Aller au contenu principal

Modèle de responsabilité partagée — VM instances

Voici le modèle RACI définissant la répartition des responsabilités entre le client et Cloud Temple pour l'utilisation du service VM instances (machines virtuelles mutualisées).

Particularité de l'offre VM instances
Contrairement à l'offre IaaS dédiée, le service VM instances repose sur une infrastructure de calcul mutualisée et entièrement managée par Cloud Temple. Cloud Temple prend en charge la gestion complète de l'hyperviseur, des images système et de la couche infrastructure. Le client conserve la pleine responsabilité de ce qui s'exécute à l'intérieur de ses instances : système d'exploitation invité, applications, données et sécurité applicative.


Définition des rôles

RôleDescription
(R) Réalise__R__éalise le processus
(A) Approuve__A__pprouve la réalisation du processus
(C) Consulte__C__onsulté pendant le processus
(I) Informé__I__nformé des résultats du processus (via l'outillage, le portail ou la messagerie)

Infrastructure physique & hyperviseur

Cloud Temple est entièrement responsable de la couche infrastructure et d'hyperviseur. Le client n'a pas accès à cette couche.

ActivitéClientCloud Temple
Assurer la mise en œuvre et le maintien des datacenters physiquesRA
Assurer la mise en œuvre et le maintien des infrastructures calcul mutualiséIRA
Assurer la mise en œuvre et le maintien des infrastructures stockageIRA
Assurer la mise en œuvre et le maintien de la connectivité réseau backboneIRA
Gérer, mettre à jour et maintenir en condition de sécurité les hyperviseurs (1)IRA
Assurer la haute disponibilité de la plateforme d'hyperviseursIRA
Gérer les incidents, problèmes et capacités des couches infrastructure et hyperviseurIRA
Acquérir et maintenir les licences essentielles au fonctionnement de la plateformeRA

(1) Les hyperviseurs et la couche de virtualisation sont entièrement sous la responsabilité de Cloud Temple. Le client ne dispose d'aucun accès à l'hyperviseur ni à la couche de gestion sous-jacente.


Images, templates & catalogue

ActivitéClientCloud Temple
Construire, publier et maintenir les images officielles du catalogue (2)IRA
Appliquer les correctifs de sécurité et les mises à jour sur les images du catalogueRA
Valider la conformité et la sécurité des images publiées dans le catalogueRA
Dériver une image officielle du catalogue pour créer une image personnalisée (3)RAI
S'assurer de la conformité, des licences et de la sécurité de toute image personnalisée dérivéeRA
Maintenir et mettre à jour les images personnalisées dérivées (correctifs OS, outils intégrés)RA

(2) Les images officielles du catalogue (distributions Linux, Windows Server, etc.) sont construites, maintenues et mises à jour par Cloud Temple. Leur niveau de sécurité à l'état initial est sous la responsabilité de Cloud Temple.
(3) Le client peut dériver une image officielle du catalogue pour créer une image personnalisée. Dès lors, l'entière responsabilité de cette image lui incombe : conformité, licences, mises à jour de sécurité, présence et mise à jour des tools, et hardening. Cloud Temple ne prend pas en charge le maintien de ces images dérivées.


Provisionnement & cycle de vie des instances

ActivitéClientCloud Temple
Créer, démarrer, arrêter et supprimer des instances VMRAI
Choisir le gabarit (flavor) et l'image de départ de l'instanceRA
Redimensionner une instance (changement de gabarit) (4)RAI
Gérer les métadonnées et tags associés aux instancesRA
Gérer le cycle de vie des instances (création, modification, décommissionnement)RA
Prendre la décision d'ajouter ou réduire des ressources.RA

(4) Le redimensionnement peut nécessiter un redémarrage de l'instance. La disponibilité de l'application hébergée pendant cette opération est sous la responsabilité du client.


Système d'exploitation invité (Guest OS) & tools

Le client a la pleine maîtrise et la pleine responsabilité du système d'exploitation à l'intérieur de ses instances.

Condition de validité du SLA — Tools obligatoires

Les tools VM instances (agents de gestion de l'hyperviseur) sont pré-installés par Cloud Temple lors du déploiement de l'instance depuis le catalogue. Ces agents sont indispensables au bon fonctionnement de la plateforme et à la mesure de la disponibilité.

