes ne sont pas intégrées aux sauvegardes Plesk classiques.
Installer Hermes sur le même serveur que des sites de production n’est pas toujours le meilleur choix. Pour une boutique, un espace client ou des données sensibles, un petit VPS séparé réduit le rayon d’impact. Plesk sait piloter un hôte Docker distant, mais cette fonction demande un add-on de licence. Sur un serveur unique, il faut au minimum isoler le conteneur, limiter ses ressources et ne lui donner accès à aucun répertoire de site.
Combien coûte un agent Hermes auto-hébergé ?
| Élément | Coût | À prévoir |
|---|---|---|
| Hermes Agent | Gratuit | Projet open source sous licence MIT. |
| Serveur | Déjà inclus ou quelques euros par mois | Hermes recommande 1 Go de RAM au minimum, 2 à 4 Go et deux cœurs pour un usage confortable. |
| Plesk et extension Docker | Selon la licence | L’extension locale dépend de l’offre Plesk ; la gestion d’un Docker distant nécessite un add-on. |
| Modèle d’IA | Variable | Abonnement Nous Portal ou facturation du fournisseur choisi. |
| Outils web, image ou voix | Variable | Inclus dans certaines offres Nous Portal ou facturés par des services séparés. |
Le logiciel peut donc être gratuit tandis que chaque tâche reste payante. Un agent qui recherche, relit des fichiers, délègue à des sous-agents puis recommence consomme davantage qu’une question simple. Notre article sur le Gauntlet Loop montre pourquoi une boucle autonome peut engloutir des tokens. Le bon indicateur est le coût d’une tâche terminée et validée, pas le prix d’un seul million de tokens.
Les prérequis pour ce guide Plesk
- un serveur Plesk sous Linux x86-64 avec l’accès administrateur ;
- Nginx activé dans Plesk ;
- l’extension Docker installée ;
- un sous-domaine, par exemple
hermes.exemple.com; - un certificat Let’s Encrypt valide pour ce sous-domaine ;
- au moins 2 Go de RAM disponibles, idéalement 4 Go si les outils de navigateur sont utilisés ;
- une clé de fournisseur ou un abonnement Nous Portal.
Aucun GPU n’est nécessaire lorsque le modèle fonctionne chez un fournisseur distant. Il faut en revanche surveiller la mémoire : Chromium et Playwright constituent la partie la plus gourmande. Sur un serveur Plesk qui héberge déjà plusieurs sites, garder 4 Go pour Hermes peut nécessiter une montée en gamme.
L’architecture sécurisée avec Plesk et Docker

Cette architecture sépare quatre responsabilités. Plesk gère le domaine et le certificat. Nginx transmet les requêtes au tableau de bord. Docker limite le processus et conserve l’application dans une image remplaçable. Le volume contient la configuration, les clés, les sessions, la mémoire, les skills, les tâches cron et les journaux.
Le conteneur ne doit monter ni /var/www/vhosts, ni /etc/psa, ni /root, ni /var/run/docker.sock. Ce dernier donnerait à l’agent un contrôle indirect presque complet sur les autres conteneurs et sur l’hôte. Une seule montée est nécessaire : le répertoire de données vers /opt/data.
Étape 1 : préparer Plesk, le domaine et le stockage
Dans Plesk, créez le sous-domaine hermes.exemple.com. Activez ensuite un certificat Let’s Encrypt et forcez la redirection HTTP vers HTTPS. Vérifiez dans Outils et paramètres > Gestion des services que Nginx fonctionne, puis installez l’extension Docker depuis le catalogue si elle n’est pas encore présente.
Connectez-vous ensuite au serveur en SSH. La documentation officielle de Hermes déconseille les consoles web des hébergeurs pour copier des commandes Docker, car certains caractères peuvent être altérés. Créez un répertoire persistant :
sudo mkdir -p /opt/hermes-data
sudo chmod 700 /opt/hermes-data
Ce dossier contiendra des secrets et l’historique des conversations. Il doit faire l’objet d’une sauvegarde chiffrée séparée : Plesk précise que les données des volumes Docker ne sont pas incluses automatiquement dans ses sauvegardes.
Étape 2 : lancer l’assistant de configuration Hermes
Le premier lancement se fait dans un conteneur temporaire. L’image disparaîtra à la fin, mais les réglages resteront dans /opt/hermes-data :
sudo docker run -it --rm \
-v /opt/hermes-data:/opt/data \
nousresearch/hermes-agent:latest setup
L’assistant demande le fournisseur, le modèle et les outils à activer. Nous Portal constitue le parcours le plus court : une connexion OAuth regroupe les modèles et plusieurs services web, image, voix ou navigateur. OpenRouter ou une clé directe donnent davantage de contrôle sur la facturation. Ne placez jamais la clé dans la commande Docker ou dans le fichier Compose : le wizard l’enregistre dans le fichier privé /opt/data/.env.
