Passa al contenuto principale

Modello di responsabilità condivisa — Istanze VM

Ecco il modello RACI che definisce la ripartizione delle responsabilità tra il cliente e Cloud Temple per l'utilizzo del servizio Istanze VM (macchine virtuali condivise).

Particolarità dell'offerta Istanze VM
A differenza dell'offerta IaaS dedicata, il servizio Istanze VM si basa su un'infrastruttura di calcolo condivisa e completamente gestita da Cloud Temple. Cloud Temple gestisce integralmente l'hypervisor, le immagini di sistema e il livello infrastrutturale. Il cliente mantiene la piena responsabilità di ciò che viene eseguito all'interno delle proprie istanze: sistema operativo guest, applicazioni, dati e sicurezza applicativa.


Definizione dei ruoli

RuoloDescrizione
(R) Esegue__R__ealizza il processo
(A) Approva__A__pprova la realizzazione del processo
(C) Consulta__C__onsultato durante il processo
(I) Informato__I__nformato sui risultati del processo (tramite strumenti, portale o messaggistica)

Infrastruttura fisica & hypervisor

Cloud Temple è interamente responsabile del livello di infrastruttura e di hypervisor. Il cliente non ha accesso a questo livello.

AttivitàClienteCloud Temple
Garantire l'implementazione e la manutenzione dei datacenter fisiciRA
Garantire l'implementazione e la manutenzione delle infrastrutture di calcolo condivisoIRA
Garantire l'implementazione e la manutenzione delle infrastrutture di storageIRA
Garantire l'implementazione e la manutenzione della connettività rete backboneIRA
Gestire, aggiornare e mantenere in condizioni di sicurezza gli hypervisor (1)IRA
Garantire l'alta disponibilità della piattaforma di hypervisorIRA
Gestire incidenti, problemi e capacità dei livelli di infrastruttura e hypervisorIRA
Acquisire e mantenere le licenze essenziali per il funzionamento della piattaformaRA

(1) Gli hypervisor e il livello di virtualizzazione sono interamente sotto la responsabilità di Cloud Temple. Il cliente non dispone di alcun accesso all'hypervisor né al livello di gestione sottostante.


AttivitàClienteCloud Temple
Creare, pubblicare e mantenere le immagini ufficiali del catalogo (2)IRA
Applicare patch di sicurezza e aggiornamenti alle immagini del catalogoRA
Validare la conformità e la sicurezza delle immagini pubblicate nel catalogoRA
Derivare un'immagine ufficiale del catalogo per creare un'immagine personalizzata (3)RAI
Garantire la conformità, le licenze e la sicurezza di qualsiasi immagine personalizzata derivataRA
Mantenere e aggiornare le immagini personalizzate derivate (patch OS, strumenti integrati)RA

(2) Le immagini ufficiali del catalogo (distribuzioni Linux, Windows Server, ecc.) vengono create, mantenute e aggiornate da Cloud Temple. Il relativo livello di sicurezza iniziale è sotto la responsabilità di Cloud Temple.
(3) Il cliente può derivare un'immagine ufficiale del catalogo per creare un'immagine personalizzata. Di conseguenza, la piena responsabilità di tale immagine ricade su di lui: conformità, licenze, aggiornamenti di sicurezza, presenza e aggiornamento dei tool e hardening. Cloud Temple non supporta la manutenzione di tali immagini derivate.


Provisioning e ciclo di vita delle istanze

AttivitàClienteCloud Temple
Creare, avviare, arrestare ed eliminare le istanze VMRAI
Scegliere il profilo (flavor) e l'immagine di avvio dell'istanzaRA
Ridimensionare un'istanza (cambio di profilo) (4)RAI
Gestire le metadati e i tag associati alle istanzeRA
Gestire il ciclo di vita delle istanze (création, modification, décommissionnement)RA
Prendere la decisione di aggiungere o ridurre le risorse.RA

(4) Il ridimensionamento potrebbe richiedere il riavvio dell'istanza. La disponibilità dell'applicazione ospitata durante questa operazione è di responsabilità del cliente.


Sistema operativo guest (Guest OS) & tools

Il cliente ha il pieno controllo e la piena responsabilità del sistema operativo all'interno delle proprie istanze.

Condition de validité du SLA — Tools obligatoires

I tools per le istanze VM (agents de gestion de l'hyperviseur) sono preinstallati da Cloud Temple durante il deployment dell'istanza dal catalogo. Questi agenti sono indispensabili per il corretto funzionamento della piattaforma e per il monitoraggio della disponibilità.

