Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Guide

Migration infonuagique : les étapes pour une PME

Réponse courte

Une migration infonuagique se planifie en étapes : faire l'inventaire des systèmes et des données, classer leur sensibilité, choisir le modèle de service et l'emplacement des données, sécuriser les accès, migrer par lots en commençant par le moins critique, tester, prévoir un plan de retour arrière, basculer, puis former les utilisateurs et fermer l'ancien environnement.

Ce guide est informatif et ne constitue pas un avis juridique.

Migrer vers le nuage ne se résume pas à copier des données : la migration touche les accès, la sécurité, l'emplacement des renseignements personnels et le travail quotidien. Ce guide explique les notions de base, les avantages et les risques à peser, les étapes d'une migration pour une PME, le cas de Microsoft 365 et les erreurs à éviter.

Infonuagique : de quoi parle-t-on ?

Le Centre canadien pour la cybersécurité décrit trois modèles de service offerts par les fournisseurs de services infonuagiques :

  • Logiciel-service (SaaS) : vous utilisez des applications hébergées par le fournisseur et accessibles par Internet. Le Centre cite Google Workspace et Microsoft 365 comme exemples répandus. La maintenance du logiciel est assurée par le fournisseur.
  • Plateforme-service (PaaS) : le fournisseur offre une plateforme pour créer, déployer et gérer des applications, sans que vous ayez à maintenir l'infrastructure sous-jacente.
  • Infrastructure-service (IaaS) : le fournisseur offre des ressources informatiques comme des serveurs, du stockage et du réseautage, sur lesquelles vous exécutez et gérez vos propres applications.

Le Centre décrit aussi quatre modèles de déploiement. Le nuage public rend l'infrastructure du fournisseur accessible à tous par Internet. Le nuage privé offre un environnement dédié à une seule entité, hébergé sur place ou chez le fournisseur. Le nuage communautaire est partagé entre organisations aux besoins semblables. Le nuage hybride combine plusieurs de ces types, reliés entre eux.

Avant de migrer : avantages et risques à peser

Selon le Centre canadien pour la cybersécurité, les services infonuagiques offrent notamment :

  • une capacité qui s'adapte à la demande de votre organisation ;
  • des services par abonnement, dont les frais dépendent de l'utilisation ;
  • la possibilité de réduire certains coûts, comme l'entretien, l'électricité et la climatisation, et de libérer de l'espace en utilisant des serveurs hors site ;
  • l'accès à des services de sauvegarde externes et à des plans de reprise en cas de catastrophe.

Le même organisme énumère des risques à considérer avant de s'engager :

  • les manquements possibles aux lois et règlements qui s'appliquent à vos données ;
  • la perte de contrôle direct et de visibilité sur les composants du nuage ;
  • un personnel peu familier avec les déploiements infonuagiques ;
  • des rôles et responsabilités flous au moment d'intervenir lors d'un incident ;
  • le risque de dépendre d'un service en particulier, en raison d'obligations financières ou de la difficulté à changer de fournisseur.

Retenez surtout le principe de la responsabilité partagée : le fournisseur est responsable de la sécurité du nuage, mais votre organisation reste responsable de la sécurité et de la maintenance de ce qu'elle met dans le nuage. Ses hauts responsables demeurent responsables de la gestion des risques.

Les étapes d'une migration

1. Inventaire : systèmes, données, dépendances

Dressez la liste de ce qui existe : postes, serveurs, logiciels, boîtes de courriel, dossiers partagés, comptes et services déjà en ligne. Pour chaque élément, notez qui l'utilise et avec quoi il communique. Le Cloud Adoption Framework de Microsoft recommande de découvrir d'abord toutes les dépendances, internes et externes, car des systèmes dépendants qui ne migrent pas ensemble causent des interruptions de service.

2. Classer la sensibilité des données

Le Centre canadien pour la cybersécurité conseille de déterminer la valeur et le niveau de sensibilité de votre information. Cet exercice aide à repérer l'information que vous pouvez stocker dans le nuage et à protéger adéquatement les renseignements commerciaux et personnels sensibles.

3. Choisir le modèle et l'emplacement des données

Choisissez le modèle de service qui convient à chaque élément, puis précisez où les données seront stockées. Le Centre canadien pour la cybersécurité rappelle que les exigences de protection des renseignements personnels varient d'un pays à l'autre, et qu'il incombe à votre organisation de veiller à ce que le fournisseur respecte les exigences de résidence des données.

Au Québec, l'article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé (LPRPSP) exige une évaluation des facteurs relatifs à la vie privée avant de communiquer un renseignement personnel à l'extérieur du Québec, ou de confier à un tiers hors Québec la tâche de le conserver pour votre compte. La communication doit aussi faire l'objet d'une entente écrite. Si la migration est un projet d'acquisition ou de refonte d'un système d'information qui implique des renseignements personnels, l'article 3.3 exige également une évaluation, en consultant dès le début votre responsable de la protection des renseignements personnels. Notre guide Loi 25 : ce que les PME doivent faire côté TI détaille ces obligations.

