For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/data-analytics/analytics/concepts-security-overview.md.

Présentation de la sécurité des services Analytics

Voir en Markdown

Présentation de la sécurité des services Analytics

Objectif

En complément du modèle de responsabilité des services Analytics, cette fiche de sécurité vise à décrire les fonctionnalités et fonctions de sécurité associées au service. Elle décrit également les bonnes pratiques que les clients peuvent adopter pour sécuriser leurs services.

1.Certifications

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 27017
  • ISO/IEC 27018
  • HDS
  • SOC 1 type 1
  • SOC 2 type 1
  • CSA type 1
  • C5 type 1

2.Bonnes pratiques à déployer sur le service

2.1 Recommandations une fois le service livré

Une fois que vous avez suivi ces premières étapes pour souscrire votre service et réinitialisé le mot de passe par défaut communiqué pour accéder au service, vous devez filtrer les connexions à l'aide d'iptables.
Vous pouvez également activer une connexion privée en utilisant l'option vRack.

2.2 Scans de vulnérabilités

Vous êtes autorisé à réaliser des scans de vulnérabilités sur le service auquel vous avez souscrit. OVHcloud n'a pas à en être informé au préalable.
Les mesures de sécurité déployées par OVHcloud (en particulier la protection réseau) ne sont pas désactivées, car l'objectif d'un tel audit est de donner une vision claire du niveau de sécurité de l'infrastructure du client.
Vous n'êtes pas autorisé à utiliser votre service pour scanner d'autres infrastructures.

3.SLA

Les SLA sont disponibles uniquement pour les offres « Business/Production » et « Enterprise/Advanced » de ce service.
Les SLA de la gamme Business/Production en Single AZ sont de 99,90 %.
Les SLA de la gamme Enterprise/Advanced en Single AZ sont de 99,95 %.
Les SLA de la gamme Production en Multi AZ sont de 99,95 %.
Les SLA de la gamme Advanced en Multi AZ sont de 99,99 %.
La méthode de calcul des SLA consiste à déduire du nombre total de minutes du mois concerné le nombre de minutes d'indisponibilité sur ce même mois. Le total est ensuite divisé par le nombre total de minutes du mois. Les avoirs peuvent représenter 10 %, 25 % ou 100 % du coût horaire par heure d'indisponibilité du service concerné. Vous pouvez consulter les Conditions Particulières du service pour obtenir plus de détails sur le taux mensuel disponible pour chaque gamme ou offre de service, ainsi que sur la limitation des avoirs.

4.Sauvegardes

4.1 Sauvegardes techniques

Les sauvegardes techniques sont des sauvegardes réalisées par OVHcloud afin de respecter le contrat de niveau de service (SLA). Ces sauvegardes ne peuvent pas être activées à la demande du client.

4.2 Sauvegardes des données client

Les données client (base de données) sont sauvegardées de manière automatisée et exploitées selon différentes fréquences. Ces sauvegardes sont chiffrées et transférées vers un backend de stockage distant et répliqué, situé dans un datacentre différent de celui qui héberge le service Analytics. Les détails concernant les fréquences, le RPO et les localisations sont répertoriés par type de services et par gamme via ce lien.
L'état de santé des sauvegardes de données client est vérifié quotidiennement par OVHcloud.
Si vous devez restaurer vos données à partir d'une sauvegarde, vous pouvez suivre ce guide et créer un nouveau service à cette fin.

5.Logs

SourceContenuDocumentation
Espace clientLogs des interactions réalisées par les contacts administrateur, technique ou facturation dans l'espace client et sur les services auxquels ils ont accès, via des appels API.- Liste des appels API effectués avec votre compte
- Liste des appels API effectués sur les services auxquels vous avez accès
-
Service1000 derniers logs d'utilisation du serviceConsultez l'onglet « log » dans l'espace client
- ou via l'API (pour le service Cassandra par exemple /cloud/project/{serviceName}/database/cassandra/{clusterId}/logs
- /cloud/project/{serviceName}/database/{serviceType}/{clusterId}/logs

6.API

NomCapacitéLien
Espace client et serviceGérer les comptes clients et les services sur lesquels chaque compte dispose de droits d'accès.

7.Comptes - Utilisateur

7.1 Control plane

Depuis votre compte client dans l'espace client OVHcloud, vous pouvez gérer votre service à l'aide de trois contacts différents.
OVHcloud utilise un autre compte avec un NIC interne pour désigner un client ayant souscrit à plusieurs services.

Pour renforcer la sécurité d'accès à votre compte dans l'espace client, nous vous recommandons d'activer un mécanisme d'authentification à deux facteurs ou l'authentification SSO (Single Sign-On).

Vous pouvez également créer votre propre politique IAM sur le service, depuis une interface utilisateur ou via l'API, et gérer vos utilisateurs et vos groupes.
Vous pouvez diagnostiquer la configuration de votre politique IAM et analyser les actions en utilisant des appels API pour obtenir les logs.

7.2 Data plane

Une fois qu'une VM est créée par OVHcloud, et sur laquelle s'exécutent les moteurs Analytics du client, un certificat TLS est généré et utilisé par le client pour accéder à sa base de données. Le certificat est renouvelé tous les trois mois.

