For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/databases/concepts-security-overview.md.

Présentation de la sécurité des bases de données Public Cloud

Voir en Markdown

Présentation de la sécurité de Public Cloud Databases

Objectif

En complément du modèle de responsabilité pour les services Public Cloud Database, cette fiche de sécurité vise à décrire les fonctionnalités de sécurité associées au service. Elle décrit également les bonnes pratiques que les clients peuvent adopter pour sécuriser leurs bases de données.

1.Certifications

  • ISO/IEC 27001
  • ISO/IEC 27701
  • ISO/IEC 27017
  • ISO/IEC 27018
  • HDS
  • SOC 1 type 1
  • SOC 2 type 1
  • CSA type 1
  • C5 type 1

2.Bonnes pratiques à déployer sur le service

2.1 Recommandations une fois le service livré

Une fois que vous avez suivi ces premières étapes pour souscrire à votre service et réinitialisé le mot de passe par défaut communiqué pour accéder au service, vous devez filtrer les connexions à l'aide d'iptables.
Vous pouvez également activer une connexion privée en utilisant l'option vRack.

2.2 Scans de vulnérabilité

Vous êtes autorisé à effectuer des scans de vulnérabilité sur le service auquel vous avez souscrit. OVHcloud n'a pas besoin d'en être informé au préalable.
Les mesures de sécurité déployées par OVHcloud (en particulier la protection réseau) ne sont pas désactivées, car l'objectif d'un tel audit est de démontrer une vision claire du niveau de sécurité de l'infrastructure du client.
Vous n'êtes pas autorisé à utiliser votre service pour scanner d'autres infrastructures.

3.SLA

Les SLA sont disponibles uniquement pour les offres « Business/Production » et « Enterprise/Advanced » de ce service.
Le SLA pour la gamme Business/Production en Single AZ est de 99,90 %.
Le SLA pour la gamme Enterprise/Advanced en Single AZ est de 99,95 %.
Le SLA pour la gamme Production en Multi AZ est de 99,95 %.
Le SLA pour la gamme Advanced en Multi AZ est de 99,99 %.
La méthode de calcul du SLA consiste à déduire du nombre total de minutes du mois considéré le nombre de minutes d'indisponibilité sur ce même mois. Le total est ensuite divisé par le nombre total de minutes du mois. Les avoirs de service peuvent représenter 10 %, 25 % ou 100 % du coût horaire par heure d'indisponibilité du service concerné. Vous pouvez vous référer aux Conditions Particulières du service pour obtenir plus de détails sur le taux de disponibilité mensuel de chaque gamme ou offre de service, ainsi que sur les limites des avoirs.

4.Sauvegardes

4.1 Sauvegardes techniques

Les sauvegardes techniques sont des sauvegardes réalisées par OVHcloud pour maintenir le contrat de niveau de service (SLA). Ces sauvegardes ne peuvent pas être activées à la demande du client.

4.2 Sauvegardes des données client

Les données client (base de données) sont sauvegardées, automatisées et opérées selon différentes fréquences. Ces sauvegardes sont chiffrées et transférées vers un stockage distant et répliqué, situé dans un datacenter différent de celui hébergeant le service de base de données. Les détails concernant les fréquences, le RPO et les emplacements sont listés selon le type de service et de gamme à ce lien.
L'état de santé des sauvegardes des données client est vérifié quotidiennement par OVHcloud.
Si vous avez besoin de restaurer vos données à partir d'une sauvegarde, vous pouvez suivre ce guide et créer un nouveau service à cet effet.

5.Logs

SourceContenuDocumentation
Espace clientJournaux des interactions effectuées par les contacts administrateur, technique ou facturation dans l'espace client et sur les services auxquels ils ont accès, via des appels API.- Liste des appels API effectués avec votre compte
- Liste des appels API effectués sur les services auxquels vous avez accès
-
Service1000 derniers logs d'utilisation du serviceVoir l'onglet « log » dans l'espace client
- ou via l'API (pour le service Kafka par exemple /cloud/project/{serviceName}/database/kafka/{clusterId}/logs
- /cloud/project/{serviceName}/database/{serviceType}/{clusterId}/logs

6.API

NomCapacitéLien
Espace client et serviceGérer les comptes clients et les services sur lesquels chaque compte dispose de droits d'accès.

7.Comptes - Utilisateur

7.1 Plan de contrôle

En utilisant votre compte client sur l'espace client OVHcloud, vous pouvez gérer votre service à l'aide de trois contacts différents.
OVHcloud utilise un autre compte doté d'un NIC interne pour référencer un client ayant souscrit à plusieurs services.

Pour renforcer la sécurité d'accès à votre compte sur l'espace client, nous vous recommandons d'activer un mécanisme d'authentification à deux facteurs ou une authentification SSO (Single Sign-On).

Vous pouvez également créer votre propre politique IAM sur le service, via une interface utilisateur ou via l'API, et gérer vos utilisateurs et groupes.
Vous pouvez diagnostiquer la configuration de votre politique IAM et analyser les actions en utilisant des appels API pour récupérer les logs.

7.2 Plan de données

Une fois qu'une VM est créée par OVHcloud, sur laquelle les moteurs de base de données du client s'exécutent, un certificat TLS est généré et utilisé par le client pour accéder à sa base de données. Le certificat est renouvelé tous les trois mois.

