19 min de lecture

Objectifs d'apprentissage

À la fin de ce module, vous serez en mesure de:

  • Expliquer le rôle et la structure des centres de données virtuels (VDC) dans l'organisation des ressources cloud
  • Décrire la manière dont les régions et les zones de disponibilité d'IONOS CLOUD soutiennent la résilience et la répartition géographique
  • Identifier les fondamentaux du réseau qui permettent la connectivité et l'isolation des VDC
  • Organiser efficacement les ressources au sein des VDC en suivant les meilleures pratiques d'IONOS CLOUD

Unité 2.1 : Composants architecturaux fondamentaux

Introduction

Imaginez la construction d'un centre de données à partir de zéro. Vous devriez provisionner des serveurs, configurer les réseaux, paramétrer le stockage, sécuriser l'ensemble avec des pare-feu et gérer le tout depuis un unique plan de contrôle. Imaginez maintenant le faire entièrement en logiciel, où vous pouvez créer, modifier et supprimer des infrastructures en quelques minutes au lieu de plusieurs mois. C'est exactement ce qu'un centre de données virtuel (VDC) vous offre sur IONOS CLOUD.

Dans cette unité, vous apprendrez les composants architecturaux fondamentaux qui composent IONOS CLOUD. Vous découvrirez comment les VDC servent de conteneurs logiques pour toutes vos ressources cloud, comment les régions et les zones de disponibilité offrent une flexibilité géographique et une haute disponibilité, et comment les fondamentaux du réseau permettent une communication sécurisée au sein de vos environnements et entre eux. La compréhension de ces composants essentiels est indispensable avant d'aborder des services spécifiques tels que le calcul, le stockage et les bases de données dans les prochaines unités.

1. Centres de données virtuels (VDC)

Au cœur de l'architecture IONOS CLOUD se trouve le centre de données virtuel. Un VDC est un conteneur logique qui regroupe toutes les ressources cloud nécessaires pour construire une infrastructure informatique de niveau entreprise. Considérez-le comme votre propre centre de données privé, mais entièrement virtualisé et géré par logiciel.

1.1 Qu'est-ce qu'un centre de données virtuel ?

Selon la documentation IONOS CLOUD, un centre de données virtuel est défini comme « un ensemble de ressources cloud utilisées pour créer une infrastructure informatique de niveau entreprise. Les ressources VDC comprennent les processeurs, la mémoire, l'espace disque et les réseaux à partir desquels les machines virtuelles sont construites. »

Un VDC regroupe :

  • Des ressources de calcul (processeurs, mémoire)
  • Des ressources de stockage (espace disque)
  • Des ressources réseau (réseaux virtuels, adresses IP)
  • Des contrôles de sécurité (pare-feu, politiques d'accès)

L'ensemble de ces ressources est géré comme une unité unique via Data Center Designer (DCD), l'interface de gestion graphique d'IONOS CLOUD. Lorsque vous créez un VDC, vous provisionnez essentiellement un centre de données virtuel complet qui peut héberger vos applications, bases de données et services.

1.2 Organisation des ressources dans les VDC

Chaque VDC est créé dans une région géographique spécifique (telle que Berlin ou Francfort), et toutes les ressources au sein de ce VDC appartiennent à cet emplacement. Cette liaison régionale est importante pour la souveraineté numérique, les considérations de latence et les exigences de conformité.

Au sein d'un VDC, les ressources sont organisées hiérarchiquement :

  1. Niveau contrat : Le conteneur le plus élevé, appartenant à votre organisation
  2. Niveau VDC : Centres de données logiques au sein de votre contrat
  3. Niveau ressource : Serveurs individuels, volumes de stockage, réseaux et autres composants d'infrastructure

Cette hiérarchie permet une structure organisationnelle claire et un suivi des coûts. Chaque VDC apparaît comme une ligne distincte sur votre facture mensuelle, ce qui facilite l'attribution des coûts à des projets, équipes ou environnements spécifiques.