Si le client désactive ou supprime ces tools, le SLA est immédiatement caduc. Cloud Temple ne peut plus garantir ni mesurer la disponibilité de l'instance sans ces agents. La présence et le bon fonctionnement des tools sont sous l'entière responsabilité du client durant l'exploitation.

ActivitéClientCloud Temple
Pré-installer les tools (agents hyperviseur, PV drivers) lors du déploiement depuis le catalogue (5)RA
S'assurer que les tools restent installés, activés et à jour durant toute la vie de l'instance (6)RA
Appliquer les correctifs et mises à jour de sécurité du système d'exploitation invitéRA
Durcir la configuration du système d'exploitation (CIS, recommandations ANSSI, etc.)RA
Gérer les comptes utilisateurs, mots de passe et clés SSH à l'intérieur de l'instance (7)RA
Installer et configurer les agents de supervision (métriques OS, logs système)RA
Maintenir la conformité réglementaire applicable aux OS et aux données hébergéesRA

(5) Cloud Temple fournit une image initiale à l'état de sortie du catalogue avec les tools pré-installés. La responsabilité de la configuration, du durcissement et des mises à jour ultérieures du système d'exploitation revient intégralement au client dès la première connexion à l'instance.
(6) La suppression ou la désactivation des tools par le client entraîne la suspension immédiate des engagements de niveau de service (SLA) pour l'instance concernée. Cloud Temple ne peut être tenu responsable des dysfonctionnements liés à l'absence de ces agents.
(7) La sécurité des accès à l'instance (solidité des mots de passe, gestion des clés SSH, principe de moindre privilège) est sous l'entière responsabilité du client. Cloud Temple ne peut être tenu responsable d'une compromission résultant d'une configuration d'accès insuffisamment sécurisée.


Sécurité des instances & exposition Internet

Responsabilité de sécurité du client

Cloud Temple assure uniquement l'isolation inter-tenants au niveau de la plateforme. La protection de chaque instance contre les menaces réseau (Internet, flux internes) est entièrement sous la responsabilité du client. Une instance connectée à Internet sans filtrage adéquat ou avec des credentials faibles expose le client à des risques de compromission pour lesquels Cloud Temple ne saurait être tenu responsable.

ActivitéClientCloud Temple
Assurer l'isolation réseau inter-tenants au niveau de la plateformeRA
Protéger les instances exposées sur Internet (règles de filtrage, security groups, pare-feu) (A)RA
S'assurer qu'aucun service n'est exposé sur Internet sans règle de filtrage expliciteRA
Mettre en place et maintenir un pare-feu applicatif (WAF, IDS/IPS) si requis par le niveau de criticitéRA
Configurer des mots de passe robustes et des clés SSH sécurisées sur toutes les instances (B)RA
Appliquer le principe du moindre privilège sur les comptes OS et les accès distants (SSH, RDP)RA
Mettre en place une solution de détection et réponse aux incidents (EDR, SIEM) si requisRA
Procéder au durcissement de la configuration réseau et OS des instances (désactivation des services inutiles)RA
Notifier Cloud Temple en cas de suspicion de compromission affectant la plateforme mutualiséeRAC

(A) Toute instance connectée à Internet via une IP publique ou une règle NAT sans filtrage adéquat l'est sous la seule responsabilité du client. Cloud Temple n'effectue pas d'inspection ni de filtrage des flux sortants ou entrants du tenant.
(B) L'utilisation de mots de passe faibles, de clés SSH compromises ou d'accès root non restreints constitue un manquement aux bonnes pratiques de sécurité. Cloud Temple ne peut être tenu responsable d'une compromission résultant d'une configuration d'accès insuffisamment sécurisée de la part du client.


