Partage de responsabilité sur le service de gestion d’infrastructure Kubernetes Predicloud

Titre : Enregistrement du partage de responsabilité

Classification : Limité

Version du 14/11/2025

1- Objectifs

Le RACI ci-dessous détaille le partage des responsabilités entre predicloud, OVH et le client pour nos services de gestion d’infrastructure Kubernetes.

Rôles
R : Est en charge de la Réalisation du processus
A : Est Approbateur de la réalisation du processus
C : Est Consulté pendant le processus
I : est Informé des résultats du processus

2- Mise à disposition du service

2.1 infrastructure physique chez OVH (serveurs et options)

La première étape est d’avoir les serveurs physiques qui vont permettre à Predicloud d’installer Kubernetes et tout ce qui permet de le faire fonctionner. Predicloud conseille sur la gamme des serveurs physiques à commander qui seront achetés et payés par le Client. Le client délégue la gestion technique à Predicloud qui prend en charge toute l’installation.

ActivitéClientOVHCloudPredicloud
Choisir la localisation des serveurs dédiésC IR A
Dimensionner les serveurs dédiés en fonction des besoinsC IR A
Choisir les options en fonction des besoins et fournir le lien de ce qu’il faut commander.C IR A
Commander les serveurs et les options sous l’interface OVHR AI
Payer chaque mois les serveurs et le coût de mise à disposition. Pour faciliter le support on conseille de prendre les serveurs sans engagementR A
Produire, acheminer, livrer et maintenir les machines physiques et les bâtiments d’hébergementIR AI
Installer et configurer les briques fonctionnelles internes au serveur dédié nécessaires au maintien en conditions opérationnelles et au maintien en conditions de sécurité (firmware, BIOS, BMC, IPMI…)R A
Déployer la configuration réseau initiale sur les équipements (IP)IR AI
Ajouter les serveurs livrés dans le la couche réseau VrackR AC I
Déléguer à Predicloud la gestion technique des serveurs (mettre Predicloud en contact technique)R AC I

A la fin de cette phase, les serveurs sont disponibles et accessibles pour que nous puissions les configurer

2.2- Installation de l’OS, Kubernetes et CEPH avec tous les outils dont la sauvegarde et le monitoring

ActivitéClientPredicloud
Décider des versions de l’OS, CEPH, de Kubernetes à utiliserIR A
Détenir les licences et droits d’utilisation pour les OS utilisés sur les serveursIR A
Installer et configurer les serveurs : OS, CEPH, Kubernetes, stockageIR A
Installer le serveur de backup, mettre en place tous les scripts de backupIR A
Installer le monitoring de toute la couche Kubernetes, ceph, OSIR A
Configurer la couche réseau Vrack avec les différents sous réseauR A

A la fin de cette phase, il est possible de deployer une application après adaptation de la CICD existante ou en la faisant.

2.3 Intégration continue et modification

ActivitéClientPredicloud
Fournir un accès à Gitlab à PredicloudR AI
Concevoir les applications exécutées sur le cluster Kubernetes de manière Stateless et ne pas stocker de données persistantes importantes en localR A
Si l’application n’est pas Stateless, proposer des solutions pour la rendre Stateless ou partager les données : Session dans redis ou utilisation des ceph fs pour partage de donnéesI CR A
Adaptation du code pour le rendre compatible avec Kubernetes si besoinR AI
Créer le fichier YAML de configuration permettant de déployer l’application via la CICDI CR A
Fournir les images de l’application Client et les maintenirR AI C
Détenir les licences et droits d’utilisation pour les images utilisésR A
Démarrer les logiciels conteneurisésR A
Vérifier que les logiciels conteneurisés sont bien démarrésR A
Fournir les données aux conteneursR A
Modifier la configuration par défaut du réseau de manière à sécuriser les connexions internes et externes au cluster Kubernetes (Ingress en SSL…)CR A
Pour les accès externes du cluster par le Client, fournir les IPS à filtrerR AC
Mettre en place les règles de filtrage HTTPS ou TCP via la CICD fournieR AC
Sécurisation de la communication : chiffrer les communicationsR A
Maintenance quotidienne de la CICD et petite modificationR AI C
Modification suite à changement d’architecture logicielle – en mode projetI CR A
Adapter la configuration du service après sa livraison initiale(Kubernetes..) en fonction des besoins appréciatifsR A
Migrer les données sysèmes des clients : récopie à l’identique des données précédentesIR A
Migrer des données avec adaptation applicativesR AI

