0% ont trouvé ce document utile (0 vote)
5 vues21 pages

Support2Cours Module7V1.0

Le document traite des fondamentaux du Cloud Computing, en mettant l'accent sur la sécurité et la gouvernance cloud. Il aborde des concepts clés tels que la gestion des identités et des accès (IAM), la sécurité réseau, le chiffrement des données et la segmentation réseau, tout en soulignant l'importance d'une approche proactive et d'une responsabilité partagée entre le fournisseur et le client. Enfin, il insiste sur la nécessité d'une surveillance continue et d'une conformité réglementaire pour garantir la sécurité des environnements cloud.

Transféré par

mmeland07
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues21 pages

Support2Cours Module7V1.0

Le document traite des fondamentaux du Cloud Computing, en mettant l'accent sur la sécurité et la gouvernance cloud. Il aborde des concepts clés tels que la gestion des identités et des accès (IAM), la sécurité réseau, le chiffrement des données et la segmentation réseau, tout en soulignant l'importance d'une approche proactive et d'une responsabilité partagée entre le fournisseur et le client. Enfin, il insiste sur la nécessité d'une surveillance continue et d'une conformité réglementaire pour garantir la sécurité des environnements cloud.

Transféré par

mmeland07
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Fondamentaux du Computing

Architectures Distribuées & DevOps

Yao Charles Assa, Architecte CLOUD

Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps


[Tapez ici] [Tapez ici]
TABLE DES MATIÈRES

Module 7 – Sécurité et gouvernance cloud

1. Identification du cours................................................................................................................................................................................ 2
2. Introduction .................................................................................................................................................................................................... 3
3. Présentation du module ............................................................................................................................................................................. 5
4. Objectifs du module ..................................................................................................................................................................................... 6
5. gestion des identités et des accès (IAM) ............................................................................................................................................. 7
6. Composantes de la gestion des identités et des accès ................................................................................................................... 8
7. Écosystème IAM (vision globale) ........................................................................................................................................................... 9
8. Sécurité réseau ............................................................................................................................................................................................10
9. Réseau virtuel et contrôle du trafic .....................................................................................................................................................11
10. services de stockages des fournisseurs cloud ...........................................................................................................................12
11. Segmentation réseau et architecture sécurisée ........................................................................................................................13
12. Chiffrement des données....................................................................................................................................................................14
13. Gestion des clés de chiffrement .......................................................................................................................................................15
14. Introduction à la gouvernance cloud.............................................................................................................................................16
15. Piliers de la gouvernance cloud .......................................................................................................................................................17
16. Mise en œuvre de la gouvernance cloud ......................................................................................................................................18
17. Gouvernance vs Sans gouvernance ................................................................................................................................................19
18. Conclusion – Sécurité et gouvernance cloud..............................................................................................................................20

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 1
1. IDENTIFICATION DU COURS
Intitulé : Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps
Programme : Bachelor en Technologies de l’Information
Volume horaire : 40 heures (24h cours, 14h TP, 2h évaluation)
Langue : Français

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 2
2. INTRODUCTION

La sécurité cloud désigne l’ensemble des mécanismes visant à protéger les ressources, les données et les
services hébergés dans le cloud.
Contrairement aux environnements traditionnels, la sécurité cloud repose sur un modèle partagé entre le
fournisseur et le client.
Les menaces incluent les accès non autorisés, les fuites de données et les erreurs de configuration.
Le cloud introduit de nouveaux défis : exposition via Internet, multi-tenancy, automatisation massive.
La sécurité doit être pensée dès la conception (Security by Design).
Elle s’appuie sur plusieurs piliers : IAM, réseau, chiffrement et gouvernance.
Les fournisseurs cloud offrent des outils natifs pour sécuriser les environnements.
Cependant, une mauvaise configuration reste la principale cause de faille.
La surveillance continue est essentielle pour détecter les anomalies.
Les entreprises doivent adopter une approche proactive et non réactive.
La conformité réglementaire (ex : RGPD) est également un enjeu majeur.
La sécurité cloud est un processus continu, évolutif.

