04 28 29 40 72 Devis gratuit
Explicatif · Cloud

Le cloud, en deux axes seulement

Privé, public, hybride d'un côté. IaaS, PaaS, SaaS de l'autre. Ce sont deux questions différentes, et les confondre est la raison pour laquelle le vocabulaire du cloud paraît impénétrable.

Définition

Le cloud désigne la consommation de ressources informatiques (puissance, stockage, logiciels) à la demande et via le réseau, sans posséder le matériel qui les porte. On paie l'usage plutôt que l'équipement.

Tout le vocabulaire qui suit répond à deux questions distinctes : où la ressource se trouve, et jusqu'où va la responsabilité du fournisseur.

Il faut d'abord évacuer une confusion fréquente : « aller dans le cloud » ne veut rien dire en soi. Une entreprise qui utilise une messagerie hébergée est déjà dans le cloud, même si elle garde un serveur dans son local. La question n'est jamais binaire, elle porte sur chaque brique prise séparément.

Axe 1 : où la ressource se trouve

Public, privé, hybride. C'est une question de mutualisation et de localisation, pas de niveau de sécurité.

Mutualisé

Cloud public

L'infrastructure du fournisseur est partagée entre tous ses clients, chacun étant isolé logiquement des autres. Capacité quasi illimitée, facturation à l'usage, mise en service immédiate.

C'est ce qu'utilisent la quasi-totalité des PME, souvent sans le nommer ainsi.

Dédié

Cloud privé

Une infrastructure réservée à une seule organisation, soit chez elle, soit chez un hébergeur sur du matériel qui lui est dédié. Plus de maîtrise, plus de coût fixe, et la capacité ne s'étire plus toute seule.

Justifié par une contrainte réglementaire ou contractuelle, rarement par le confort.

Les deux

Cloud hybride

Une partie chez vous, une partie chez un fournisseur, les deux reliées. C'est la situation réelle de la plupart des PME : messagerie et documents hébergés, application métier restée sur un serveur local.

Le plus souvent constaté plutôt que choisi, et ce n'est pas un défaut.

« Privé » ne veut pas dire « plus sûr »

C'est l'idée reçue la plus tenace du sujet. Un cloud privé hébergé dans le placard d'une PME, sans local ventilé, sans redondance d'alimentation, sans surveillance la nuit et sans restauration jamais testée est objectivement moins sûr qu'un cloud public exploité dans un centre de données par des équipes dédiées.

Le cloud privé apporte de la maîtrise et répond à des contraintes de localisation ou de contrat. Il n'apporte de la sécurité que si l'on finance les moyens qui vont avec, ce que peu de PME peuvent faire.

Axe 2 : jusqu'où va la responsabilité du fournisseur

C'est tout ce que signifient IaaS, PaaS et SaaS. Plus on monte, moins on administre, et moins on décide.

Modèle Ce que le fournisseur gère Ce qui reste à votre charge Exemple parlant
IaaS
infrastructure
Le matériel, le réseau, l'électricité, la couche de virtualisation Le système d'exploitation, ses correctifs, les applications, les données, les sauvegardes Vous louez un serveur virtuel vide et vous l'administrez entièrement
PaaS
plateforme
Tout le précédent, plus le système et les composants techniques Votre application et vos données Une base de données managée : vous l'utilisez, personne ne la met à jour à la main
SaaS
logiciel
Tout, jusqu'à l'application elle-même Vos données, vos utilisateurs, vos droits d'accès, et la sauvegarde Une messagerie ou un logiciel de paie en ligne : vous ouvrez un navigateur

La ligne commune aux trois modèles

Dans les trois cas, vos données, vos comptes utilisateurs et leurs droits restent votre responsabilité. Aucun modèle de cloud ne vous dispense de savoir qui a accès à quoi, ni de fermer le compte de quelqu'un qui part.

« Le fournisseur sécurise le nuage, vous sécurisez ce que vous mettez dedans. »

Et la sauvegarde aussi

Le malentendu le plus coûteux. Un fournisseur garantit la disponibilité de sa plateforme et sa propre redondance, pas la récupération de vos données contre vos propres erreurs : suppression, compte compromis, erreur découverte six mois plus tard.

C'est vrai en IaaS, en PaaS et en SaaS.

La souveraineté des données : la question qui compte vraiment

C'est le sujet où les discours commerciaux sont les plus flous, et où les conséquences sont les plus concrètes.

Localisation n'est pas souveraineté

Un fournisseur peut parfaitement héberger vos données en France tout en étant soumis au droit d'un pays tiers du fait de sa nationalité ou de celle de sa maison mère. Dans ce cas, une autorité étrangère peut lui adresser une demande d'accès, et la localisation du centre de données n'y change rien.

Deux questions à poser, et à faire écrire :

  • Où les données sont-elles stockées, et où sont-elles répliquées ? Une sauvegarde dans un autre pays suffit à déplacer le problème.
  • À quel droit le fournisseur et ses sociétés mères sont-ils soumis ?