8.Fonctionnalités et options disponibles à la livraison du service

8.1 Haute disponibilité

Différentes offres sont proposées pour ce service : Essential/Discovery, Business/Production et Enterprise/Advanced.

Vous pouvez choisir une offre « Business/Production » ou « Enterprise/Advanced » afin de bénéficier d'un service en haute disponibilité, vos données étant répliquées sur plusieurs nœuds selon l'offre choisie.

8.2 Chiffrement des données

8.2.1 Chiffrement réalisé par les équipes OVHcloud

L'ensemble du trafic réseau sur l'infrastructure qui gère le service Analytics est chiffré. Les volumes des services sont également chiffrés avec une clé unique, propre à chaque projet client.
Ces opérations sont réalisées par défaut par l'équipe d'exploitation OVHcloud.

Info

Actuellement, OVHcloud ne propose pas de KMS as a service : vous ne pouvez pas apporter vos propres clés. Le KMIP est géré par OVHcloud.

Pour un moteur MongoDB :

  • Nœuds : les instances de service et les VM sous-jacentes utilisent un chiffrement intégral du volume via LUKS, avec une clé éphémère générée aléatoirement pour chaque instance et chaque volume. La clé n'est jamais réutilisée et sera détruite lors de la destruction de l'instance : il existe donc une rotation naturelle des clés au fil des mises à niveau. Nous utilisons le mode LUKS2 aes-cbc-essiv:sha256 avec une clé de 512 bits.
  • Sauvegardes : les sauvegardes sont chiffrées avec une clé générée aléatoirement. Cette clé est asymétrique RSA4096.

Pour tous les moteurs Analytics tels que Kafka, OpenSearch, etc., le chiffrement des données au repos couvre à la fois les instances de service actives et les sauvegardes de service dans le stockage objet cloud :

  • Nœuds : les instances de service et les VM sous-jacentes utilisent un chiffrement intégral du volume via LUKS, avec une clé éphémère générée aléatoirement pour chaque instance et chaque volume. La clé n'est jamais réutilisée et sera détruite lors de la destruction de l'instance : il existe donc une rotation naturelle des clés au fil des mises à niveau. Nous utilisons le mode LUKS2 par défaut aes-xts-plain64:sha256 avec une clé de 512 bits.
  • Sauvegardes : les sauvegardes sont chiffrées avec une clé générée aléatoirement pour chaque fichier. Ces clés sont à leur tour chiffrées avec une paire de clés RSA de chiffrement de clés, puis stockées dans l'en-tête de chaque segment de sauvegarde. Le chiffrement des fichiers est réalisé avec AES-256 en mode CTR, avec HMAC-SHA256 pour la protection de l'intégrité. La paire de clés RSA est générée aléatoirement pour chaque service. Les longueurs de clé sont de 256 bits pour le chiffrement par bloc, 512 bits pour la protection de l'intégrité et 3072 bits pour la clé RSA.

8.2.2 Chiffrement en cours d'utilisation côté client

Info

Actuellement, OVHcloud ne propose pas de KMS as a service : vous ne pouvez pas apporter vos propres clés. Le KMIP est géré par OVHcloud.

Actuellement, nous ne proposons pas de chiffrement en cours d'utilisation, sauf pour les offres MongoDB Advanced, basées sur le chiffrement MongoDB Client-Side Field Level Encryption.
Les données sont chiffrées côté client avec des clés de chiffrement contrôlées par le client, avant d'être envoyées, stockées ou récupérées depuis le service.

8.3 Surveillance des CVE

L'équipe d'exploitation OVHcloud en charge de la maintenance des services Public Cloud Analytics surveille en permanence les CVE des différents SGBD disponibles. Cette surveillance est assurée via différents canaux : listes de diffusion officielles, communauté de la sécurité, contrôles de sécurité internes, etc.

Nous sommes également en communication constante avec l'équipe MongoDB, afin d'assurer une transition rapide et fluide vers la dernière version de sécurité de MongoDB.

8.4 Option vRack

Vous pouvez activer l'option vRack lors de la souscription ou ultérieurement, et disposer ainsi de votre réseau privé pour votre projet Analytics.

8.5 Option HDS

L'option HDS peut être activée sur le service.
Cette option est disponible uniquement pour les offres « Business/Production » et « Enterprise/Advanced » de ce service.
La souscription au niveau de support Business est obligatoire, a minima pour maintenir les prérequis nécessaires.

9.Réversibilité

Vous pouvez importer et exporter vos données en suivant les recommandations fournies par les éditeurs pour chaque technologie de moteur Analytics.

9.1 Effacement des données client

Une fois que vous supprimez votre projet Public Cloud (votre projet Analytics) dans l'espace client OVHcloud, toutes les ressources allouées sont libérées automatiquement, y compris les clés de chiffrement utilisées.
Les clés de chiffrement étant uniques pour chaque projet, elles seront supprimées après la mise hors service. Les données ne pourront plus être récupérées par la suite.

Aller plus loin

Documentation Public Cloud Analytics

Visitez notre chaîne Discord dédiée : https://discord.gg/ovhcloud. Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe nos services de bases de données.

Pour une formation ou une assistance technique sur la mise en œuvre de nos solutions, contactez votre commercial ou consultez la page Professional Services pour obtenir un devis et faire analyser votre projet par nos experts.

Cette page vous a-t-elle aidé ?