1.3 Gestion des VDC et contrôle d'accès

L'accès aux VDC est contrôlé via IONOS CLOUD Identity and Access Management (IAM). Les propriétaires de contrat et les administrateurs peuvent créer des VDC, et ils peuvent accorder des permissions spécifiques aux utilisateurs et aux groupes au niveau du VDC. Les permissions incluent :

  • Lecture : Consulter les ressources et les configurations du VDC
  • Modification : Modifier les ressources du VDC
  • Partage : Accorder l'accès à d'autres utilisateurs

Ces permissions sont héritées par toutes les ressources au sein du VDC, offrant un contrôle d'accès centralisé. Vous pouvez également définir des permissions plus granulaires au niveau de chaque ressource individuelle si nécessaire, en soutenant le principe du moindre privilège.

2. Régions et zones de disponibilité

IONOS CLOUD exploite des centres de données dans de multiples emplacements géographiques. Comprendre le fonctionnement des régions et des zones de disponibilité est essentiel pour concevoir des architectures cloud résilientes et conformes.

2.1 Régions IONOS CLOUD

Une région est un emplacement géographique où IONOS CLOUD exploite un ou plusieurs centres de données. Chaque région constitue un déploiement indépendant avec sa propre infrastructure, son propre réseau et ses propres services. Les régions IONOS CLOUD incluent :

Région Emplacement Code de région
Berlin Allemagne de/txl
Francfort Allemagne de/fra
Francfort 2 Allemagne de/fra/2
Londres Royaume-Uni gb/lhr
Worcester Royaume-Uni gb/bhx
Paris France fr/par
Logroño Espagne es/vit
Lenexa États-Unis us/mci
Las Vegas États-Unis us/las
Newark États-Unis us/ewr

Lors de la création d'un VDC, vous sélectionnez une région, et toutes les ressources de ce VDC doivent résider dans l'emplacement choisi. Cette architecture régionale prend en charge plusieurs cas d'utilisation importants :

  • Souveraineté numérique : Conserver les données dans des limites géographiques spécifiques afin de répondre aux exigences légales et réglementaires
  • Optimisation de la latence : Déployer des ressources à proximité de vos utilisateurs pour une meilleure performance
  • Reprise après sinistre : Répartir les charges de travail entre les régions pour assurer la continuité d'activité

Il est important de noter que IONOS CLOUD ne réplique pas automatiquement les données entre les régions. Si vous avez besoin d'une résilience multi-régions, vous devez mettre en œuvre vos propres stratégies de réplication et de sauvegarde.

2.2 Zones de disponibilité au sein des régions

Au sein de chaque région, l'infrastructure IONOS CLOUD est divisée en zones physiques isolées appelées zones de disponibilité (AZ). Chaque AZ est hébergée dans un emplacement physique distinct (salles différentes ou zones de sécurité incendie différentes) au sein du centre de données, avec des baies, des alimentations électriques et des systèmes de refroidissement indépendants. Les AZ sont interconnectées au sein de chaque centre de données par un réseau dédié. Cette isolation garantit qu'une défaillance matérielle ou un événement de maintenance dans une AZ n'affecte pas les ressources d'une autre AZ.

Généralement, chaque région prend en charge au moins deux zones de disponibilité (AZ 1 et AZ 2). Lorsque vous provisionnez des ressources telles que des serveurs ou des volumes de stockage au sein d'un VDC, vous pouvez les affecter à des zones de disponibilité spécifiques.

La répartition de vos ressources sur plusieurs AZ offre une tolérance aux pannes au niveau de l'infrastructure. Par exemple, si vous exécutez une application web avec des serveurs dans les AZ 1 et AZ 2, votre application reste disponible même si une zone de disponibilité entière subit une interruption de service. C'est la base de l'architecture à haute disponibilité sur IONOS CLOUD.

