Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud Foundation

cloud

Définition

Une Cloud Foundation (ou Landing Zone) est l'infrastructure de base et les processus de gouvernance que les organisations déploient avant de migrer des workloads vers le cloud. Elle établit les garde-fous, les politiques, les comptes, la structure réseau, et les configurations de sécurité qui serviront de fondation pour tous les workloads futurs, garantissant que chaque workload hérite automatiquement d'un niveau de sécurité de base approprié. Une Cloud Foundation typique comprend plusieurs composantes. La structure organisationnelle des comptes cloud (AWS Organizations, Azure Management Groups, GCP Organization) crée une hiérarchie de comptes ou d'abonnements permettant l'isolation des workloads et la gouvernance centralisée. Une structure recommandée sépare les comptes selon leur rôle : Security (SIEM, logs centralisés), Shared Services (annuaire, DNS, outils CI/CD), Sandbox (expérimentation), et Workloads (production, staging par équipe ou par application). La configuration réseau de base (réseau hub-and-spoke ou full-mesh, peering VPC, Transit Gateway, ExpressRoute/DirectConnect, zones DNS) est déployée une fois pour toutes les équipes. Les plages CIDR sont planifiées pour éviter les conflits entre VPCs, les routes par défaut sont configurées pour que le trafic Internet passe par les pare-feux centralisés ou le FWaaS cloud. Les politiques de sécurité baseline (Service Control Policies AWS, Azure Policy, GCP Organization Policies) implémentent les garde-fous non contournables : region restrictions (n'autoriser que les régions EU pour les données RGPD), service restrictions (désactiver les services cloud non approuvés), encryption mandatoire (imposer le chiffrement CMEK), MFA obligatoire pour les comptes root/admin. Les outils de déploiement des Cloud Foundations incluent AWS Control Tower (déploiement guidé de Landing Zone sur AWS), Azure Landing Zones (templates Bicep/Terraform officiels Microsoft), et Google Cloud Foundation Toolkit (templates Terraform officiels GCP). Ces outils accélèrent le déploiement d'une fondation conforme aux best practices du cloud provider.

Composantes de sécurité d'une Cloud Foundation

Une Cloud Foundation sécurisée inclut : compte Security centralisé avec CloudTrail/Azure Monitor/Cloud Logging agrégés, AWS Config ou Azure Policy avec des règles d'évaluation de conformité continues, Security Hub/Defender for Cloud activé sur tous les comptes depuis le compte Security, IAM Identity Center (SSO) avec des groupes et des permission sets plutôt que des utilisateurs IAM dans chaque compte, et un bucket S3 immuable (ou équivalent) pour les logs d'audit inaccessible aux comptes workloads.

Déploiement avec AWS Control Tower

AWS Control Tower déploie une Landing Zone multi-comptes avec une structure de comptes recommandée, des guardrails SCPs préconfigurées (detective et preventive), et la configuration de base pour AWS Config, CloudTrail, et Security Hub. Activez les guardrails optionnelles supplémentaires pour votre secteur : les guardrails PCI-DSS pour la finance, les guardrails HIPAA pour la santé. Utilisez Account Factory pour provisioner de nouveaux comptes pré-configurés avec les guardrails et les configurations de base automatiquement.

Infrastructure as Code pour la Cloud Foundation

Gérez la Cloud Foundation entièrement en Infrastructure as Code (Terraform, Bicep, ou CDK) dans un dépôt Git dédié. Ce code est le plus critique de votre organisation cloud : toute modification doit passer par une PR avec review obligatoire et des tests automatisés. Séparez le code de la fondation (comptes, réseau, politiques globales) du code applicatif (workloads individuels). Des modifications non auditées de la fondation peuvent impacter la sécurité de tous les workloads simultanément.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis