Polarys
Cloud public : les fondamentaux/Identités et sécurité

Identités et sécurité

Réseau cloud : VPC et groupes de sécurité

Réseau cloud : VPC et groupes de sécurité

VPC : votre réseau privé dans le cloud

Un VPC (Virtual Private Cloud) est un réseau privé isolé au sein du cloud du fournisseur, avec son propre plan d'adressage IP, ses sous-réseaux et ses règles de routage, exactement comme un réseau local d'entreprise mais dans le cloud.

Sous-réseaux publics et privés

  • Sous-réseau public : possède une route vers Internet, adapté aux ressources qui doivent être accessibles depuis l'extérieur (serveurs web).
  • Sous-réseau privé : aucune route directe vers Internet, adapté aux ressources sensibles (bases de données) qui ne doivent jamais être exposées directement.
flowchart TD
    Internet --> IGW[Passerelle Internet]
    IGW --> Public[Sous-réseau public\nServeur web]
    Public --> Private[Sous-réseau privé\nBase de données]
    Internet -.->|Bloqué| Private

Groupes de sécurité : le pare-feu par ressource

Un groupe de sécurité est un pare-feu appliqué directement à une ressource (VM, base de données), qui filtre le trafic entrant et sortant par port, protocole et adresse source.

Entrant : port 443 (HTTPS) depuis 0.0.0.0/0 (tout Internet) → Autorisé
Entrant : port 22 (SSH) depuis 203.0.113.0/24 (bureau uniquement) → Autorisé
Entrant : tout le reste → Refusé (par défaut)

Cas concret

Une base de données est placée par erreur dans le sous-réseau public avec un groupe de sécurité autorisant le port de la base (ex. 5432 pour PostgreSQL) depuis 0.0.0.0/0 (tout Internet). Des scanners automatisés découvrent l'exposition en quelques heures et tentent des connexions par force brute. La correction : déplacer la base en sous-réseau privé et restreindre le groupe de sécurité aux seules adresses IP qui en ont réellement besoin (le serveur applicatif).

Erreurs fréquentes

  • Autoriser un port sensible (SSH, base de données) depuis 0.0.0.0/0 : expose la ressource au monde entier, cause fréquente de compromission.
  • Placer des ressources sensibles en sous-réseau public par simplicité de configuration initiale, sans jamais revenir corriger l'architecture.
  • Oublier les règles de trafic sortant : un groupe de sécurité mal configuré peut aussi permettre l'exfiltration de données si une ressource est compromise.

À retenir

  • Un VPC est un réseau privé isolé au sein du cloud, avec ses propres sous-réseaux.
  • Sous-réseau public = accessible depuis Internet, privé = jamais exposé directement.
  • Un groupe de sécurité filtre le trafic par port/protocole/source, avec un refus par défaut.

Mini-exercice

Une base de données ne doit être accessible que depuis le serveur applicatif de la même infrastructure, jamais depuis Internet. Où la placer, et comment configurer son groupe de sécurité ?

Réponse : dans un sous-réseau privé (sans route Internet directe), avec un groupe de sécurité autorisant uniquement l'adresse IP interne du serveur applicatif sur le port de la base, tout le reste refusé par défaut.

Quiz de validation

Quiz - 2 questions

1. Un sous-réseau privé se distingue d'un sous-réseau public par quoi ?

2. Autoriser le port SSH depuis 0.0.0.0/0 dans un groupe de sécurité signifie quoi ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.