Applications & middlewares

ActivitéClientCloud Temple
Installer, configurer et maintenir les applications et middlewares dans les instancesRA
Appliquer les correctifs de sécurité des applications et middlewaresRA
Acquérir et détenir les licences logicielles des applications hébergéesRA
Mettre en place une stratégie antivirale sur les instancesRA
Gérer la continuité applicative (load balancing, réplication, clustering)RA

Réseau & connectivité

ActivitéClientCloud Temple
Assurer le maintien du réseau backbone et de l'infrastructure réseau mutualiséeIRA
Configurer les interfaces réseau des instancesRA
Gérer le plan d'adressage IP dans le tenantRAI
Configurer et gérer les groupes de sécurité (security groups / règles de filtrage) (6)RA
Souscrire et configurer l'accès Internet (IPs publiques, NAT)RA
Gérer les incidents sur les liens réseau backbone (couche Cloud Temple)IRA

(6) La configuration des règles de filtrage réseau applicables aux instances est sous la responsabilité du client. Cloud Temple assure uniquement l'isolation inter-tenants au niveau de la plateforme.


Stockage des instances

ActivitéClientCloud Temple
Assurer le maintien en condition opérationnelle de l'infrastructure de stockage mutualiséeIRA
Assurer le maintien en condition de sécurité de l'infrastructure de stockageIRA
Créer, attacher et gérer les volumes de stockage supplémentairesRAI
S'assurer de la cohérence des données stockées dans les instancesRA
Définir et appliquer une politique de chiffrement des données à l'intérieur des instances (7)RA

(7) Le chiffrement au repos de l'infrastructure de stockage sous-jacente est assuré par Cloud Temple. Le chiffrement applicatif des données (au niveau du système de fichiers ou de la base de données) est sous la responsabilité du client.


Sauvegarde & snapshots

ActivitéClientCloud Temple
Assurer le maintien en condition opérationnelle de l'infrastructure de sauvegardeIRA
Activer et configurer la politique de sauvegarde associée à une instanceRA
Déclencher des snapshots ponctuels d'une instanceRA
Vérifier la cohérence et la restaurabilité des sauvegardes effectuéesRA
Effectuer des tests de restauration périodiquesRA
Gérer les capacités de stockage dédiées aux sauvegardesRC
Définir la stratégie de continuité ou de reprise d'activité pour les applications hébergéesRA

Surveillance & performance

ActivitéClientCloud Temple
Surveiller le bon fonctionnement de l'infrastructure physique et des hyperviseursIRA
Assurer le suivi de la performance des ressources mutualisées (calcul, stockage, réseau)IRA
Superviser les performances des instances (CPU, RAM, disk I/O, réseau au niveau guest)RA
Mettre en place une solution de métrologie et d'alerte pour les applications hébergéesRA

Gestion des accès & identités

ActivitéClientCloud Temple
Assurer l'accessibilité de la Console Cloud Temple et de l'APIRA
Gérer les habilitations des équipes Cloud Temple à l'infrastructure qualifiée SecNumCloudRA
Administrer les accès à la Console Cloud Temple (utilisateurs, rôles, IAM)RA
Gérer les accès au sein des instances (comptes OS, clés SSH, bastion)RA
Configurer un référentiel d'authentification externe (SSO, LDAP) pour la ConsoleRAC

Journaux (logs)

ActivitéClientCloud Temple
Conserver et mettre à disposition les journaux de la plateforme VM instances (8)RA
Collecter, conserver et analyser les journaux système et applicatifs des instancesRA

(8) La durée de rétention des journaux de la plateforme est précisée dans la convention de service VM instances.


Documentation & contractuel

ActivitéClientCloud Temple
Assurer la gestion commerciale et contractuelle (devis, commandes, facturation)IRA
Assurer le suivi contractuel de la prestation (livraisons, facturation)RAI
Assurer la maintenance et la disponibilité de la documentation technique du serviceIRA
Tenir à jour la CMDB relative aux instances déployées dans son tenantRA
Maintenir à jour la politique d'accès à la Console et à l'APIRA

Réversibilité

ActivitéClientCloud Temple
Planifier le projet de réversibilité et choisir les infrastructures ciblesRAI
Exporter les données et images d'instances via l'API ou les outils mis à dispositionRAI
Procéder au démantèlement des configurations à la suite de la résiliationIRA
Réaliser l'effacement sécurisé des données sur les supports de stockage et fournir une attestationIRA

Des services professionnels sont disponibles si vous souhaitez déléguer tout ou partie des responsabilités listées comme étant à la charge du client. Contactez votre interlocuteur commercial Cloud Temple.