
Les équipes soumises à une réglementation se voient souvent imposer l’exigence du « single-tenant », généralement par le service des achats, un auditeur ou l’équipe de sécurité d’un prospect, sans aucune explication sur son utilité. C’est une contrainte coûteuse à accepter telle quelle.
Le terme « single-tenant » correspond rarement à ce dont on a réellement besoin. Ce qu’un auditeur vérifie, c’est si tu peux prouver un ensemble de garanties : que tes données sont isolées, qu’un « voisin bruyant » ne peut pas paralyser ta charge de travail, que les données se trouvent là où la réglementation l’exige, que tu peux fournir des preuves de tes contrôles, et qu’une défaillance à un endroit reste confinée à cet endroit. Seules quelques-unes de ces garanties nécessitent véritablement une infrastructure dédiée. La plupart n’en ont pas besoin.
Les équipes qui l’acceptent sans réfléchir ont tendance à acheter la version la plus chère et à ne toujours pas satisfaire l’auditeur, car les questions qui comptaient portaient sur l’isolation et les preuves plutôt que sur le matériel. La question la plus utile est de savoir quelles garanties tu dois prouver, et où, sur l’éventail allant du partagé au dédié, chaque charge de travail doit se situer. Cet article aborde ces deux aspects, au niveau de l’infrastructure.
Un modèle de location décrit comment la charge de travail d’un client est séparée de celle d’un autre.
Les modèles mono-locataire et multi-locataire décrivent les deux extrémités d’un spectre, et la plupart des plateformes actuelles se situent entre les deux plutôt qu’à l’une ou l’autre extrémité. Ce juste milieu, c’est la troisième option, et c’est celle qu’on oublie le plus souvent dans les discussions.
3. L’isolation stricte par projet sur un cloud partagé, c’est là où se situent la plupart des plateformes-en-service modernes, et c’est ce que les gens oublient souvent. Chaque projet tourne dans son propre environnement isolé, au-dessus d’une infrastructure cloud partagée, avec une option de cluster dédié pour les charges de travail qui ont besoin de ressources physiquement séparées. Ça offre la plupart des avantages de l’isolation du « single-tenant » sans imposer le coût du « single-tenant » à chaque charge de travail.
Il est important de nommer ces trois options, car une exigence formulée en termes de « locataire unique » est souvent satisfaite par la troisième option, pour un coût bien moindre.
Avant de déterminer celle dont tu as besoin, il est utile de connaître le coût de chacune, car les différences sont importantes et ne sont pas uniquement financières.
L'erreur à éviter, c’est de payer le coût d’un environnement mono-locataire sur l’ensemble de ton parc pour répondre à une exigence qui ne s’applique qu’à une seule charge de travail.
« On a besoin d’une architecture à locataire unique », c’est souvent une formule toute faite, transmise par une équipe de sécurité, une liste de contrôle des achats ou un auditeur. Derrière ça, il y a tout un ensemble d’exigences réelles, et chacune d’entre elles est une garantie que tu dois prouver, plutôt qu’un modèle d’hébergement que tu achètes.
Seuls deux de ces cinq critères nécessitent réellement une infrastructure dédiée : les ressources garanties et la séparation physique lorsqu’un contrat l’exige spécifiquement. Les trois autres peuvent être satisfaits sur une infrastructure partagée strictement isolée.
Reviens sur cette liste d’exigences et remarque ce qu’aucune d’entre elles ne mentionne : combien de clients partagent une machine. L’isolation des données est assurée par la segmentation du réseau et le contrôle d’accès. La localisation est déterminée par la région dans laquelle une charge de travail s’exécute. La preuve des contrôles provient de ce que la plateforme enregistre lors du déploiement. Le confinement de la zone d’impact est une propriété de la segmentation. Chacune de ces exigences correspond à un contrôle au niveau de l’infrastructure, et un modèle de location n’est, au mieux, qu’un indicateur approximatif de leur présence.
C’est pourquoi la question « mono-locataire ou multi-locataire ? » est un point de départ si peu utile. Elle porte sur l’emballage plutôt que sur le contenu. Deux plateformes peuvent toutes deux se qualifier de mono-locataires tout en différant énormément sur la façon dont elles segmentent les réseaux, ce qu’elles enregistrent et les régions qu’elles peuvent atteindre. Deux autres peuvent toutes deux être multi-locataires et ne rien avoir en commun sur ces mêmes critères.
La décision se situe donc à un niveau inférieur. Au lieu de choisir un modèle de location en espérant que les contrôles suivent, tu détermines quels contrôles tu dois mettre en place, tu vérifies qu’une plateforme les fournit, et tu laisses le modèle de location être ce qu’il est. Le reste de cet article porte sur ce niveau : les questions qu’il faut se poser et les changements qu’il vaut la peine d’apporter.
Voici les questions qu’il vaut la peine de poser à n’importe quelle plateforme envisagée. Chacune cible un contrôle plutôt qu’une étiquette, et les réponses sont généralement plus révélatrices que tout ce qu’on peut lire sur une page de présentation des fonctionnalités.