À retenir
 Sécurité cloud = approche globale et continue
 Risque principal = mauvaise configuration
 Responsabilité partagée client / fournisseur

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 3
FONDAMENTAUX DU CLOUD COMPUTING
Architectures Distribuées & DevOps

Manuel pédagogique

Module 7 – Sécurité et gouvernance cloud

Support académique accompagnant les diapositives du module

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 4
3. PRÉSENTATION DU MODULE
La sécurité cloud regroupe les mécanismes permettant de protéger les données, les applications et les
infrastructures hébergées dans le cloud.
Elle diffère des environnements traditionnels par son exposition accrue à Internet et son modèle multi-tenant.
Les principaux risques incluent les accès non autorisés, les fuites de données et les erreurs de configuration.
Le cloud repose sur une approche de sécurité partagée entre le fournisseur et le client.
La sécurité doit être intégrée dès la conception des architectures (Security by Design).
Elle s’appuie sur plusieurs piliers : gestion des identités, sécurité réseau, chiffrement et gouvernance.
Les fournisseurs cloud offrent des outils natifs pour renforcer la sécurité.
Cependant, la majorité des incidents provient d’une mauvaise configuration.
La surveillance continue est essentielle pour détecter les anomalies.
La conformité réglementaire (ex : RGPD) est un enjeu important.
Une approche proactive permet de réduire les risques.
La sécurité cloud est un processus continu et évolutif.

À retenir

 Sécurité cloud = approche globale et continue


 Risque majeur : mauvaise configuration.
 Responsabilité partagée client / fournisseur

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 5
4. OBJECTIFS DU MODULE

Les objectifs de ce module visent à fournir une compréhension globale des enjeux de sécurité dans le cloud.
La sécurité est aujourd’hui un élément central dans toute architecture cloud moderne.
Les étudiants doivent comprendre les risques spécifiques liés à l’exposition des ressources.
Le module introduit les bases de la gestion des identités et des accès (IAM).
Il permet également d’identifier les mécanismes de sécurisation des réseaux cloud.
Le rôle du chiffrement est abordé comme un élément clé de protection des données.
Les principes de gouvernance permettent d’encadrer l’utilisation du cloud.
Les étudiants apprennent à structurer une approche sécurisée des environnements cloud.
L’objectif est de développer une vision globale et cohérente de la sécurité.
Le module met l’accent sur les bonnes pratiques et les erreurs à éviter.
Une approche transversale permet de relier tous les concepts de sécurité.
Ces compétences sont essentielles pour toute certification cloud.

À retenir

 La sécurité est un enjeu majeur du cloud


 IAM, réseau, chiffrement et gouvernance sont les piliers
 Objectif : adopter une vision globale et structurée

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 6
5. GESTION DES IDENTITÉS ET DES ACCÈS (IAM)

La gestion des identités et des accès (IAM) est un pilier fondamental de la sécurité cloud.
Elle permet de contrôler qui peut accéder aux ressources et dans quelles conditions.
Le processus IAM repose sur deux concepts clés : l’authentification et l’autorisation.
L’authentification vérifie l’identité de l’utilisateur (mot de passe, MFA, certificat).
L’autorisation détermine les actions que l’utilisateur peut effectuer.
Les permissions sont définies à l’aide de rôles et de politiques.
Les groupes permettent de simplifier la gestion des utilisateurs.
Le principe du moindre privilège doit toujours être appliqué.
Les accès doivent être limités au strict nécessaire.
Les journaux d’audit permettent de tracer toutes les actions.
Les identités peuvent être internes ou fédérées (SSO).
Une mauvaise configuration IAM est une cause majeure de failles de sécurité.

À retenir

 IAM = contrôle des accès aux ressources


 Authentification ≠ Autorisation
 Toujours appliquer le moindre privilège
 Les logs sont essentiels pour l’audit

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 7
6. COMPOSANTES DE LA GESTION DES IDENTITÉS ET DES ACCÈS
La gestion des identités et des accès repose sur plusieurs composants complémentaires.
L’authentification permet de vérifier l’identité des utilisateurs via différents mécanismes.
Le Single Sign-On (SSO) simplifie l’accès en permettant une authentification unique.
L’authentification multi-facteur (MFA) renforce la sécurité en combinant plusieurs preuves d’identité.
La gestion des mots de passe impose des règles de complexité et de rotation.
La gestion des identités consiste à créer, modifier et supprimer les utilisateurs.
La gestion des accès définit les permissions accordées aux utilisateurs.
Les processus d’authentification et d’autorisation sont étroitement liés.
Les politiques de sécurité encadrent l’ensemble des accès.
Une bonne gestion IAM réduit les risques d’accès non autorisé.
Les systèmes IAM modernes sont souvent intégrés avec des annuaires d’entreprise.
Une approche globale est nécessaire pour garantir la cohérence et la sécurité.

