Unité 2.6 : Services de sécurité
Introduction
Imaginez la construction d'une ville moderne. Vous avez besoin de systèmes de sécurité : feux de circulation, caméras de surveillance, portiques d'accès, afin de garantir un fonctionnement sûr. Votre environnement cloud nécessite des couches de protection similaires, au-delà du calcul et du stockage de base. Vous avez besoin de pare-feu pour contrôler qui peut accéder à vos ressources, de protections contre les attaques à grande échelle, et d'outils pour gérer les identifiants et les certificats qui attestent de l'identité au sein de votre infrastructure.
Dans cette unité, vous explorerez les services de sécurité d'IONOS CLOUD qui protègent votre réseau et gèrent les identifiants. Nous aborderons la gestion des pare-feu avec les Network Security Groups, la défense contre les attaques DDoS, et la gestion centralisée des certificats SSL/TLS et des clés SSH.
1. Services de sécurité réseau
IONOS CLOUD fournit des outils de sécurité qui vous aident à contrôler l'accès au réseau et à vous protéger contre les menaces. Considérez-les comme les portes de sécurité et les systèmes de garde de votre infrastructure numérique.
1.1 Groupes de sécurité réseau (NSG)
Les Network Security Groups sont les briques de pare-feu virtuel d'IONOS CLOUD pour un centre de données virtuel (VDC). Ils agissent comme des gestionnaires centralisés de politiques de pare-feu qui filtrent et contrôlent le trafic entrant (ingress) et sortant (egress) pour les ressources qu'ils protègent. Au lieu de gérer des règles de pare-feu individuelles pour chaque machine virtuelle séparément, les NSG peuvent être utilisés pour appliquer des règles à un groupe de VM, améliorant ainsi l'efficacité lors du déploiement de nombreuses machines virtuelles qui auraient des exigences similaires en matière de règles de pare-feu.
Fonctionnement des NSG :
- Les NSG peuvent être attachés à des cartes réseau (NIC) ou à des machines virtuelles (VM) entières
- Lorsqu'une VM est membre d'un NSG, toutes ses NIC héritent automatiquement des règles du groupe
- Ils contiennent un ensemble de règles de sécurité basées sur les adresses IP source/destination, les ports et les protocoles
- Tout trafic non explicitement autorisé par une règle est automatiquement refusé (approche par défaut de refus)
Types de NSG :
| Type | Objectif | Application |
|---|---|---|
| NSG par défaut | Créé uniquement si vous sélectionnez l'option lors de la création du VDC (case à cocher DCD ou indicateur API), non automatique pour chaque VDC | Une fois créé, il s'applique à toutes les nouvelles VM de ce VDC, sauf indication contraire, offrant une protection de base |
| NSG personnalisé | Créé pour des exigences de sécurité spécifiques | Attaché à des VM ou des NIC individuelles pour un contrôle fin |
Quand utiliser les Network Security Groups :
Vous devriez utiliser les NSG chaque fois que vous avez besoin d'une gestion centralisée du pare-feu dans votre VDC. Ils sont particulièrement précieux lorsque vous souhaitez contrôler à la fois le trafic entrant et sortant au niveau de la VM ou de la NIC, lorsque vous avez besoin d'un contrôle d'accès fin pour des charges de travail spécifiques, ou lorsque vous devez adapter rapidement la sécurité au fur et à mesure que votre entreprise ou le paysage des menaces évolue. Les NSG vous aident à éviter les configurations de pare-feu dupliquées en vous permettant d'attacher la même politique de sécurité à plusieurs ressources.
Avantages de sécurité clés :
- Pare-feu virtuel avec état qui suit les connexions et autorise automatiquement le trafic de retour
- Gestion centralisée des politiques en un seul endroit pour un VDC entier
- Contrôle fin, par ressource, pour une application précise des règles
- Protection par défaut avec un effort minimal pour toutes les nouvelles VM
- Gestion simplifiée et conformité facilitée par une auditabilité plus aisée
1.2 DDoS Protect
La protection DDoS dans IONOS CLOUD est un service de défense managé qui protège vos ressources contre les attaques par déni de service distribué. Lorsqu'une attaque est détectée, le trafic est redirigé vers la plateforme de filtrage et de nettoyage d'IONOS CLOUD. Les paquets malveillants sont supprimés et seul le trafic légitime est transféré vers la destination d'origine, garantissant la disponibilité de vos applications même sous une attaque intense.