Se il cliente disattiva o elimina questi tools, il SLA è immediatamente nullo. Cloud Temple non può più garantire né misurare la disponibilità dell'istanza senza questi agenti. La presenza e il corretto funzionamento dei tools sono sotto la piena responsabilità del cliente durante l'esercizio.

AttivitàClienteCloud Temple
Preinstallare i tools (agents hyperviseur, PV drivers) durante il deployment dal catalogo (5)RA
Assicurarsi che i tools rimangano installati, attivati e aggiornati per tutta la durata dell'istanza (6)RA
Applicare le patch e gli aggiornamenti di sicurezza del sistema operativo guestRA
Hardening della configurazione del sistema operativo (CIS, recommandations ANSSI, etc.)RA
Gestire gli account utente, le password e le chiavi SSH all'interno dell'istanza (7)RA
Installare e configurare gli agenti di monitoraggio (métriques OS, logs système)RA
Mantenere la conformità normativa applicabile agli OS e ai dati ospitatiRA

(5) Cloud Temple fornisce un'immagine iniziale allo stato di uscita dal catalogo con i tools preinstallati. La responsabilità della configurazione, dell'hardening e degli aggiornamenti successivi del sistema operativo ricade interamente sul cliente fin dalla prima connessione all'istanza.
(6) La rimozione o la disattivazione dei tools da parte del cliente comporta la sospensione immediata degli impegni di livello di servizio (SLA) per l'istanza interessata. Cloud Temple non può essere ritenuta responsabile dei malfunzionamenti legati all'assenza di questi agenti.
(7) La sicurezza degli accessi all'istanza (solidité des mots de passe, gestion des clés SSH, principe de moindre privilège) è sotto la piena responsabilità del cliente. Cloud Temple non può essere ritenuta responsabile di una compromissione derivante da una configurazione di accesso insufficientemente sicura.


Sicurezza delle istanze ed esposizione a Internet

Responsabilità di sicurezza del cliente

Cloud Temple garantisce esclusivamente l'isolamento inter-tenant a livello di piattaforma. La protezione di ogni istanza contro le minacce di rete (Internet, flussi interni) è interamente sotto la responsabilità del cliente. Un'istanza connessa a Internet senza un filtraggio adeguato o con credenziali deboli espone il cliente a rischi di compromissione per i quali Cloud Temple non può essere ritenuta responsabile.

AttivitàClienteCloud Temple
Garantire l'isolamento di rete inter-tenant a livello di piattaformaRA
Proteggere le istanze esposte su Internet (regole di filtraggio, gruppi di sicurezza, firewall) (A)RA
Assicurarsi che nessun servizio sia esposto su Internet senza regola di filtraggio esplicitaRA
Implementare e mantenere un firewall applicativo (WAF, IDS/IPS) se richiesto dal livello di criticitàRA
Configurare password robuste e chiavi SSH sicure su tutte le istanze (B)RA
Applicare il principio del minimo privilegio sugli account OS e sugli accessi remoti (SSH, RDP)RA
Implementare una soluzione di rilevamento e risposta agli incidenti (EDR, SIEM) se richiestoRA
Procedere all'hardening della configurazione di rete e OS delle istanze (disattivazione dei servizi non necessari)RA
Notificare Cloud Temple in caso di sospetto di compromissione che interessa la piattaforma condivisaRAC

(A) Qualsiasi istanza connessa a Internet tramite un IP pubblico o una regola NAT senza un filtraggio adeguato lo è sotto la sola responsabilità del cliente. Cloud Temple non effettua ispezione né filtraggio dei flussi in uscita o in entrata del tenant.
(B) L'uso di password deboli, chiavi SSH compromesse o accesso root non limitato costituisce una violazione delle best practice di sicurezza. Cloud Temple non può essere ritenuta responsabile di una compromissione derivante da una configurazione di accesso insufficientemente sicura da parte del cliente.