3. Utilisation du service

3.1 Opération

3.1.1 Opérations quotidiennes

ActivitéClientOVHcloudPredicloud
Assurer l’accessibilité des Serveurs Dédiés sur le réseau et la connexion réseau interdatacenterIR AI
Développer les applicatifs installés sur l’infrastructure KubernetesR A
Décider d’ajouter / supprimer une option sur le Serveur Dédié, demander le remplacement d’un matériel défectueux sur le Serveur DédiéIR A
Adapter la configuration de l’OS aux ressources matérielles en présenceR A
Gérer l’accessibilité et le bon fonctionnement du service Kubernetes ManagéR A
Gérer l’accessibilité et le bon fonctionnement du système sur lequel tourne l’application installéRA
Gérer l’accessibilité et le bon fonctionnement de l’application (bug applicatif)R A
Déployer une politique de backups sur les données traitéesIR A
3.1.2. Gestion des accès
ActivitéClientOVHcloudPredicloud
Gérer les accès et la politique de sécurité de l’applicatif (comment on s’authentifie sur l’application, filtrage sur les ingress)R A
Gérer les accès physiques et logiques des équipes OVHcloud aux infrastructuresIR A
Gérer l’accès aux ressources gérées par le service Kubernetes Managé (via la CICD ou le Client à la main)R AI C
Gérer l’accès aux Infrastructures pour faire l’administration par PredicloudR A
Accès au API Kubernetes en lecture ecritureR A
Accès au API Kubernetes en lecture sur demande avec FiltrageR AC I
3.1.3. Monitoring
ActivitéClientPredicloud
Supervision des serveurs/Node : mémoire, CPU, nombre de pods par node, mise à jour de sécurité, matériel…)IR A
Supervision des PODs : consommation mémoire, CPU, redémarrage)IR A
Supervision de CEPH ( espace disque, disponibilité, répartition )IR A
Supervision des Backups (réalisation, consistance)IR A
Surveiller le Système d’Information client déployé via le service Kubernetes Managé via les logs applicatifs mis à dispositionR AC
Traiter et acquitter les alarmes provenant des dispositifs managésR A
Conserver les logs du système d’information des serveurs : accès serveurs, commandes passéesR A
Conserver logs applicatifs suivant place disponibleR A
3.1.4. Stockage
ActivitéClientPredicloud
Créer, modifier, contrôler, restaurer, supprimer les jobs de backupsR A
Gérer le contenu hébergé sur les infrastructuresR A
Assurer la continuité et la durabilité des donnéesR A
Réaliser la maintenance des dispositifs de stockage et de sauvegarde fournisR A
Chiffrer les données sensibles du SI dans le cluster Kubernetes soit par l’applicatif soit via les mécanismes fournis pour chiffrer le S3 (Vault)R AC
Chiffrer les archives sur les serveurs de sauvegardeR A
3.1.5. Connectivité
ActivitéClientOVHcloudPREDICLOUD
Assurer le fonctionnement des systèmes automatiques de gestion du réseau (architecture, mise en oeuvre, maintenance logicielle et matérielle pour les réseaux publics et privés déployés, IP primaire du serveur dédié)IR AI
Acheter un range d’IP chez OVHR AC
Gérer le plan d’adressage IPIR A
Déployer une architecture sécurisée en fonction des besoins (HA Proxy, WAF, protocoles sécurisés, possibilité de filtrage etc)R A
Gerer le filtrage et la connectivité des élements gérés par Predicloud : API K8S, SSHR A
Gérer la connectivité à son applicatif avec filtrage sur tout ce qui est ouvert sur l’exteéieurR AC
Adapter les regles de filtrage à appliquer ou les appliquer dans la CICDR A
Fournir un accès logique sécurisée et le matériel aux administrateurs de Predicloud pour l’administrationR A
Gérer le traffic inter Node et inter podR A
Gestion les certificats TLS avec Let’s encryptR A
Modification DNSR AI C
3.1.6. Gestion
ActivitéClientOVH CloudPredicloud
Assurer la sécurité des infrastructures de gestion (API, Accès des administateurs Predicloud)R A
Assurer la sécurité des accès à l’application via par exemple les interfaces d’admin des bases de donnéesR A
Assurer la sécurité des OS, Kubernetes installésR A
Assurer la sécurité des images déployées pour l’application dont la mise à jour des imagesR A
Gérer la sécurité des données déposées par le Client dans CEPHR A
Gérer la sécurité physique des équipements et infrastructures hébergés chez OVHcloudIR A
Fournir l’inventaire des services services mis en œuvre dans le projet Managed KubernetesIR A
Gérer les risques relatifs à l’infrastructure mise à disposition dans le cadre de Managed KubernetesIR A
Gérer les risques relatifs au SI hébergé géré par le service Managed KubernetesR AI
Maintenir en conditions opérationnelles et de sécurité l’applicatif hébergéR A