Portée de la protection :
DDoS Protect se protège contre les attaques de niveau 3 et de niveau 4 (telles que les inondations UDP, les inondations SYN et autres attaques volumétriques et basées sur les protocoles) pour chaque ressource dans tous les centres de données d'IONOS CLOUD. Cette protection au niveau réseau garantit que votre infrastructure reste accessible pendant les attaques.
Paquets disponibles :
| Paquet | Niveau de protection | Fonctionnalités |
|---|---|---|
| DDoS Protect Basic | Automatique, toujours actif | Activé pour tous les utilisateurs, aucune configuration requise. Fournit la détection, la confinement automatique et le filtrage du trafic pour les attaques volumétriques et protocolaires courantes |
| DDoS Protect Advanced | Renforcé, proactif | Inclut tout le contenu de Basic, ainsi qu'un support expert 24/7, une surveillance proactive et un filtrage spécifique à l'IP à la demande ou des diagnostics d'attaque |
Le service est natif du cloud et toujours actif, filtrant le trafic malveillant au niveau réseau sans nécessiter d'intervention manuelle. Cela garantit la disponibilité continue de vos charges de travail pendant les attaques DDoS.
2. Gestion des identifiants et des certificats
La gestion des identifiants d'accès et des certificats de sécurité à travers les ressources cloud peut devenir complexe au fur et à mesure que votre infrastructure se développe. IONOS CLOUD propose des services dédiés pour simplifier ces tâches de sécurité essentielles.
2.1 Certificate Manager
Certificate Manager est le service dédié d'IONOS CLOUD pour la gestion des certificats SSL/TLS sur l'ensemble de vos ressources cloud. Il simplifie le cycle de vie des certificats (obtention, installation et renouvellement) afin que le trafic web et les données échangées entre les utilisateurs et vos serveurs restent chiffrés et fiables.
Ce que fait Certificate Manager :
- Importe et gère les certificats auto-gérés (y compris la chaîne de certificats et la clé privée) pour une utilisation avec les Application Load Balancers (ALB) lors de la terminaison du trafic HTTPS.
- Fournit des certificats à renouvellement automatique via des fournisseurs ACME tels que Let's Encrypt, DigiCert, Sectigo, GlobalSign et ZeroSSL.
- Les certificats à renouvellement automatique peuvent être utilisés avec le CDN ; l'Application Load Balancer nécessite un certificat importé plutôt qu'un certificat à renouvellement automatique.
- Sert de point central pour l'approvisionnement et la maintenance sécurisés des certificats TLS.
Pourquoi utiliser Certificate Manager :
Au lieu de générer, de suivre et de renouveler manuellement les certificats sur plusieurs serveurs, Certificate Manager centralise ce processus. Vous évitez les certificats expirés qui rompent les connexions HTTPS, réduisez l'effort manuel lié au renouvellement des certificats et assurez une sécurité cohérente sur l'ensemble de vos services exposés au web. Le service est généralement disponible, indépendant de l'emplacement du centre de données et compatible avec les ressources IONOS CLOUD Public Cloud.
2.2 SSH Key Manager
La gestion des clés SSH dans IONOS CLOUD consiste à gérer de manière centralisée les clés SSH publiques utilisées pour accorder un accès sécurisé, sans mot de passe, aux machines virtuelles basées sur Linux et à d'autres ressources de calcul.
Fonctionnement de SSH Key Manager :
Le Data Center Designer propose une vue SSH Keys où vous pouvez stocker jusqu'à 100 clés SSH publiques. Cela élimine le besoin de copier-coller une clé à chaque fois que vous configurez l'accès à une nouvelle VM. Le service prend en charge à la fois les clés enregistrées et les clés SSH ad hoc pour les serveurs Dedicated Core, les serveurs vCPU et les Cubes.
Actions du cycle de vie des clés :
- Ajouter des clés en collant du texte ou en téléchargeant un fichier de clé
- Modifier les clés existantes pour mettre à jour les descriptions
- Définir une clé par défaut qui est présélectionnée lors de la configuration de l'accès SSH
- Supprimer les clés lorsqu'elles ne sont plus nécessaires
Pourquoi la gestion des clés SSH est importante :
Les clés SSH remplacent les mots de passe par une authentification cryptographique plus robuste pour les connexions distantes. Le stockage centralisé des clés simplifie l'approvisionnement des VM. Lorsque vous créez une VM Linux, vous pouvez sélectionner n'importe quelle clé stockée depuis le paramètre SSH Keys et la clé est automatiquement injectée dans l'image de la VM, permettant un accès SSH immédiat sans distribution manuelle des clés.