2.3 Choix des régions et des zones de disponibilité

Lors de la conception de votre architecture cloud, tenez compte de ces facteurs :

Pour la sélection de la région :

  • Où sont situés vos utilisateurs ? (Choisissez des régions proches de votre base d'utilisateurs)
  • Quelles sont vos exigences de conformité ? (Certaines réglementations imposent la résidence des données)
  • Avez-vous besoin d'une reprise après sinistre entre les régions ? (Prévoyez un déploiement multi-régions)

Pour la répartition sur les zones de disponibilité :

  • Répartissez les charges de travail critiques sur au moins deux AZ
  • Placez les répliques de base de données dans des AZ différentes pour la haute disponibilité
  • Configurez les équilibreurs de charge pour répartir le trafic entre les AZ

Bien que les zones de disponibilité protègent contre les pannes au niveau du centre de données, le déploiement inter-régions protège contre les sinistres régionaux. La plupart des charges de travail en production bénéficient d'un déploiement multi-AZ au sein d'une seule région, le déploiement inter-régions étant réservé aux applications critiques exigeant le plus haut niveau de résilience.

3. Fondamentaux du réseau

Le réseau est le socle qui interconnecte l'ensemble de vos ressources VDC. IONOS CLOUD propose un réseau défini par logiciel qui se comporte comme des réseaux physiques, tout en offrant les avantages de flexibilité et d'isolation propres à la virtualisation.

3.1 Réseaux virtuels et LAN

Au sein d'un VDC, vous créez des réseaux locaux (LAN) pour interconnecter vos machines virtuelles et vos autres ressources. Ces LAN sont entièrement définis par logiciel et assurent une isolation complète du trafic.

Comme le documente IONOS CLOUD, « Les réseaux virtuels fonctionnent exactement comme des réseaux physiques classiques. Les données transmises sont totalement isolées des autres sous-réseaux et ne peuvent pas être interceptées par d'autres utilisateurs. » Chaque LAN agit comme un segment Ethernet privé au sein duquel vos ressources peuvent communiquer en toute sécurité.

Vous pouvez créer deux types de LAN :

  • LAN privés : réseaux internes qui ne sont pas accessibles depuis Internet. Les ressources situées sur des LAN privés ne peuvent communiquer qu'avec d'autres ressources au sein de votre VDC ou de VDC connectés.
  • LAN publics : réseaux qui fournissent une connectivité Internet. Les ressources situées sur des LAN publics peuvent accéder à des services externes et peuvent être atteintes depuis Internet si elles sont configurées avec des règles de pare-feu appropriées.

Les LAN privés et publics prennent en charge le fonctionnement en double pile, ce qui signifie qu'ils peuvent traiter simultanément le trafic IPv4 et IPv6.

3.2 Adressage IP et DHCP

Les adresses IP sont attribuées aux cartes réseau (NIC) de vos machines virtuelles. Par défaut, IONOS CLOUD les attribue automatiquement à l'aide de DHCP, de sorte que vous n'avez généralement pas à vous en soucier.

Adresses IPv4 :

  • Vos réseaux privés reçoivent un bloc d'adresses à utiliser en interne.
  • Les adresses IPv4 publiques dynamiques sont attribuées automatiquement lorsqu'une machine se connecte à Internet.
  • Si vous avez besoin d'une adresse publique permanente pour un service, vous pouvez en réserver une statique.

Adresses IPv6 :

  • Chaque environnement cloud reçoit un grand bloc d'adresses IPv6 publiques.
  • À partir de ce bloc, vous pouvez créer des sous-réseaux plus petits pour vos machines.
  • Chaque NIC reçoit sa propre portion d'adresses, y compris une adresse principale unique.
  • Les adresses IPv6 sont permanentes et ne changent pas même si vous redémarrez votre VM.

Vous pouvez également choisir de définir les adresses manuellement au lieu d'utiliser l'attribution automatique. Cela est utile pour des services importants tels que DNS, les équilibreurs de charge ou les VPN qui nécessitent une adresse fixe.