À retenir

 IAM = ensemble de composants interconnectés


 SSO simplifie, MFA sécurise
 Gestion des identités + gestion des accès = contrôle complet
 IAM mal configuré = risque critique

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 8
7. ÉCOSYSTÈME IAM (VISION GLOBALE)

Cette slide présente une vue globale de l’écosystème IAM dans une organisation.
Les utilisateurs incluent les employés, clients, partenaires et sous-traitants.
Chaque catégorie d’utilisateur possède des besoins d’accès spécifiques.
La gestion des accès contrôle les interactions avec les ressources.
Elle inclut l’authentification, l’autorisation et les règles d’accès.
Le Single Sign-On (SSO) facilite l’expérience utilisateur.
La fédération d’identité permet l’intégration avec des systèmes externes.
Les ressources peuvent être des applications, des plateformes ou des données.
La gestion des identités couvre tout le cycle de vie des utilisateurs.
Elle inclut l’enregistrement, la gestion des rôles et l’approvisionnement.
Les processus automatisés améliorent la sécurité et réduisent les erreurs.
Une gouvernance efficace garantit la cohérence et la conformité des accès.

À retenir

 IAM = écosystème complet (utilisateurs + accès +


ressources)
 Cycle de vie des identités = clé de la sécurité
 Automatisation = réduction des risques
 Intégration (SSO, fédération) = indispensable

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 9
8. SÉCURITÉ RÉSEAU

La sécurité réseau dans le cloud vise à protéger les communications entre les ressources.
Elle permet de contrôler les flux de données entrants et sortants.
L’objectif principal est d’empêcher les accès non autorisés.
Les données doivent être protégées lors de leur transmission sur le réseau.
Le chiffrement (TLS/HTTPS) est utilisé pour sécuriser les échanges.
La segmentation réseau permet d’isoler les différentes parties d’une application.
Chaque composant (web, application, base de données) doit être séparé.
Les règles de sécurité contrôlent les accès entre les sous-réseaux.
Les pare-feu et groupes de sécurité filtrent le trafic.
La disponibilité des services doit être assurée malgré les attaques.
Les architectures doivent être conçues pour résister aux pannes et aux attaques.
Une bonne sécurité réseau repose sur une approche multicouche.

À retenir

 Sécurité réseau = protection des communications


 Segmenter et isoler les composants
 Chiffrer les données en transit
 Filtrer tous les accès réseau

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 10
9. RÉSEAU VIRTUEL ET CONTRÔLE DU TRAFIC

Le réseau virtuel est la base de toute architecture cloud sécurisée.


Il permet de définir un espace réseau isolé avec des adresses IP privées.
Les sous-réseaux (subnets) segmentent ce réseau en plusieurs zones.
Cette segmentation permet d’isoler les différentes couches d’une application.
Les sous-réseaux publics sont accessibles depuis Internet.
Les sous-réseaux privés sont isolés et non accessibles directement.
Le contrôle du trafic est assuré par des règles de sécurité.
Ces règles définissent les ports, les adresses IP et le sens du trafic.
Les Security Lists ou NSG agissent comme des pare-feu logiques.
Le principe fondamental est de n’autoriser que le trafic nécessaire.
Tout le trafic non explicitement autorisé doit être bloqué.
Une bonne configuration réseau réduit fortement la surface d’attaque.

À retenir
 VCN / VPC = réseau privé isolé dans le cloud
 Subnets = segmentation (public / privé)
 NSG / Security Lists = pare-feu cloud
 Principe clé : allow minimal, deny all

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 11
10. SERVICES DE STOCKAGES DES FOURNISSEURS CLOUD

L’accès sécurisé aux ressources est un élément clé de la sécurité réseau dans le cloud.
Les ressources critiques ne doivent jamais être exposées directement à Internet.
Le bastion host sert de point d’entrée sécurisé pour accéder aux ressources internes.
Il agit comme une passerelle contrôlée pour les administrateurs.
Les connexions passent généralement par des protocoles sécurisés comme SSH ou RDP.
Le VPN permet de créer un tunnel sécurisé entre un réseau externe et le cloud.
Il chiffre les communications et protège les données en transit.
Les connexions privées permettent de relier un datacenter au cloud sans passer par Internet.
Ces solutions réduisent fortement les risques d’attaque.
L’accès aux ressources doit être limité et contrôlé.
Les accès doivent être authentifiés et journalisés.
Une bonne architecture évite toute exposition directe des systèmes sensibles.