4. Sécuriser les identités

Les comptes deviennent la porte d'entrée de vos données. Le Centre canadien pour la cybersécurité recommande d'exiger l'authentification à deux facteurs pour les comptes importants, dont les administrateurs du nuage, et des comptes d'administration infonuagiques distincts des comptes d'administration internes. Il recommande aussi d'utiliser les comptes d'administration uniquement pour des tâches administratives, et non pour lire ses courriels ou naviguer sur le Web.

5. Ordre de migration

Le Cloud Adoption Framework de Microsoft propose de regrouper les éléments qui dépendent les uns des autres, par exemple ceux qui partagent une base de données ou un service d'authentification, pour qu'ils migrent ensemble. Il recommande de commencer par des éléments moins complexes et moins risqués, de migrer les environnements hors production avant la production, et de réserver les systèmes critiques aux vagues suivantes. Il conseille aussi d'éviter les périodes d'affaires critiques, comme une fin d'exercice financier ou une haute saison.

6. Plan de retour arrière et critères d'échec

Avant de commencer, décidez ce qui constitue un échec et comment revenir à la situation antérieure. Microsoft recommande d'établir les critères et les procédures de retour arrière avant toute migration, de définir avec les personnes concernées ce qui compte comme un échec, et de tester la procédure pour s'assurer qu'elle ramène le système à un état stable et connu. Pour une PME, cela veut dire au minimum garder l'ancien système intact et accessible jusqu'à ce que le nouveau soit accepté.

7. Tests, bascule et communication aux employés

Testez avec quelques utilisateurs avant la bascule. Microsoft distingue deux approches : une migration avec arrêt planifié, plus simple, pour ce qui tolère une interruption, et une migration avec interruption quasi nulle, plus complexe, qui demande des tests préalables, pour les charges critiques. Annoncez la date de bascule aux employés, expliquez ce qui change pour eux, comme la connexion, l'authentification à deux facteurs ou l'emplacement des fichiers, et indiquez à qui s'adresser en cas de problème.

8. Après la migration : sauvegardes, surveillance, fermeture de l'ancien environnement

Le Centre canadien pour la cybersécurité recommande de sauvegarder les systèmes qui contiennent de l'information essentielle et de s'assurer qu'on peut les restaurer, de passer en revue les contrôles de sécurité qui protègent les actifs dans le nuage, et de supprimer les comptes dont les employés n'ont plus besoin. Quand l'ancien environnement n'est plus utile, nettoyez ses supports : le Centre rappelle que des données simplement supprimées restent récupérables, alors que le nettoyage les retire de façon permanente. Pour la gestion de votre environnement après la migration, voyez notre page sur le soutien TI et l'infogérance.

Cas fréquent : passer la messagerie et les fichiers à Microsoft 365

Passer le courriel, le calendrier, les contacts et les fichiers à Microsoft 365 demande une attention particulière à la messagerie.

Les méthodes de migration du courriel

Microsoft Learn décrit plusieurs méthodes pour migrer le courriel vers Microsoft 365. Le choix dépend du système actuel et du nombre de boîtes aux lettres :

  • Migration à basculement : toutes les boîtes aux lettres d'un serveur Exchange sont migrées en une seule fois.
  • Migration intermédiaire : les boîtes aux lettres d'un ancien serveur Exchange sont migrées par lots.
  • Migration hybride : l'environnement Exchange local et Microsoft 365 fonctionnent ensemble, ce qui permet de migrer les utilisateurs graduellement, par petits lots.
  • Migration Google Workspace : pour quitter Google Workspace, avec le courriel, le calendrier et les contacts.
  • Migration IMAP : pour les autres systèmes compatibles IMAP. Seuls les dossiers de courrier sont migrés : les contacts, le calendrier et les tâches ne le sont pas, et les boîtes aux lettres doivent être créées dans Microsoft 365 avant la migration.

DNS et courriel : MX, SPF, DKIM, DMARC

Le passage du courriel se joue en bonne partie dans le DNS de votre domaine :

  • MX : cet enregistrement indique où livrer le courriel de votre domaine. Microsoft recommande d'ajouter les utilisateurs et de créer les boîtes aux lettres avant de modifier le MX, pour que le courriel continue de fonctionner sans interruption. Dès que le MX pointe vers Microsoft 365, tout nouveau courriel y est livré ; les anciens messages restent chez l'ancien fournisseur, à moins de les migrer.
  • SPF : cet enregistrement aide à prévenir l'usurpation de votre domaine. S'il existe déjà, Microsoft demande d'y ajouter la valeur de Microsoft 365 plutôt que d'en créer un deuxième : il doit n'y avoir qu'un seul enregistrement SPF.
  • DKIM et DMARC : parce que certaines techniques d'usurpation contournent SPF, Microsoft recommande de configurer aussi DKIM et DMARC. Le Centre canadien pour la cybersécurité recommande lui aussi que votre service de courriel mette en œuvre DMARC.

