Cloud computing : concepts fondamentaux
Définition
Le cloud computing (informatique en nuage) fournit des ressources IT à la demande via Internet : serveurs, stockage, bases de données, réseau, logiciels, analytique, intelligence. Modèle : paiement à l'usage, élasticité, autoservice, mutualisation, accès réseau large.
Modèles de service (SPI)
IaaS (Infrastructure as a Service)
- Fournit : machines virtuelles, stockage bloc, réseau virtuel, équilibreurs de charge
- Client gère : OS, middleware, runtime, données, applications
- Exemples : AWS EC2, Azure Virtual Machines, Google Compute Engine, DigitalOcean Droplets
- Cas d'usage : migration lift-and-shift, environnements dev/test, contrôle total OS
PaaS (Platform as a Service)
- Fournit : runtime, middleware, OS, infrastructure sous-jacente
- Client gère : application, données
- Exemples : AWS Elastic Beanstalk, Azure App Service, Google App Engine, Heroku, Cloud Foundry
- Cas d'usage : développement rapide, CI/CD natif, scaling automatique, focus code
SaaS (Software as a Service)
- Fournit : application complète, gérée par le fournisseur
- Client gère : configuration, données utilisateur, accès
- Exemples : Microsoft 365, Google Workspace, Salesforce, ServiceNow, Slack, Zoom, Dropbox
- Cas d'usage : productivité, CRM, ITSM, collaboration, pas de maintenance infra
Modèles émergents
- FaaS / Serverless : fonctions événementielles, facturation à la milliseconde (AWS Lambda, Azure Functions, Google Cloud Functions)
- CaaS (Containers as a Service) : Kubernetes managé (EKS, AKS, GKE, OpenShift)
- DBaaS : bases de données managées (RDS, Cloud SQL, Cosmos DB, DynamoDB, Aurora)
- AI/ML PaaS : Vertex AI, Azure ML, SageMaker, Bedrock
Modèles de déploiement
| Modèle |
Description |
Contrôle |
Coût |
Sécurité/Conformité |
| Public |
Partagé, multi-locataire, Internet |
Faible |
OpEx, pay-as-you-go |
Responsabilité partagée |
| Privé |
Dédié, sur site ou hébergé |
Total |
CapEx + OpEx |
Contrôle total |
| Hybride |
Public + privé + orchestration |
Mixte |
Optimisé |
Portabilité charges |
| Multi-cloud |
Plusieurs fournisseurs publics |
Distribué |
Évite vendor lock-in |
Complexité gouvernance |
| Edge |
Calcul près source données |
Décentralisé |
Latence ultra-faible |
Données locales |
Responsabilité partagée (Shared Responsibility Model)
Fournisseur Cloud Client
├── Physique (datacenter, électricité) ├── Données, contenu
├── Réseau backbone ├── Identité, accès (IAM)
├── Hyperviseur / Hôte ├── Applications, code
├── (IaaS) OS hôte, virtualisation ├── (IaaS) OS invité, correctifs
├── (PaaS) OS, runtime, middleware ├── (PaaS) Données, config app
└── (SaaS) Application complète └── (SaaS) Config, utilisateurs
Concepts clés cloud
Régions et zones de disponibilité
- Région : zone géographique isolée (ex:
us-east-1, westeurope, europe-west1)
- Zone de disponibilité (AZ) : datacenter distinct dans une région, alimentation/réseau indépendants
- Déploiement multi-AZ = haute disponibilité (SLA 99.99% vs 99.9% mono-AZ)
Réseau virtuel (VPC / VNet)
- CIDR : plage privée (ex:
10.0.0.0/16)
- Sous-réseaux : public (Internet GW), privé (NAT GW), base de données (isolé)
- Groupes de sécurité / NSG : pare-feu étatique par instance/sous-réseau (règles entrant/sortant)
- Peering : connexion privée VPC-VPC (même région ou inter-région)
- VPN / Direct Connect / ExpressRoute / Interconnect : liaison hybride dédiée/chiffrée
Identité et accès (IAM)
- Principe moindre privilège : rôles fins, pas d'admin global par défaut
- Groupes : attribution par rôle/fonction, pas utilisateur individuel
- Rôles gérés / personnalisés : politiques JSON (AWS), RBAC (Azure), IAM Conditions (GCP)
- Identités de charge de travail : rôles pour services (IRSA, Workload Identity, Managed Identity)
- Accès conditionnel : MFA, IP, appareil, risque
Stockage cloud
| Type |
Service AWS |
Service Azure |
Service GCP |
Cas d'usage |
| Bloc |
EBS |
Managed Disks |
Persistent Disk |
VM boot, DB, latency-sensitive |
| Fichier |
EFS / FSx |
Azure Files |
Filestore |
Partages multi-AZ, home dirs, CMS |
| Objet |
S3 (Standard, IA, Glacier) |
Blob Storage (Hot, Cool, Archive) |
Cloud Storage |
Backup, static web, data lake, logs |
| Archive |
S3 Glacier Deep Archive |
Archive Tier |
Archive Class |
Rétention légale, 7-10+ ans |
Conteneurs et orchestration
- Docker : image (layers), conteneur (instance), registry (ECR, ACR, GCR, Docker Hub, GHCR)
- Kubernetes : pods, services, deployments, ingress, configmaps, secrets, PVC/PV, operators
- Services managés : EKS (AWS), AKS (Azure), GKE (GCP), OpenShift (Red Hat/IBM)
- Serverless conteneurs : Cloud Run, Container Apps, Fargate, Cloud Run for Anthos
CI/CD cloud-native
- Source : GitHub, GitLab, Bitbucket, Azure Repos, CodeCommit
- Build : GitHub Actions, GitLab CI, Azure Pipelines, Cloud Build, CodeBuild
- Deploy : ArgoCD, Flux (GitOps), CodeDeploy, Cloud Deploy, Azure Deployment Environments
- Tests : intégrés pipeline (unit, integration, contract, security SAST/DAST/SCA)
FinOps (Cloud Financial Operations)
- Visibilité : tagging obligatoire (env, owner, project, cost center), CUR / Cost Management / Billing Export
- Optimisation : droitsizing (Compute Optimizer, Advisor), Reserved Instances / Savings Plans (1-3 ans, 30-70% rabais), Spot/Preemptible (batch, tolérant panne)
- Gouvernance : budgets, alertes, quotas, policies (SCP, Azure Policy, Organization Policy)
- Showback/Chargeback : facturation interne par équipe/projet
Sécurité cloud
- Chiffrement : au repos (AES-256, clés gérées client CMK / CMEK), en transit (TLS 1.2+)
- Gestion secrets : Secrets Manager, Key Vault, Secret Manager, Vault (HashiCorp), Sealed Secrets
- Posture : Security Hub, Defender for Cloud, Security Command Center, CSPM (Wiz, Orca, Prisma)
- Réseau : zéro confiance, micro-segmentation, Private Link / Private Endpoint / Private Service Connect
- Conformité : SOC 2, ISO 27001, HIPAA, PCI DSS, RGPD, FedRAMP — attestations fournisseur