Héberger un serveur dans Azure ne transfère pas toute la sécurité à Microsoft. Selon la page de Microsoft sur la responsabilité partagée dans le cloud, « pour tous les types de déploiement cloud, vous possédez vos données et identités », et vous restez responsable de vos comptes, de vos appareils et des composants que vous contrôlez. Pour une machine virtuelle, cela comprend notamment le système d'exploitation, ses mises à jour et ses configurations.
Réponse courte
Vous décrivez votre serveur actuel et ce qu'il fait : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. Le choix entre garder, remplacer ou déplacer le serveur se fait avec vous.
Ce que la soumission devrait couvrir
- L'inventaire du serveur actuel : rôles, applications, données, utilisateurs et dépendances
- Le choix de la région d'hébergement et sa justification
- Le dimensionnement des machines virtuelles et du stockage
- L'accès à distance sécurisé, sans exposer le serveur directement à Internet
- Les sauvegardes, les tests de restauration et, au besoin, un plan de relève
- La migration, les tests et la bascule, avec un plan de retour en arrière
- La gestion après la mise en service : mises à jour, surveillance et suivi des coûts récurrents
Garder, remplacer ou déplacer le serveur local
Toutes les charges ne gagnent pas à devenir une machine virtuelle. Un serveur qui ne sert qu'au partage de fichiers peut parfois être remplacé par SharePoint et Teams, sans serveur à gérer. Un logiciel métier qui exige Windows Server, une base de données locale ou une licence liée au matériel demande souvent une machine virtuelle. Certains équipements, comme un système de caméras ou un contrôleur d'usine, restent mieux sur place.
La soumission devrait donc partir d'un inventaire, puis proposer pour chaque rôle du serveur une option justifiée. Vérifiez auprès de l'éditeur de chaque logiciel métier qu'il est pris en charge dans une machine virtuelle infonuagique et que votre licence le permet.
Ce qu'implique un projet de serveur infonuagique
- L'inventaire : ce que fait le serveur, qui l'utilise, quelles données il contient et de quoi il dépend.
- La conception : région, taille des machines virtuelles, stockage, réseau, accès à distance et sauvegardes.
- La sécurité des comptes : comptes d'administration distincts et protégés par l'authentification multifacteur.
- La migration et les tests : copie du serveur ou réinstallation, puis vérification par des utilisateurs.
- La bascule : changement planifié, avec un plan de retour en arrière si un problème survient.
- La gestion continue : mises à jour, surveillance, sauvegardes et suivi des coûts.
Région d'hébergement et renseignements personnels
La liste des régions Azure compte deux régions au Canada : Canada Central, située à Toronto, et Canada Est, située à Québec. Elles n'offrent pas les mêmes options : selon cette liste, Canada Central prend en charge les zones de disponibilité, ce qui n'est pas le cas de Canada Est. Demandez quelle région est proposée, pourquoi, et où seront conservées les sauvegardes.
Si le serveur contient des renseignements personnels, la Loi sur la protection des renseignements personnels dans le secteur privé exige une évaluation des facteurs relatifs à la vie privée pour un projet de refonte d'un système d'information (art. 3.3) et avant de communiquer ces renseignements à l'extérieur du Québec (art. 17). L'article 17 vise aussi le fait de confier à l'extérieur du Québec la conservation de ces renseignements : un hébergement à Toronto, par exemple, doit donc être évalué. Le mandat confié au prestataire doit aussi être écrit (art. 18.3). Les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité demandent en outre d'évaluer les territoires juridiques où les fournisseurs stockent ou utilisent vos renseignements sensibles (BC.10.3).
Accès à distance et sauvegardes
Un serveur infonuagique dont le bureau à distance est ouvert directement sur Internet attire les tentatives d'intrusion. Microsoft décrit par exemple Azure Bastion, qui permet une connexion RDP ou SSH sans que les machines virtuelles aient besoin d'une adresse IP publique. Un réseau privé virtuel est une autre option. La soumission devrait préciser la méthode retenue et qui y a accès.