Commencez avec peu d’outils. Activez les fichiers, la mémoire et uniquement les intégrations indispensables. Le mode Blank Slate de Hermes permet justement de partir d’une surface minimale, puis d’ajouter les outils un par un.
Étape 3 : déployer Hermes avec Docker Compose dans Plesk
Dans Docker > Stacks > Ajouter une stack, nommez le projet hermes puis collez ce fichier Compose. Le port public de l’hôte est volontairement lié à 127.0.0.1 :
services:
hermes:
image: nousresearch/hermes-agent:latest
container_name: hermes-agent
restart: unless-stopped
command: gateway run
ports:
- "127.0.0.1:19119:9119"
volumes:
- /opt/hermes-data:/opt/data
environment:
HERMES_DASHBOARD: "1"
HERMES_DASHBOARD_HOST: "0.0.0.0"
HERMES_DASHBOARD_PORT: "9119"
shm_size: "1gb"
mem_limit: "4g"
cpus: 2
Le bind 0.0.0.0 existe uniquement à l’intérieur du conteneur afin que le proxy puisse atteindre le tableau de bord. Sur l’hôte, 127.0.0.1:19119 empêche une connexion directe depuis Internet. Le port API 8642 n’est pas publié.
restart: unless-stopped redémarre le service après un reboot. Le gigaoctet de mémoire partagée évite plusieurs problèmes avec Playwright. Les plafonds de deux processeurs et 4 Go empêchent une session de navigateur de monopoliser tout le serveur Plesk.
Pour un environnement stable, remplacez ensuite latest par un tag de version testé et publié dans les releases officielles. Une mise à jour doit être précédée d’une sauvegarde du volume, puis réalisée avec Pull et Recreate dans la stack Plesk.
Étape 4 : activer OAuth avant d’exposer le tableau de bord
Depuis le durcissement de juin 2026, Hermes refuse de démarrer un tableau de bord lié à une adresse non locale si aucun fournisseur d’authentification n’est configuré. C’est une bonne protection. Pour un sous-domaine accessible depuis Internet, la documentation officielle du tableau de bord Hermes recommande OAuth ou un fournisseur OIDC, et déconseille le simple couple identifiant/mot de passe sans VPN.
Avec Nous Portal, enregistrez l’URL de retour avant de lancer définitivement la stack :
sudo docker run -it --rm \
-v /opt/hermes-data:/opt/data \
nousresearch/hermes-agent:latest dashboard register \
--redirect-uri https://hermes.exemple.com/auth/callback
Ajoutez ensuite la valeur suivante dans /opt/hermes-data/.env, sans modifier les autres secrets :
HERMES_DASHBOARD_PUBLIC_URL=https://hermes.exemple.com
Si vous ne voulez pas utiliser OAuth, gardez le tableau de bord privé et ouvrez-le uniquement avec un tunnel SSH ou Tailscale. Le fournisseur basic intégré convient à un réseau de confiance, pas à une exposition directe sur le Web.
Étape 5 : relier le sous-domaine au conteneur
Dans Plesk, ouvrez le sous-domaine puis Docker Proxy Rules > Add Rule. Choisissez l’URL racine, le conteneur hermes-agent et la correspondance 19119 → 9119. Plesk génère la règle Nginx et conserve le certificat sur le frontal.
Le tableau de bord utilise des WebSockets pour le chat. Si la page s’affiche mais que la conversation se déconnecte, ajoutez dans Apache & nginx Settings > Additional nginx directives les en-têtes adaptés à votre configuration :
proxy_http_version 1.1;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection "upgrade";
proxy_set_header X-Forwarded-Proto $scheme;
proxy_set_header X-Forwarded-Host $host;
proxy_read_timeout 3600s;
N’ajoutez pas une seconde section location / si la règle Docker de Plesk l’a déjà créée : Nginx refuserait la configuration pour cause d’emplacement dupliqué.