Applicazioni & middleware

AttivitàClienteCloud Temple
Installare, configurare e mantenere le applicazioni e i middleware nelle istanzeRA
Applicare i patch di sicurezza delle applicazioni e dei middlewareRA
Acquisire e detenere le licenze software delle applicazioni ospitateRA
Implementare una strategia antivirus sulle istanzeRA
Gestire la continuità applicativa (load balancing, réplication, clustering)RA

Rete & connettività

AttivitàClienteCloud Temple
Garantire il mantenimento della rete backbone e dell'infrastruttura di rete condivisaIRA
Configurare le interfacce di rete delle istanzeRA
Gestire il piano di indirizzamento IP nel tenantRAI
Configurare e gestire i gruppi di sicurezza (security groups / regole di filtraggio) (6)RA
Sottoscrivere e configurare l'accesso a Internet (IP pubblici, NAT)RA
Gestire gli incidenti sui collegamenti di rete backbone (livello Cloud Temple)IRA

(6) La configurazione delle regole di filtraggio di rete applicabili alle istanze è di responsabilità del cliente. Cloud Temple garantisce esclusivamente l'isolamento inter-tenant a livello di piattaforma.


Archiviazione delle istanze

AttivitàClienteCloud Temple
Garantire il mantenimento in condizioni operative dell'infrastruttura di archiviazione condivisaIRA
Garantire il mantenimento in condizioni di sicurezza dell'infrastruttura di archiviazioneIRA
Creare, collegare e gestire i volumi di archiviazione aggiuntiviRAI
Garantire la coerenza dei dati archiviati nelle istanzeRA
Definire e applicare una politica di crittografia dei dati all'interno delle istanze (7)RA

(7) La crittografia dei dati a riposo dell'infrastruttura di archiviazione sottostante è garantita da Cloud Temple. La crittografia applicativa dei dati (a livello di file system o database) è di responsabilità del cliente.


Backup e snapshot

AttivitàClientCloud Temple
Garantire il mantenimento in condizioni operative dell'infrastruttura di backupIRA
Attivare e configurare la politica di backup associata a un'istanzaRA
Eseguire snapshot puntuali di un'istanzaRA
Verificare la coerenza e la ripristinabilità dei backup effettuatiRA
Eseguire test di ripristino periodiciRA
Gestire le capacità di archiviazione dedicate ai backupRC
Definire la strategia di continuità o di ripristino di attività per le applicazioni ospitateRA

Monitoraggio & prestazioni

AttivitàClienteCloud Temple
Monitorare il corretto funzionamento dell'infrastruttura fisica e degli hypervisorIRA
Monitorare le prestazioni delle risorse condivise (calcolo, storage, rete)IRA
Supervisionare le prestazioni delle istanze (CPU, RAM, disk I/O, rete a livello guest)RA
Implementare una soluzione di metriche e allerta per le applicazioni ospitateRA

Gestione degli accessi e delle identità

AttivitàClienteCloud Temple
Garantire l'accessibilità alla Console Cloud Temple e all'APIRA
Gestire le autorizzazioni dei team Cloud Temple per l'infrastruttura certificata SecNumCloudRA
Amministrare gli accessi alla Console Cloud Temple (utenti, ruoli, IAM)RA
Gestire gli accessi all'interno delle istanze (account OS, chiavi SSH, bastion)RA
Configurare un repository di autenticazione esterno (SSO, LDAP) per la ConsoleRAC

Log

AttivitàClienteCloud Temple
Conservare e rendere disponibili i log della piattaforma VM instances (8)RA
Raccogliere, conservare e analizzare i log di sistema e applicativi delle istanzeRA

(8) La durata di conservazione dei log della piattaforma è specificata nel contratto di servizio VM instances.


Documentazione e contrattualistica

AttivitàClienteCloud Temple
Gestire l'aspetto commerciale e contrattuale (preventivi, ordini, fatturazione)IRA
Gestire il monitoraggio contrattuale della prestazione (consegne, fatturazione)RAI
Garantire la manutenzione e la disponibilità della documentazione tecnica del servizioIRA
Aggiornare la CMDB relativa alle istanze distribuite nel proprio tenantRA
Mantenere aggiornata la politica di accesso alla Console e all'APIRA

Reversibilità

AttivitàClienteCloud Temple
Pianificare il progetto di reversibilità e scegliere le infrastrutture di destinazioneRAI
Esportare i dati e le immagini delle istanze tramite l'API o gli strumenti messi a disposizioneRAI
Procedere allo smantellamento delle configurazioni in seguito alla risoluzioneIRA
Effettuare la cancellazione sicura dei dati sui supporti di archiviazione e fornire un attestatoIRA

Sono disponibili servizi professionali se si desidera delegare tutto o parte delle responsabilità elencate come a carico del cliente. Contattare il proprio referente commerciale Cloud Temple.