Quand cela compte, et quand cela ne compte pas

Soyons honnêtes : pour la messagerie et les documents courants d'une PME de vingt personnes, le sujet reste largement théorique, et la qualité de service doit primer. Il devient réel dans quatre cas :

  • Vous traitez des données de santé, ce qui impose un hébergement certifié pour cet usage.
  • Vous avez des clients publics ou des donneurs d'ordre qui l'exigent contractuellement.
  • Vous manipulez des données sensibles à forte valeur : brevets, plans industriels, dossiers juridiques.
  • Vous relevez d'une obligation sectorielle explicite.

En dehors de ces cas, exiger un hébergement souverain est légitime mais c'est un choix, pas une obligation. Et il faut en accepter la contrepartie : des catalogues de services plus restreints et parfois moins de maturité fonctionnelle.

La clause qu'on oublie toujours : la sortie

Avant de signer avec un fournisseur, posez la question de la sortie. Sous quel format récupérez-vous vos données, en combien de temps, et à quel coût ? Certains facturent l'extraction, d'autres ne proposent qu'un format propriétaire inexploitable ailleurs.

C'est l'équivalent, côté cloud, de la clause de réversibilité d'un contrat d'infogérance. Un fournisseur qui répond évasivement vous renseigne déjà sur son modèle.

Questions fréquentes

Quelle différence entre cloud privé et cloud public ?

Le cloud public repose sur une infrastructure partagée entre tous les clients du fournisseur, chacun étant isolé logiquement : capacité quasi illimitée, facturation à l'usage, mise en service immédiate. Le cloud privé est une infrastructure réservée à une seule organisation, chez elle ou chez un hébergeur sur du matériel dédié : plus de maîtrise, plus de coût fixe, et une capacité qui ne s'étire plus automatiquement.

Le cloud privé est-il plus sûr que le cloud public ?

Pas en soi, et c'est l'idée reçue la plus tenace du sujet. Un cloud privé hébergé dans le placard d'une PME, sans local ventilé, sans redondance d'alimentation, sans surveillance nocturne et sans restauration testée est objectivement moins sûr qu'un cloud public exploité par des équipes dédiées dans un centre de données. Le privé apporte de la maîtrise, et de la sécurité seulement si l'on finance les moyens correspondants.

Qu'est-ce que le cloud hybride ?

Une partie des ressources chez vous, une partie chez un fournisseur, les deux reliées. C'est la situation réelle de la plupart des PME : messagerie et documents hébergés, application métier restée sur un serveur local. Le plus souvent, c'est une situation constatée plutôt que choisie, et ce n'est pas un défaut.

Quelle différence entre IaaS, PaaS et SaaS ?

C'est une question de responsabilité. En IaaS, le fournisseur gère le matériel et la virtualisation, vous gardez le système, ses correctifs, les applications et les données. En PaaS, il gère aussi le système et les composants techniques, vous ne gardez que votre application et vos données. En SaaS, il gère tout jusqu'à l'application, vous ne gardez que vos données, vos utilisateurs et leurs droits. Plus on monte, moins on administre et moins on décide.

Le cloud dispense-t-il de sauvegarder ?

Non, dans aucun des trois modèles. Un fournisseur garantit la disponibilité de sa plateforme et sa propre redondance, pas la récupération de vos données contre vos propres erreurs : suppression, compte compromis, ou erreur découverte des mois plus tard. La sauvegarde reste votre responsabilité et doit être indépendante de la plateforme qu'elle protège.

Mes données sont hébergées en France : sont-elles souveraines ?

Pas nécessairement. Un fournisseur peut héberger vos données en France tout en étant soumis au droit d'un pays tiers du fait de sa nationalité ou de celle de sa maison mère, et une autorité étrangère peut alors lui adresser une demande d'accès. Deux questions à faire écrire : où les données sont stockées et répliquées, et à quel droit le fournisseur et ses sociétés mères sont soumis.

Faut-il absolument un hébergement souverain ?

Cela compte vraiment dans quatre cas : traitement de données de santé, clients publics ou donneurs d'ordre qui l'exigent contractuellement, données sensibles à forte valeur comme des brevets ou des dossiers juridiques, et obligation sectorielle explicite. En dehors de ces cas, c'est un choix légitime mais pas une obligation, et il faut accepter la contrepartie : des catalogues de services plus restreints.

Que faut-il vérifier avant de signer avec un fournisseur cloud ?

La sortie. Sous quel format récupérez-vous vos données, en combien de temps et à quel coût ? Certains facturent l'extraction, d'autres ne proposent qu'un format propriétaire inexploitable ailleurs. C'est l'équivalent de la clause de réversibilité d'un contrat d'infogérance, et un fournisseur évasif sur ce point vous renseigne sur son modèle.

Où sont vos données, exactement ?

Nous cartographions vos services hébergés, leur localisation, leur sauvegarde et vos conditions de sortie. Hébergement en France pour nos offres cloud, et audit offert sous 5 jours ouvrés.

Faire le point sur mon cloud