À retenir
 Ne jamais exposer directement les ressources critiques
 Bastion = point d’entrée sécurisé
 VPN = connexion chiffrée
 Accès = toujours contrôlé et journalisé

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 12
11. SEGMENTATION RÉSEAU ET ARCHITECTURE SÉCURISÉE

La segmentation réseau est une pratique essentielle pour sécuriser les architectures cloud.
Elle consiste à diviser le réseau en plusieurs zones isolées appelées sous-réseaux.
Chaque sous-réseau héberge un type spécifique de composant applicatif.
Le sous-réseau public contient les ressources accessibles depuis Internet.
Il inclut généralement les load balancers et les serveurs web.
Les sous-réseaux privés hébergent les couches applicatives et bases de données.
Ces ressources ne sont pas accessibles directement depuis Internet.
Les communications entre les couches sont strictement contrôlées.
Des pare-feu filtrent les flux entre chaque zone.
Cette architecture limite la propagation des attaques.
Elle permet également d’appliquer des politiques de sécurité spécifiques.
La segmentation est un pilier des architectures cloud sécurisées.

À retenir
 Segmentation = isoler pour mieux sécuriser
 Public = exposition contrôlée
 Privé = protection maximale
 Filtrer tous les flux entre les couches

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 13
[Link] DES DONNÉES

Le chiffrement des données est essentiel pour protéger les informations sensibles.
Il garantit que seules les personnes autorisées peuvent accéder aux données.
Le chiffrement assure la confidentialité des informations.
Il permet également de répondre aux exigences réglementaires (RGPD, etc.).
On distingue deux types principaux de chiffrement : au repos et en transit.
Le chiffrement au repos protège les données stockées.
Il s’applique aux disques, bases de données et stockages objet.
Le chiffrement en transit protège les données lors des échanges réseau.
Il utilise des protocoles sécurisés comme HTTPS et TLS.
Les clés de chiffrement doivent être gérées de manière sécurisée.
Une mauvaise gestion des clés peut compromettre la sécurité globale.
Le chiffrement est aujourd’hui un standard dans le cloud.

À retenir
 Chiffrement = protection des données sensibles
 2 types : au repos et en transit
 HTTPS / TLS pour le réseau
 Gestion des clés = critique

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 14
[Link] DES CLÉS DE CHIFFREMENT

Les clés cryptographiques sont au cœur du mécanisme de chiffrement.


Elles permettent de chiffrer et de déchiffrer les données.
Sans une gestion sécurisée des clés, le chiffrement perd toute son efficacité.
Dans le cloud, les clés peuvent être gérées par le fournisseur ou par le client.
Les clés gérées par le fournisseur sont simples à utiliser.
Elles sont intégrées et transparentes pour l’utilisateur.
Cependant, le client a moins de contrôle sur leur gestion.
Les clés gérées par le client offrent un meilleur contrôle et une sécurité renforcée.
Elles sont souvent nécessaires pour répondre aux exigences réglementaires.
La gestion des clés inclut la création, la rotation et la suppression.
Les accès aux clés doivent être strictement contrôlés et audités.
Une clé compromise peut exposer toutes les données associées.

À retenir
 Clé = élément critique du chiffrement
 Provider Managed → simple
 Customer Managed → contrôle + conformité
 Rotation et audit indispensables

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 15
[Link] À LA GOUVERNANCE CLOUD

La gouvernance cloud définit les règles et processus permettant de contrôler l’utilisation du cloud.
Elle répond à des questions essentielles sur la gestion des ressources.
Elle permet de déterminer qui peut créer et utiliser les ressources cloud.
Elle encadre les choix de déploiement (régions, environnements).
La gouvernance aide à maîtriser les coûts et éviter les dérives financières.
Elle garantit également la sécurité des systèmes et des données.
La conformité aux réglementations est un aspect clé de la gouvernance.
Les politiques définissent les bonnes pratiques à respecter.
Les outils cloud permettent d’automatiser les contrôles.
La gouvernance s’applique à toute l’organisation.
Elle assure une utilisation cohérente et maîtrisée du cloud.
Une gouvernance efficace réduit les risques techniques et financiers.

À retenir
 Gouvernance = cadre de contrôle du cloud
 Définir qui, où, comment utiliser le cloud
 Contrôler les coûts et la sécurité
 Assurer la conformité

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 16
[Link] DE LA GOUVERNANCE CLOUD

La gouvernance cloud repose sur plusieurs piliers fondamentaux.


