Aller au contenu principal

Cloud computing : concepts fondamentaux

Google IT SupportAdministration système et infrastructure

Cloud computing : concepts fondamentaux

Définition

Le cloud computing (informatique en nuage) fournit des ressources IT à la demande via Internet : serveurs, stockage, bases de données, réseau, logiciels, analytique, intelligence. Modèle : paiement à l'usage, élasticité, autoservice, mutualisation, accès réseau large.

Modèles de service (SPI)

IaaS (Infrastructure as a Service)

  • Fournit : machines virtuelles, stockage bloc, réseau virtuel, équilibreurs de charge
  • Client gère : OS, middleware, runtime, données, applications
  • Exemples : AWS EC2, Azure Virtual Machines, Google Compute Engine, DigitalOcean Droplets
  • Cas d'usage : migration lift-and-shift, environnements dev/test, contrôle total OS

PaaS (Platform as a Service)

  • Fournit : runtime, middleware, OS, infrastructure sous-jacente
  • Client gère : application, données
  • Exemples : AWS Elastic Beanstalk, Azure App Service, Google App Engine, Heroku, Cloud Foundry
  • Cas d'usage : développement rapide, CI/CD natif, scaling automatique, focus code

SaaS (Software as a Service)

  • Fournit : application complète, gérée par le fournisseur
  • Client gère : configuration, données utilisateur, accès
  • Exemples : Microsoft 365, Google Workspace, Salesforce, ServiceNow, Slack, Zoom, Dropbox
  • Cas d'usage : productivité, CRM, ITSM, collaboration, pas de maintenance infra

Modèles émergents

  • FaaS / Serverless : fonctions événementielles, facturation à la milliseconde (AWS Lambda, Azure Functions, Google Cloud Functions)
  • CaaS (Containers as a Service) : Kubernetes managé (EKS, AKS, GKE, OpenShift)
  • DBaaS : bases de données managées (RDS, Cloud SQL, Cosmos DB, DynamoDB, Aurora)
  • AI/ML PaaS : Vertex AI, Azure ML, SageMaker, Bedrock

Modèles de déploiement

Modèle Description Contrôle Coût Sécurité/Conformité
Public Partagé, multi-locataire, Internet Faible OpEx, pay-as-you-go Responsabilité partagée
Privé Dédié, sur site ou hébergé Total CapEx + OpEx Contrôle total
Hybride Public + privé + orchestration Mixte Optimisé Portabilité charges
Multi-cloud Plusieurs fournisseurs publics Distribué Évite vendor lock-in Complexité gouvernance
Edge Calcul près source données Décentralisé Latence ultra-faible Données locales

Responsabilité partagée (Shared Responsibility Model)

Fournisseur Cloud                    Client
├── Physique (datacenter, électricité)  ├── Données, contenu
├── Réseau backbone                    ├── Identité, accès (IAM)
├── Hyperviseur / Hôte                 ├── Applications, code
├── (IaaS) OS hôte, virtualisation     ├── (IaaS) OS invité, correctifs
├── (PaaS) OS, runtime, middleware     ├── (PaaS) Données, config app
└── (SaaS) Application complète        └── (SaaS) Config, utilisateurs

Concepts clés cloud

Régions et zones de disponibilité

  • Région : zone géographique isolée (ex: us-east-1, westeurope, europe-west1)
  • Zone de disponibilité (AZ) : datacenter distinct dans une région, alimentation/réseau indépendants
  • Déploiement multi-AZ = haute disponibilité (SLA 99.99% vs 99.9% mono-AZ)

Réseau virtuel (VPC / VNet)

  • CIDR : plage privée (ex: 10.0.0.0/16)
  • Sous-réseaux : public (Internet GW), privé (NAT GW), base de données (isolé)
  • Groupes de sécurité / NSG : pare-feu étatique par instance/sous-réseau (règles entrant/sortant)
  • Peering : connexion privée VPC-VPC (même région ou inter-région)
  • VPN / Direct Connect / ExpressRoute / Interconnect : liaison hybride dédiée/chiffrée

Identité et accès (IAM)

  • Principe moindre privilège : rôles fins, pas d'admin global par défaut
  • Groupes : attribution par rôle/fonction, pas utilisateur individuel
  • Rôles gérés / personnalisés : politiques JSON (AWS), RBAC (Azure), IAM Conditions (GCP)
  • Identités de charge de travail : rôles pour services (IRSA, Workload Identity, Managed Identity)
  • Accès conditionnel : MFA, IP, appareil, risque

Stockage cloud

Type Service AWS Service Azure Service GCP Cas d'usage
Bloc EBS Managed Disks Persistent Disk VM boot, DB, latency-sensitive
Fichier EFS / FSx Azure Files Filestore Partages multi-AZ, home dirs, CMS
Objet S3 (Standard, IA, Glacier) Blob Storage (Hot, Cool, Archive) Cloud Storage Backup, static web, data lake, logs
Archive S3 Glacier Deep Archive Archive Tier Archive Class Rétention légale, 7-10+ ans

Conteneurs et orchestration

  • Docker : image (layers), conteneur (instance), registry (ECR, ACR, GCR, Docker Hub, GHCR)
  • Kubernetes : pods, services, deployments, ingress, configmaps, secrets, PVC/PV, operators
  • Services managés : EKS (AWS), AKS (Azure), GKE (GCP), OpenShift (Red Hat/IBM)
  • Serverless conteneurs : Cloud Run, Container Apps, Fargate, Cloud Run for Anthos

CI/CD cloud-native

  • Source : GitHub, GitLab, Bitbucket, Azure Repos, CodeCommit
  • Build : GitHub Actions, GitLab CI, Azure Pipelines, Cloud Build, CodeBuild
  • Deploy : ArgoCD, Flux (GitOps), CodeDeploy, Cloud Deploy, Azure Deployment Environments
  • Tests : intégrés pipeline (unit, integration, contract, security SAST/DAST/SCA)

FinOps (Cloud Financial Operations)

  • Visibilité : tagging obligatoire (env, owner, project, cost center), CUR / Cost Management / Billing Export
  • Optimisation : droitsizing (Compute Optimizer, Advisor), Reserved Instances / Savings Plans (1-3 ans, 30-70% rabais), Spot/Preemptible (batch, tolérant panne)
  • Gouvernance : budgets, alertes, quotas, policies (SCP, Azure Policy, Organization Policy)
  • Showback/Chargeback : facturation interne par équipe/projet

Sécurité cloud

  • Chiffrement : au repos (AES-256, clés gérées client CMK / CMEK), en transit (TLS 1.2+)
  • Gestion secrets : Secrets Manager, Key Vault, Secret Manager, Vault (HashiCorp), Sealed Secrets
  • Posture : Security Hub, Defender for Cloud, Security Command Center, CSPM (Wiz, Orca, Prisma)
  • Réseau : zéro confiance, micro-segmentation, Private Link / Private Endpoint / Private Service Connect
  • Conformité : SOC 2, ISO 27001, HIPAA, PCI DSS, RGPD, FedRAMP — attestations fournisseur