Demande-leur le mécanisme, pas le terme marketing. La séparation est-elle assurée par une infrastructure dédiée, par une segmentation du réseau, par un isolement par projet ou par une combinaison de ces éléments ? Un modèle d’isolement clair et documenté compte plus que le label qui y est associé.
Pour la plupart des charges de travail, des ressources garanties sur une infrastructure isolée suffisent. Pour celles qui ont véritablement besoin d’une puissance de calcul physiquement séparée, la question est de savoir si la plateforme propose une option dédiée sans t’obliger à adopter une autre façon de travailler.
Vérifie quelles régions et quels fournisseurs de cloud sont disponibles, et si tu peux placer une charge de travail là où une règle de résidence l’exige. Une plateforme à fournisseur unique limite tes options dès le départ.
C’est là que de nombreuses équipes se font piéger. Si les certifications et les contrôles ne s’appliquent qu’à la production, alors tes environnements de staging et d’environnement de test, qui contiennent souvent des copies de données réelles, se trouvent en dehors du périmètre de conformité. Demande si la conformité s’applique à tous les environnements.
La meilleure réponse, c’est que ces preuves soient générées automatiquement, en tant que résultat de ton déploiement, plutôt que d’être rassemblées à la main avant chaque audit. Demande si l’historique des modifications, les journaux d’accès et les enregistrements de déploiement existent par défaut et couvrent tous les environnements.
Chaque plateforme partage la responsabilité avec le client. Demande le modèle de responsabilité partagée par écrit : quels contrôles d’infrastructure relèvent de la plateforme, et quels contrôles au niveau des applications restent à ta charge. Une clarté sur ce point évite à la fois les doublons et les lacunes dangereuses.
Savoir quoi demander, c’est déjà la moitié du chemin. L’autre moitié, c’est ce que tu changes de ton côté, car les contrôles ci-dessous font de la conformité une propriété de ta manière de déployer, plutôt qu’un élément que tu mets en place avant chaque audit. Ce sont ces changements que le titre de cet article met en avant.
Aucun de ces quatre changements ne relève d’une décision relative à la location. Ensemble, ils offrent l’essentiel de ce que le modèle « mono-locataire » était censé garantir.
Upsun se situe délibérément à plusieurs endroits du spectre, ce qui lui permet de répondre à une exigence réglementaire sans surdimensionner la solution.
Upsun n’est pas une plateforme à locataire unique et n’a pas besoin de l’être. Elle offre par défaut un isolation stricte, une infrastructure dédiée là où une charge de travail l’exige, un contrôle de la résidence des données, la conformité entre les environnements et des preuves automatiques, soit l’ensemble des garanties que l’on cherche généralement à obtenir avec une exigence de « locataire unique ».
Tu peux adapter ses contrôles à tes propres exigences grâce à la solution de conformité et de gouvernance et au Trust Center.
L’hébergement multi-locataires est-il sûr pour les données réglementées ?
Ça peut l’être. De nombreux systèmes conformes et soumis à une réglementation fonctionnent sur une infrastructure multi-locataires. La sécurité dépend d’un isolement vérifiable et de preuves de contrôles, pas de l’étiquette « multi-locataires ». La question à se poser est de savoir comment la séparation est appliquée et quelles preuves la plateforme peut fournir, plutôt que de savoir si la plateforme est multi-locataires.
La norme PCI DSS ou la loi HIPAA exigent-elles un hébergement mono-locataire ?
Non. Ni la norme PCI DSS ni la loi HIPAA n’imposent une infrastructure à locataire unique. Les deux exigent des contrôles spécifiques en matière d’isolation, d’accès et de preuves, qui peuvent être respectés sur une infrastructure strictement isolée. Vérifie tout contrôle spécifique auprès de ton auditeur plutôt que de partir du principe qu’un modèle de location est obligatoire.
Quelle est la différence entre l’hébergement mono-locataire et l’hébergement dédié ?
Ces concepts se recoupent mais ne sont pas identiques. Le « mono-locataire » décrit la séparation au niveau du client ; l’hébergement « dédié » décrit des ressources physiquement séparées. Une plateforme peut proposer des ressources dédiées pour une charge de travail, comme un cluster dédié, sans pour autant faire tourner une stack entièrement séparée pour chaque partie de l’environnement d’un client.
Peut-on bénéficier de la résidence des données sans location unique ?
Oui. La résidence des données dépend de la région et du fournisseur dans lesquels une charge de travail s’exécute ; c’est une caractéristique de la couverture cloud de la plateforme plutôt que de son modèle de location. Une plateforme multicloud te permet de placer une charge de travail dans la région souhaitée sans avoir besoin d’une pile dédiée.
Upsun est-il mono-locataire ou multi-locataire ?
Aucune de ces deux étiquettes ne rend compte de la réalité. Upsun exécute chaque projet dans un isolement strict par défaut sur une infrastructure cloud partagée, et propose des clusters dédiés certifiés PCI pour les charges de travail qui nécessitent des ressources physiquement séparées. Concrètement, ça offre les garanties d’isolement, de résidence et de conformité dont une équipe soumise à une réglementation a besoin, au bon niveau pour chaque charge de travail.