La sécurité vise à protéger les ressources et les données contre les menaces.
Elle garantit l’intégrité et la confidentialité des systèmes.
La conformité permet de respecter les réglementations et les normes en vigueur.
Elle est essentielle dans les environnements réglementés.
La maîtrise des coûts permet d’éviter les dépenses inutiles.
Elle s’appuie sur le suivi et l’optimisation des ressources.
La standardisation vise à appliquer des règles communes.
Elle facilite la gestion et réduit les erreurs humaines.
Ces piliers permettent une gestion cohérente du cloud.
Ils contribuent à réduire les risques techniques et financiers.
Une bonne gouvernance repose sur l’équilibre entre ces éléments.

À retenir
 Gouvernance = sécurité + conformité + coûts + standardisation
 Objectif : contrôler et optimiser le cloud
 Sans gouvernance → dérives techniques et financières
 Équilibre entre contrôle et flexibilité

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 17
[Link] EN ŒUVRE DE LA GOUVERNANCE CLOUD

La gouvernance cloud se met en œuvre à travers plusieurs mécanismes concrets.


L’organisation des ressources permet de structurer les environnements cloud.
Les ressources sont regroupées par compartiments ou groupes logiques.
Cela facilite la gestion des environnements (production, test, développement).
Les politiques et règles définissent les accès et les usages autorisés.
Elles permettent de contrôler les régions et les types de ressources.
Le suivi et le contrôle reposent sur l’audit et le monitoring.
Ces outils permettent de détecter les anomalies et d’assurer la conformité.
La gestion des coûts, ou FinOps, est essentielle pour maîtriser les dépenses.
Elle inclut la définition de budgets et la mise en place d’alertes.
Le suivi de la consommation permet d’optimiser les ressources.
Une gouvernance efficace repose sur l’automatisation et le contrôle continu.

À retenir
 Gouvernance = organisation + règles + contrôle + coûts
 Compartiments = structuration du cloud
 Monitoring = visibilité et conformité
 FinOps = maîtrise des dépenses

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 18
[Link] VS SANS GOUVERNANCE

La gouvernance cloud permet de structurer et contrôler l’utilisation des ressources.


Elle repose sur une organisation claire des environnements.
Les règles définissent les accès et les usages autorisés.
La surveillance continue permet de détecter les anomalies.
La maîtrise des coûts évite les dépenses inutiles.
Sans gouvernance, le cloud devient rapidement désorganisé.
Les ressources sont déployées sans contrôle ni standard.
Les coûts peuvent augmenter de manière incontrôlée.
Les systèmes deviennent plus vulnérables aux attaques.
L’absence de règles entraîne des incohérences techniques.
La gouvernance permet d’assurer la sécurité et la conformité.
Elle est indispensable pour une utilisation professionnelle du cloud.

À retenir
 Gouvernance = contrôle + organisation + sécurité + coûts
 Sans gouvernance = risques + désordre + surcoûts
 Gouvernance = indispensable en entreprise
 Le cloud doit être piloté, pas subi

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 19
[Link] – SÉCURITÉ ET GOUVERNANCE CLOUD
La sécurité et la gouvernance cloud sont des éléments essentiels de toute architecture moderne.
La sécurité repose sur plusieurs piliers complémentaires.
La gestion des identités et des accès permet de contrôler les utilisateurs.
La sécurité réseau protège les communications et isole les ressources.
Le chiffrement garantit la confidentialité des données.
La gestion des clés renforce le contrôle sur les mécanismes de sécurité.
La gouvernance encadre l’utilisation du cloud à l’échelle de l’organisation.
Elle permet de maîtriser les coûts, assurer la conformité et réduire les risques.
Ces éléments doivent être intégrés dès la conception des architectures.
Une approche multicouche est nécessaire pour une protection efficace.
La sécurité cloud est un processus continu et évolutif.
Elle constitue un enjeu stratégique pour les entreprises.

À retenir
 Sécurité cloud = IAM + Réseau + Chiffrement
 Gouvernance = contrôle + conformité + coûts
 Approche multicouche indispensable
 Sécurité = processus continu, pas un état

CYCLE DE LICENCE -CERAP Fondamentaux du Cloud Computing, Architectures Distribuées & DevOps 20

Vous aimerez peut-être aussi