3.3 Cartes réseau (NIC) et connectivité

Les machines virtuelles se connectent aux LAN via des cartes réseau (NIC). Chaque NIC peut être rattachée à un LAN et offre :

  • Un débit interne allant jusqu'à 6 Gbps (trafic au sein du VDC)
  • Un débit externe allant jusqu'à 6 Gbps (trafic vers ou depuis Internet)

Une seule machine virtuelle peut posséder plusieurs NIC, chacune étant connectée à des LAN différents. Cette capacité de multi-homing permet des topologies réseau avancées, telles que la séparation du trafic de gestion du trafic applicatif, ou la création de zones démilitarisées (DMZ) pour les services exposés au public.

3.4 Configuration du pare-feu

Chaque NIC peut avoir un pare-feu configuré directement sur l'interface. Lorsque vous activez un pare-feu, vous choisissez la direction du trafic :

  • Entrant (Ingress) : contrôle le trafic entrant vers la NIC
  • Sortant (Egress) : contrôle le trafic sortant de la NIC
  • Bidirectionnel : contrôle les deux directions

Par défaut, l'activation d'un pare-feu bloque tout le trafic entrant. Vous créez ensuite des règles de pare-feu pour autoriser des protocoles, des ports, des adresses sources et des adresses de destination spécifiques. Les protocoles pris en charge incluent TCP, UDP, ICMP (ping IPv4), ICMPv6 (ping IPv6) et plusieurs autres.

Cependant, IONOS CLOUD recommande d'utiliser des Network Security Groups (NSG) plutôt que des pare-feu basés sur les NIC pour la plupart des cas d'utilisation. Les NSG offrent une gestion centralisée et à état des pare-feu, qui peut être appliquée de manière cohérente sur plusieurs VM et NIC. Nous aborderons les NSG en détail dans l'unité 2.6 sur les services de sécurité.

3.5 Cross Connect pour la communication entre VDC

Lorsque vous avez besoin de connecter plusieurs VDC entre eux, vous pouvez utiliser Cross Connect. Cette fonctionnalité crée des liens privés dédiés basés sur des LAN entre des VDC situés dans la même région et le même contrat.

Cross Connect offre :

  • Une communication à haut débit et faible latence sans traverser Internet public
  • Une isolation complète du trafic par rapport aux autres locataires
  • La prise en charge de la réplication pour la reprise après sinistre et de l'équilibrage des charges de travail entre VDC

Chaque LAN privé ne peut appartenir qu'à un seul Cross Connect, garantissant ainsi une segmentation réseau propre. Tous les VDC participant à un Cross Connect doivent utiliser la même plage d'adresses IP afin d'éviter les conflits de routage.

4. Bonnes pratiques d'organisation des ressources

Une organisation appropriée des ressources au sein des VDC et entre eux est essentielle pour l'efficacité opérationnelle, la gestion des coûts et la sécurité.

4.1 Séparation des ressources par fonction et par environnement

Une bonne pratique cour consiste à créer des VDC distincts pour différents domaines logiques :

  • VDC principal : Héberge les services partagés tels que les pare-feu, les passerelles VPN, la surveillance et la journalisation centralisée
  • VDC de production : Héberge les applications en cours d'exécution et les services destinés aux clients
  • VDC de développement : Héberge les charges de travail de développement et de test
  • VDC spécifiques à un projet : Chaque projet majeur dispose de son propre VDC pour une attribution claire des coûts

Cette séparation offre plusieurs avantages :

  • Rapportage financier clair (chaque VDC est facturé séparément)
  • Contrôle d'accès simplifié (accorder aux développeurs l'accès au VDC de développement, mais pas à celui de production)
  • Réduction de l'impact des incidents (une erreur en développement ne peut pas affecter la production)

4.2 Centralisation de l'infrastructure partagée

Plutôt que de dupliquer les services courants dans chaque VDC, déployez-les une seule fois dans un VDC principal et connectez les autres VDC via Cross Connect. Cette centralisation :

  • Réduit les coûts de licences et d'exploitation
  • Garantit des politiques de sécurité cohérentes dans tous les environnements
  • Simplifie la gestion et la surveillance

Par exemple, vous pourriez déployer un pare-feu centralisé, une passerelle VPN et un service d'agrégation des journaux dans votre VDC principal. Tous les autres VDC se connectent au VDC principal via Cross Connect, en acheminant leur trafic à travers l'infrastructure de sécurité partagée.