8.Fonctionnalités et options disponibles à la livraison du service

8.1 Haute disponibilité

Différentes offres sont disponibles sur le service : Essential, Business/Production et Enterprise/Advanced.
Vous pouvez choisir une offre « Business/Production » ou « Enterprise/Advanced » pour bénéficier d'un service à haute disponibilité, vos données étant répliquées sur plusieurs nœuds selon l'offre choisie.

8.2 Chiffrement des données

8.2.1 Chiffrement effectué par les équipes OVHcloud

L'ensemble du trafic réseau sur l'infrastructure gérant le service Databases est chiffré. Les volumes Databases sont également chiffrés avec une clé unique propre à chaque projet client.
Ces opérations sont réalisées, par défaut, par l'équipe opérationnelle OVHcloud.

Info

Actuellement, OVHcloud ne propose pas de KMS en tant que service, vous ne pouvez pas apporter vos propres clés. Le KMIP est géré par OVHcloud.

Pour un moteur MongoDB :

  • Nœuds : les instances de service et les VM sous-jacentes utilisent un chiffrement complet du volume via LUKS avec une clé éphémère générée aléatoirement pour chaque instance et chaque volume. La clé n'est jamais réutilisée et est détruite lors de la suppression de l'instance, ce qui assure une rotation naturelle des clés lors des mises à jour progressives. Nous utilisons le mode LUKS2 aes-cbc-essiv:sha256 avec une clé de 512 bits.
  • Sauvegardes : les sauvegardes sont chiffrées avec une clé générée aléatoirement. Cette clé est asymétrique RSA4096.

Pour tous les moteurs de bases de données tels que MySQL, PostgreSQL, Valkey, etc., le chiffrement des données au repos couvre à la fois les instances de service actives et les sauvegardes de service dans le stockage objet cloud :

  • Nœuds : les instances de service et les VM sous-jacentes utilisent un chiffrement complet du volume via LUKS avec une clé éphémère générée aléatoirement pour chaque instance et chaque volume. La clé n'est jamais réutilisée et est détruite lors de la suppression de l'instance, ce qui assure une rotation naturelle des clés lors des mises à jour progressives. Nous utilisons le mode LUKS2 par défaut aes-xts-plain64:sha256 avec une clé de 512 bits.
  • Sauvegardes : les sauvegardes sont chiffrées avec une clé générée aléatoirement par fichier. Ces clés sont à leur tour chiffrées avec une paire de clés de chiffrement RSA et stockées dans la section d'en-tête de chaque segment de sauvegarde. Le chiffrement des fichiers est effectué avec AES-256 en mode CTR avec HMAC-SHA256 pour la protection de l'intégrité. La paire de clés RSA est générée aléatoirement pour chaque service. Les longueurs de clé sont de 256 bits pour le chiffrement des blocs, 512 bits pour la protection de l'intégrité et 3072 bits pour la clé RSA.

8.2.2 Chiffrement en cours d'utilisation côté client

Info

Actuellement, OVHcloud ne propose pas de KMS en tant que service, vous ne pouvez pas apporter vos propres clés. Le KMIP est géré par OVHcloud.

Actuellement, nous ne proposons pas de chiffrement en cours d'utilisation, à l'exception des offres MongoDB Advanced, basées sur le Client-Side Field Level Encryption de MongoDB.
Les données sont chiffrées côté client avec des clés de chiffrement contrôlées par le client, avant d'être envoyées, stockées ou récupérées depuis la base de données.
Le Client-Side Field Level Encryption (FLE) est une fonctionnalité de chiffrement en cours d'utilisation qui permet à une application cliente de chiffrer les données sensibles avant de les stocker dans la base de données MongoDB. Les données sensibles sont chiffrées de manière transparente, restent chiffrées tout au long de leur cycle de vie et ne sont déchiffrées que côté client.

8.3 Surveillance des CVE

L'équipe opérationnelle OVHcloud en charge de la maintenance des services Public Cloud Databases surveille en permanence les CVE sur les différents SGBD disponibles. Cette surveillance est effectuée via différents canaux : listes de diffusion officielles, communauté de sécurité, vérifications de sécurité internes...

Nous sommes également en communication constante avec l'équipe MongoDB, afin de garantir une transition rapide et fluide vers la dernière version de sécurité de MongoDB.

8.4 Option vRack

Vous pouvez activer l'option vRack lors de la souscription ou ultérieurement, afin de disposer d'un réseau privé pour votre projet Database. La configuration de votre réseau privé peut être effectuée en suivant ce lien.

8.5 Option HDS

L'option HDS peut être activée sur le service.
Cette option est disponible uniquement pour les offres « Business/Production » et « Enterprise/Advanced » de ce service.
La souscription au niveau de support Business est obligatoire, à minima pour respecter les exigences nécessaires.

9.Réversibilité

Vous pouvez importer et exporter vos données en suivant les recommandations fournies par les éditeurs pour chaque technologie de moteur de base de données. Voici quelques exemples :

9.1 Suppression des données client

Une fois que vous supprimez votre projet Public Cloud (votre projet Database) dans l'espace client OVHcloud, toutes les ressources allouées sont libérées automatiquement, y compris les clés de chiffrement utilisées.
Les clés de chiffrement étant uniques à chaque projet, elles seront supprimées après la mise hors service. Les données ne peuvent plus être récupérées par la suite.

Aller plus loin

Documentation Public Cloud Databases

Visitez notre chaîne Discord dédiée : https://discord.gg/ovhcloud. Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe nos services de bases de données.

Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.

Cette page vous a-t-elle aidé ?