Flux de travail typique :
- Générer une paire de clés localement à l'aide d'outils tels que ssh-keygen
- Ajouter la clé publique au DCD en la collant ou en la téléchargeant
- Facultativement, la définir comme clé par défaut pour une sélection plus aisée
- Associer la clé à une VM lors de sa création
- Se connecter à la VM en utilisant la clé privée correspondante
Cas d'utilisation courants
Scénarios concrets dans lesquels ces services de sécurité sont utilisés :
- Application multi-niveaux avec des Network Security Groups : Une entreprise logicielle exploite une application en trois niveaux (niveaux web, application et base de données) sur IONOS CLOUD. Elle crée des NSG personnalisés pour chaque niveau, comme décrit dans la section 1.1. Le NSG du niveau web autorise le trafic entrant HTTPS (port 443) en provenance de n'importe où, mais n'autorise les connexions sortantes que vers le niveau application. Le NSG du niveau application n'accepte le trafic que du niveau web et ne peut se connecter qu'au niveau base de données. Le NSG du niveau base de données n'accepte les connexions que du niveau application. Cette approche de sécurité par couches, utilisant la gestion centralisée du pare-feu décrite dans la section 1.1, garantit que chaque niveau est isolé et protégé conformément au principe du moindre privilège.
- Application web publique avec protection DDoS et TLS : Un détaillant en ligne exploite une boutique en ligne destinée aux clients sur IONOS CLOUD. DDoS Protect Basic (section 1.2) protège automatiquement l'application contre les attaques volumétriques sans aucune configuration. L'équipe utilise Certificate Manager (section 2.1) pour importer un certificat TLS pour son Load Balancer d'application, car le ALB nécessite un certificat importé plutôt qu'un certificat à renouvellement automatique, garantissant que HTTPS est toujours actif.
- Provisionnement de VM d'équipe avec des clés SSH centralisées : Une équipe de développement composée de quinze ingénieurs provisionne et décommissionne fréquemment des VM Linux pour des tests. Au lieu de distribuer manuellement les clés SSH, le chef d'équipe téléverse la clé publique de chaque ingénieur dans le SSH Key Manager (section 2.2) et définit une clé par défaut pour les environnements partagés. Lorsqu'un membre de l'équipe crée une nouvelle VM, il sélectionne simplement la clé appropriée dans la liste stockée, et l'accès SSH est immédiatement prêt après le provisionnement.
Résumé
Cette unité a exploré les services de sécurité d'IONOS CLOUD qui protègent votre réseau, se défendent contre les attaques et simplifient la gestion des identifiants. Les Network Security Groups offrent une gestion centralisée et état d'un pare-feu à travers vos centres de données virtuels, avec à la fois une protection par défaut pour toutes les VM et des politiques personnalisées pour des charges de travail spécifiques. DDoS Protect protège contre les attaques réseau grâce à un filtrage automatique du trafic et à un support avancé optionnel.
Certificate Manager simplifie la gestion du cycle de vie des certificats SSL/TLS, tandis que SSH Key Manager centralise l'accès sécurisé aux VM Linux. Ensemble, ces services constituent le socle de sécurité qui protège les ressources de calcul, de stockage et de réseau que vous avez explorées dans les unités précédentes.
Points clés :
- Les Network Security Groups agissent en tant que gestionnaires centralisés de politiques de pare-feu qui filtrent le trafic au niveau des VM et des NIC avec une sécurité par défaut de refus
- DDoS Protect offre une défense permanente contre les attaques de niveau 3 et de niveau 4 avec un filtrage automatique du trafic
- Certificate Manager et SSH Key Manager centralisent la gestion des identifiants de sécurité à travers vos ressources cloud
Terminologie importante :
- Network Security Group (NSG) : Pare-feu virtuel qui filtre le trafic entrant et sortant pour les VM et les NIC sur la base de règles de sécurité gérées de manière centralisée
- DDoS Protect : Service de défense managé qui redirige le trafic d'attaque vers des plateformes de filtrage tout en permettant au trafic légitime d'atteindre les ressources
- Certificate Manager : Service qui gère le cycle de vie des certificats SSL/TLS (obtention, installation et renouvellement) pour les sites web et les applications
Prochaines étapes
Poursuivre l'apprentissage : Unité 2.7 : IA et services conteneurs
Sujets connexes :
- Unité 2.1 : Composants architecturaux fondamentaux - Compréhension des VDC et des fondamentaux du réseau
- Unité 3.2 : Gestion de l'identité et de l'accès - Gestion de l'accès et des autorisations des utilisateurs
- Unité 3.5 : Sécurité et conformité - Responsabilité partagée et meilleures pratiques en matière de sécurité