Le serveur doit aussi être sauvegardé. Selon Microsoft, le service Sauvegarde Azure propose des sauvegardes isolées pour éviter une destruction involontaire des données des machines virtuelles. Microsoft précise toutefois que ce service se concentre sur la sauvegarde et la restauration : la reprise après sinistre et le basculement relèvent d'un autre service. Demandez ce qui est prévu pour chacun. Voyez aussi notre page Sauvegarde de données.
Questions à vous poser avant de demander une soumission
- Que fait le serveur aujourd'hui, et combien de personnes l'utilisent ?
- Quels logiciels métier y sont installés, et leur éditeur accepte-t-il un hébergement infonuagique ?
- Le serveur contient-il des renseignements personnels ou des données de clients ?
- Vos employés travaillent-ils à distance, et depuis quels appareils ?
- Qui gérera le serveur après la migration : une ressource interne ou une entreprise de services TI ?
- Quel est votre budget mensuel acceptable pour les coûts récurrents ?
Risques et pièges à éviter
- Reproduire le serveur à l'identique sans se demander si certains rôles peuvent disparaître
- Ouvrir le bureau à distance directement sur Internet
- Oublier que les mises à jour du système d'exploitation restent à votre charge ou à celle de votre prestataire
- Ne pas suivre les coûts : selon Microsoft, une alerte de budget avertit lorsque le seuil est dépassé, mais n'arrête pas la consommation
- Utiliser le même compte pour administrer Azure et votre réseau interne : le Centre demande que ces comptes soient distincts et protégés par l'authentification à deux facteurs (BC.10.5)
Ce qu'il faut préciser dans votre demande
- Le rôle du serveur actuel, son âge et les logiciels qu'il héberge
- Le volume approximatif de données et le nombre d'utilisateurs
- Vos exigences de localisation des données, par exemple au Québec ou au Canada
- Le mode d'accès souhaité pour les employés, au bureau et à distance
- Vos attentes en matière de sauvegarde et de reprise après un incident
- Si vous souhaitez une gestion continue du serveur après la migration
- Les exigences d'un client, d'un assureur ou d'un contrat à respecter
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Un serveur infonuagique coûte-t-il moins cher qu'un serveur local ?
Cela dépend de votre situation. Un serveur infonuagique évite l'achat de matériel, mais entraîne des coûts récurrents : machines virtuelles, stockage, sauvegardes, licences et gestion. Demandez que la soumission détaille chacun de ces postes et précise ce qui fait varier la facture.
Nos données doivent-elles rester au Québec ?
La loi n'interdit pas l'hébergement hors du Québec, mais elle exige une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements personnels à l'extérieur du Québec (art. 17). Azure offre une région située à Québec, Canada Est, selon la liste des régions de Microsoft. Vérifiez aussi où sont conservées les sauvegardes.
Microsoft s'occupe-t-il de la sécurité du serveur ?
En partie. Selon le modèle de responsabilité partagée de Microsoft, Microsoft protège notamment les centres de données, le réseau physique et les hôtes physiques. Vos données, vos comptes, vos appareils et les configurations restent sous votre responsabilité ou celle de votre prestataire.
Nos employés pourront-ils accéder au serveur à distance ?
Oui, à condition de prévoir un accès sécurisé, comme un réseau privé virtuel ou un service qui évite d'exposer le serveur à Internet. Protégez ces accès par l'authentification multifacteur et limitez-les aux personnes qui en ont besoin.
Faut-il quand même sauvegarder un serveur dans Azure ?
Oui. Héberger un serveur dans Azure ne le protège pas à lui seul contre une suppression, un rançongiciel ou une erreur de configuration. Microsoft présente Sauvegarde Azure comme un moyen de protéger les données contre la suppression accidentelle, la corruption ou les rançongiciels. Faites préciser où sont conservées les copies et comment la restauration est testée.