4.3 Application des contrôles d'accès à l'aide de groupes

IONOS CLOUD IAM prend en charge les groupes d'utilisateurs, qui sont des ensembles d'utilisaires ayant des besoins d'accès similaires. Les bonnes pratiques pour l'utilisation des groupes incluent :

  • Créer des groupes qui reflètent les rôles organisationnels (par exemple, Network-Engineers, Database-Admins, Security-Team)
  • Accorder les autorisations aux groupes plutôt qu'aux utilisateurs individuels
  • Appliquer le principe du moindre privilège (accorder uniquement les autorisations minimales nécessaires)
  • Utiliser avec précaution le privilège « Access and manage Identity and Access Management resources », car il permet aux utilisateurs de gérer les objets IAM

Lorsqu'un utilisateur rejoint ou quitte une équipe, il suffit de l'ajouter ou de le retirer du groupe approprié. Ses autorisations sont héritées automatiquement de l'appartenance au groupe, ce qui rend la gestion des accès évolutive et auditable.

4.4 Répartition des charges de travail entre les zones de disponibilité

Pour la résilience, répartissez toujours les charges de travail de production sur au moins deux zones de disponibilité au sein d'un VDC. Cela protège contre les pannes au niveau du centre de données. Les exemples incluent :

  • Exécution de serveurs web dans les zones AZ 1 et AZ 2 avec un équilibreur de charge qui répartit le trafic
  • Déploiement de répliques de base de données dans des zones différentes pour la haute disponibilité
  • Placement du stockage de sauvegarde dans une zone distincte des charges de travail principales

Le placement dans une zone de disponibilité est configuré lors de la création de ressources telles que les serveurs et les volumes de stockage. IONOS CLOUD n'équilibre pas automatiquement les ressources entre les zones de disponibilité, il est donc nécessaire de le planifier dans le cadre de la conception de votre architecture.

Cas d'utilisation courants

Scénarios concrets dans lesquels les composants architecturaux fondamentaux d'IONOS CLOUD sont utilisés :

  1. Application web multi-niveaux avec haute disponibilité : Une entreprise SaaS déploie son application sur trois VDC (développement, préproduction, production) dans la région de Francfort. Le VDC de production répartit les serveurs web entre la zone de disponibilité 1 et la zone de disponibilité 2, comme décrit dans la section 2.2, avec un équilibreur de charge applicatif qui achemine le trafic entre les zones. Le VDC central héberge des services partagés tels que VPN, la journalisation centralisée et la surveillance de la sécurité, connectés à tous les environnements via Cross Connect, comme expliqué dans la section 3.5. Cette architecture offre une résilience face aux pannes de zone de disponibilité tout en maintenant une séparation claire entre les environnements.
  2. Livraison de contenu mondiale avec résidence régionale des données : Une plateforme de commerce en ligne sert des clients en Europe et en Amérique du Nord. L'entreprise crée des VDC distincts dans les régions de Francfort (de/fra) et de Lenexa (us/mci), comme illustré dans la section 2.1. Les données des clients européens restent dans les centres de données de l'UE pour se conformer au RGPD, tandis que le trafic nord-américain est servi depuis la région des États-Unis pour une latence plus faible. Chaque VDC régional s'étend sur plusieurs zones de disponibilité, conformément à la stratégie de répartition de la section 2.2, offrant ainsi une haute disponibilité localisée.
  3. Architecture de sécurité centralisée pour plusieurs projets : Une entreprise de services informatiques gère l'infrastructure de cinq projets clients différents. Ils créent un VDC central contenant des pare-feu partagés et des passerelles VPN, ainsi que cinq VDC spécifiques à chaque projet (un par client). En suivant le modèle d'organisation des ressources des sections 4.1 et 4.2, tous les VDC de projet acheminent le trafic à travers l'infrastructure de sécurité du VDC central via Cross Connect. L'entreprise utilise des groupes IAM, comme décrit dans la section 4.3, pour accorder à l'équipe de chaque client un accès uniquement à son VDC de projet, garantissant une isolation complète tout en centralisant la gestion de la sécurité.