3.1.7. Continuité d’activité

ActivitéClientPredicloud
Gérer les systèmes de gestion automatiques / manuel de l’infrastructure mise à disposition comme sortir des noeuds du clusterIR A
Déployer la politique de continuité d’activité sur le service Kubernetes managéR A
Maintenir un plan de continuité d’activité et de reprise d’activité pour le SI hébergéR A
Réaliser des tests périodiques de restauration du SI géréR A

3.2. Gestion des évènements

3.2.1. Incidents
ActivitéClientOVHcloudPredicloud
Remplacer les éléments matériels défectueux du Serveur DédiéIR AC I
Traiter les incidents matériels et réseau (tickets et contacts téléphoniques)IR AC I
Restaurer les sauvegardesC IR A
Gérer et notifier les incidents détectés sur les infrastructures managées du service Managed Kubernetes en cas d’impact avéré pour le clientI CR A
Intervenir sur un incident affectant le service Managed Kubernetes ou le CEPHR A
Notifier sur un incident sur le service Managed Kubernetes en passant par le service de support (Discord, téléphone …)R AI
Intervenir sur un bug logiciel affectant le SI géréR AI C

3.2.2. Changements

ActivitéClientOVHcloudPredicloud
Planifier les changements demandés par le clientR AR I
Appliquer les mises à jour nécessaires en fonction de la politique de mise à jour définie sur les serveurs (OS), CEPHIR A
Déployer les mises à jour et maintenances nécessaires sur le service Kubernetes managéIR A
Déployer de nouvelles versions logicielles ou de nouveaux ClientsR A
Déployer les mises à jour nécessaires sur les conteneurs managésR A
Demander la modification des ressources allouées à l’applicationR AI
Ajout de ressource au cluster Kubernetes via la commande de nouveaux noeuds à OVHR AI C
Réaliser les modifications de ressources allouées demandées par le clientR IR A
Ajuster l’application en fonction des besoins en ressources (via CICD)R A

4. Réversion

4.1. Modèle de réversibilité

ActivitéClientOVHcloudPredicloud
Planifier les opérations de réversibilitéR A
Choisir les infrastructures de repliR A
Utiliser les Accès pour exporter les données du cluster et du backupR A
Créer et déployer le plan de réversibilité du SI géréR A
Réaliser la suppression des environnements et données sur demande ClientIR A
Demande de résiliation des serveurs physiquesR AII

4.2. Récupération des données

ActivitéClientPredicloud
Gérer les opérations de réversibilitéR A
Migrer / transférer les donnéesR A

5. Fin de service

5.1. Destruction des configurations

ActivitéClientPredicloud
Rompre le contrat de fourniture de serviceR AI
Décommissionner les configurations associées au clientR A

5.2. Destruction des données

5.2. Destruction des données

L’infrastructure est dédiée au client y compris la sauvegarde et le stockage. Une fois le service résilié, les serveurs résiliés chez OVH, Predicloud n’a plus aucun accès aux données Client. Lors de la résiliation d’un serveur les activités ce dessous sont réalisées par OVH.

ActivitéClientOVH CloudPredicloud
Opérer la destruction sécurisée des données sur les supports de stockage une fois les serveurs résiliés par le ClientR A
Détruire les supports de stockage arrivés en fin de vie ou sur lesquels le processus de destruction sécurisé génère des erreursR A
Fournir une attestation de destruction (sur demande)IR A