Erreurs à éviter

  • Migrer sans inventaire. Un dossier partagé ou un logiciel oublié se découvre le lundi matin, quand quelqu'un ne le trouve plus.
  • Reporter la sécurité des comptes. L'authentification à deux facteurs et les comptes d'administration distincts se règlent avant de déplacer les données.
  • Oublier l'emplacement des données. La région d'hébergement et l'article 17 de la LPRPSP se traitent au moment de choisir le service, pas après.
  • Changer le MX trop tôt. Les boîtes aux lettres doivent exister dans Microsoft 365 avant que le courriel y soit dirigé.
  • Fermer l'ancien environnement trop vite, ou jamais. Gardez-le tant que la migration n'est pas acceptée, puis nettoyez ses supports plutôt que de le laisser en service sans surveillance.

Pour décrire le périmètre de la migration, lisez Comment préparer une demande de soumission TI, et pour choisir qui gérera votre environnement, Comment choisir un fournisseur de services informatiques au Québec. Voyez aussi nos pages sur la cybersécurité et les projets TI, puis demandez une soumission pour une migration infonuagique.

Questions fréquentes

Quelles sont les étapes d'une migration infonuagique ?

Faire l'inventaire des systèmes, des données et de leurs dépendances ; classer la sensibilité des données ; choisir le modèle de service et l'emplacement des données ; sécuriser les identités ; migrer par lots en commençant par le moins critique ; prévoir un plan de retour arrière ; tester, basculer et informer les employés ; puis mettre en place les sauvegardes, la surveillance et la fermeture de l'ancien environnement.

Mes données sont-elles en sécurité dans le nuage ?

La sécurité est partagée. Selon le Centre canadien pour la cybersécurité, le fournisseur est responsable de la sécurité du nuage, mais votre organisation reste responsable de la sécurité et de la maintenance de ce qu'elle y met. L'authentification à deux facteurs, des comptes d'administration distincts et des sauvegardes restaurables font partie de votre côté de la responsabilité.

Faut-il garder ses données au Canada ?

Pour les organisations non gouvernementales, le Centre canadien pour la cybersécurité écrit : « on leur recommande de veiller à ce que toutes les données sensibles soient stockées au Canada, y compris l'information relative aux comptes et à la sécurité ». La région d'hébergement est donc un critère à préciser dans votre demande de soumission. Avant de communiquer des renseignements personnels hors Québec, ou de confier leur conservation à un tiers hors Québec, l'article 17 de la LPRPSP exige une évaluation des facteurs relatifs à la vie privée et une entente écrite.

Peut-on migrer sans interrompre le travail des employés ?

Il existe des méthodes conçues pour limiter l'interruption. Microsoft décrit une migration avec interruption quasi nulle pour les charges critiques, qui exige des tests préalables, et recommande pour le courriel de créer les boîtes aux lettres avant de modifier l'enregistrement MX. La durée d'une éventuelle interruption dépend de votre environnement et doit être prévue dans le plan.

Quelle est la différence entre SaaS, PaaS et IaaS ?

Avec le SaaS, vous utilisez une application hébergée par le fournisseur, comme Microsoft 365. Avec le PaaS, vous créez et exécutez vos propres applications sur une plateforme gérée par le fournisseur. Avec l'IaaS, vous louez des ressources de base, comme des serveurs et du stockage, et vous gérez ce que vous y installez.

Que faire de l'ancien serveur après la migration ?

Gardez-le accessible en lecture le temps de confirmer que toutes les données ont été migrées et que le nouvel environnement est accepté. Ensuite, nettoyez ses supports de façon sécuritaire avant de le réutiliser ou de vous en défaire : selon le Centre canadien pour la cybersécurité, des données supprimées ou mises à la corbeille restent récupérables.

Sources

  1. Centre canadien pour la cybersécurité, Modèles d'informatique en nuage (ITSAP.50.111)
  2. Centre canadien pour la cybersécurité, Avantages et risques liés à l'adoption des services fondés sur l'infonuagique par votre organisation (ITSE.50.060)
  3. Centre canadien pour la cybersécurité, Infonuagique sécurisée et services de TI externalisés
  4. Centre canadien pour la cybersécurité, Contrôles de cybersécurité de base pour les petites et moyennes organisations, sections 3.5, 3.7, 3.9 et 3.12
  5. Centre canadien pour la cybersécurité, Nettoyage et élimination d'appareils électroniques (ITSAP.40.006)
  6. Microsoft Learn, Planifier votre migration, Cloud Adoption Framework
  7. Microsoft Learn, Méthodes de migration de plusieurs comptes de messagerie vers Microsoft 365 ou Office 365
  8. Microsoft Learn, Connecter votre domaine en ajoutant des enregistrements DNS
  9. LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 3.3 et 17

Un projet TI en tête ?

Décrivez votre projet en quelques lignes : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Obtenir une soumission