Étape 6 : ajouter Telegram sans ouvrir de nouveau port
Une messagerie constitue souvent la meilleure interface pour un agent permanent. Telegram et Discord établissent des connexions sortantes ; aucun port supplémentaire ne doit être ouvert sur le serveur pour le cas courant. Lancez la configuration depuis le conteneur :
sudo docker exec -it hermes-agent hermes gateway setup
Choisissez la plateforme, saisissez le jeton dans l’assistant et activez l’appairage des utilisateurs. N’autorisez jamais tous les identifiants par défaut. Une personne capable d’envoyer une consigne à l’agent peut potentiellement déclencher ses outils.
Le gateway unifie plus de vingt plateformes, mais les connecter toutes augmente inutilement la surface d’attaque. Une messagerie principale et le tableau de bord suffisent à la plupart des installations personnelles.
Étape 7 : empêcher les boucles et limiter les outils
Un gateway fonctionne sans personne devant le terminal. Hermes recommande donc d’activer des arrêts matériels pour les appels d’outils qui répètent la même erreur ou ne progressent plus. Dans /opt/hermes-data/config.yaml, ajoutez ou adaptez :
tool_loop_guardrails:
hard_stop_enabled: true
hard_stop_after:
exact_failure: 5
idempotent_no_progress: 5
Exécutez ensuite hermes tools dans le conteneur pour désactiver les toolsets inutiles. Un agent chargé uniquement d’une veille n’a pas besoin d’installer des paquets, de modifier du code ou d’accéder à une messagerie professionnelle complète.
Cette discipline rejoint celle d’un fichier d’instructions pour les agents de développement : préciser les commandes autorisées, les répertoires interdits et les critères de validation. L’autonomie utile vient de limites explicites, pas d’un accès total.
Les contrôles à effectuer avant la première vraie mission
- Conteneur actif :
docker ps --filter name=hermes-agentdoit afficher un état stable. - Journaux propres : consultez
docker logs --tail 100 hermes-agentet corrigez toute erreur d’authentification. - Port local :
ss -lntp | grep 19119doit montrer127.0.0.1, jamais0.0.0.0. - Authentification active :
curl -s http://127.0.0.1:19119/api/statusdoit indiquer que l’authentification est requise et qu’un fournisseur est chargé. - HTTPS : le navigateur ne doit afficher ni contenu mixte ni alerte de certificat.
- Persistance : créez une note de test, recréez le conteneur puis vérifiez qu’elle existe encore.
- Sauvegarde : restaurez une copie du volume sur un environnement isolé avant de considérer la stratégie comme fiable.
Trois erreurs qui rendent ce déploiement dangereux
Monter tout le serveur dans le conteneur
Monter les sites Plesk « pour que l’agent puisse les modifier » supprime l’essentiel de l’isolation. Créez plutôt un dépôt ou un répertoire de travail dédié, avec uniquement les fichiers nécessaires. Toute publication doit passer par une sauvegarde, une revue et un mécanisme de déploiement contrôlé.
Publier directement les ports 9119 ou 8642
Une règle comme 9119:9119 écoute généralement sur toutes les interfaces. Elle contourne le certificat et les règles du domaine Plesk. Lier le port à 127.0.0.1 puis utiliser le proxy réduit cette exposition.
Confondre mémoire et vérité
Hermes peut mémoriser une préférence erronée ou transformer une mauvaise procédure en skill. Il faut auditer régulièrement les souvenirs, les tâches cron, les autorisations et les compétences générées. Un agent plus personnalisé n’est pas automatiquement plus exact.
Hermes Agent sur Plesk vaut-il le coup ?
Oui, pour une personne qui possède déjà un serveur et veut un assistant disponible en permanence, indépendant d’un ordinateur personnel. Hermes rassemble la mémoire, les skills, les automatisations, les sous-agents et les messageries dans un projet open source. Plesk simplifie le domaine, le TLS et le reverse proxy.
Le gain disparaît si le serveur devient une nouvelle machine à surveiller sans sauvegarde ni limites. Il faut compter le prix du modèle, le temps d’administration, les mises à jour et le contrôle des tâches. Le choix du moteur peut d’ailleurs faire varier fortement la facture, comme le montre notre comparatif des prix et usages des modèles GPT-5.6.
La meilleure première mission n’est pas « gère toute mon entreprise ». Demandez à Hermes de produire chaque matin une veille de trois sources, de citer ses liens et de l’envoyer sur une messagerie privée. Mesurez pendant une semaine les tokens, les erreurs, les répétitions et le temps réellement économisé. Vous saurez alors si cet agent mérite davantage d’outils — ou simplement une tâche mieux définie.
Guide fondé sur la documentation officielle de Hermes Agent et de Plesk consultée le 7 août 2026. Les commandes, options d’authentification et offres peuvent évoluer rapidement.