Résumé

Dans cette unité, vous avez exploré les composants architecturaux fondamentaux qui constituent la base d'IONOS CLOUD. Vous avez appris que les centres de données virtuels (VDC) servent de conteneurs logiques pour l'ensemble de vos ressources cloud, offrant un équivalent défini par logiciel des centres de données physiques. Vous avez découvert comment les régions et les zones de disponibilité d'IONOS CLOUD permettent la distribution géographique, la souveraineté numérique et la tolérance aux pannes. Vous avez examiné les fondamentaux du réseau, y compris les LAN virtuelles, l'adressage IP, les NIC et la configuration des pare-feu, qui permettent une communication sécurisée au sein de votre infrastructure. Enfin, vous avez passé en revue les bonnes pratiques pour organiser les ressources entre les VDC, utiliser les groupes IAM pour le contrôle d'accès et répartir les charges de travail entre les zones de disponibilité.

Ces composants fondamentaux fonctionnent ensemble pour fournir la flexibilité, l'isolation et la résilience nécessaires aux déploiements cloud d'entreprise. La compréhension des VDC, des régions, des zones de disponibilité et des fondamentaux du réseau vous prépare à prendre des décisions éclairées concernant le calcul, le stockage et les autres services abordés dans les unités suivantes.

Points clés :

  • Les centres de données virtuels (VDC) sont des conteneurs logiques qui regroupent les ressources de calcul, de stockage et de réseau dans une région géographique unique
  • Les régions d'IONOS CLOUD offrent une distribution géographique en Europe et en Amérique du Nord, tandis que les zones de disponibilité au sein de chaque région permettent une architecture tolérante aux pannes
  • Les LAN virtuelles fournissent un réseau isolé au sein des VDC, avec prise en charge de l'adressage IPv4 et IPv6
  • Les ressources peuvent être connectées entre les VDC à l'aide de Cross Connect, permettant des services partagés centralisés et la distribution des charges de travail
  • Les bonnes pratiques incluent la séparation des environnements en VDC distincts, la répartition des charges de travail entre les zones de disponibilité et l'utilisation des groupes IAM pour le contrôle d'accès
  • Les limites régionales sont strictes (aucune réplication inter-régions automatique), nécessitant une conception explicite pour la résilience multi-régions

Terminologie importante :

  • Centre de données virtuel (VDC) : Un conteneur logique pour les ressources cloud, y compris le calcul, le stockage et le réseau, lié à une région spécifique
  • Région : Un emplacement géographique où IONOS CLOUD exploite des centres de données, tels que Berlin (de/txl) ou Francfort (de/fra)
  • Zone de disponibilité (AZ) : Une zone physique isolée au sein d'une région, disposant d'une alimentation électrique, d'une climatisation et d'un réseau indépendants
  • LAN (Local Area Network) : Un réseau virtuel défini par logiciel qui connecte les ressources au sein d'un VDC, prenant en charge la connectivité privée et publique
  • Carte réseau (NIC) : Un adaptateur réseau virtuel qui connecte une machine virtuelle à une LAN
  • Cross Connect : Un lien privé et dédié entre des LAN dans des VDC différents au sein de la même région et du même contrat
  • Data Center Designer (DCD) : L'interface graphique d'IONOS CLOUD pour la création et la gestion des VDC et de leurs ressources

Prochaines étapes

Continuer l'apprentissage : Unité 2.2 : Services de calcul

Sujets connexes :