En savoir plus sur Oracle European Union Sovereign Cloud

Oracle European Union (EU) Sovereign Cloud est une collection de régions de données Oracle Cloud Infrastructure (OCI) spécialement conçue pour répondre aux besoins des agences gouvernementales de l'UE, des agences non gouvernementales et des entités commerciales soumises aux lois de l'UE sur la confidentialité et la protection des données. Les régions de données du cloud souverain de l'UE sont regroupées en un seul domaine, ce qui permet d'isoler les données et les opérations des autres domaines. Cette structure de domaine, associée à la gestion et à l'administration appropriées du client, permet les fonctionnalités suivantes :
  • Souveraineté des données

    Toutes les installations d'exploitation du cloud souverain de l'UE sont situées exclusivement dans les limites physiques de l'UE. Il n'existe aucune connexion explicite ou implicite entre le domaine et tout autre domaine OCI. Par conséquent, les instances client et les ensembles de données créés dans le cloud souverain de l'UE restent dans l'UE.

  • Souveraineté opérationnelle

    Les opérateurs Oracle EU Sovereign Cloud sont des résidents de l'UE, employés par une entité juridique EU Sovereign Cloud et opérant dans un domaine autonome. Les opérations EU Sovereign Cloud sont menées au sein de l'UE, en tenant compte des réalités techniques du plan de contrôle et de données OCI. Bien que les opérateurs continuent de prendre des directives techniques, y compris des instructions et des délais d'application de correctifs et de déploiement de fonctionnalités recommandés par les groupes d'ingénierie et d'exploitation mondiaux OCI, la décision finale à mettre en œuvre est déterminée par l'équipe des opérations de la région EU Sovereign Cloud.

  • Opérations isolées

    Les régions OCI sont regroupées en domaines de sécurité. Bien que chaque domaine conserve un ensemble commun de pratiques opérationnelles et la totalité ou un sous-ensemble des fonctionnalités contenues dans le domaine OCI commercial principal, le domaine lui-même représente une limite opérationnelle et de données pour toutes les données du domaine. La combinaison de l'isolement opérationnel et de l'isolement des données permet de séparer complètement le cloud souverain de l'UE des autres domaines OCI et seules les données essentielles aux aspects financiers et à l'état du domaine sont renvoyées à l'environnement des opérations globales OCI.

L'implémentation de ces fonctionnalités clés ne modifie pas la nature fondamentale d'OCI. EU Sovereign Cloud gère les fonctionnalités de l'offre de cloud public commercial et conserve les mêmes fonctionnalités d'API et d'interface. Cela signifie que les pratiques de développement et opérationnelles mises en œuvre pour les régions de cloud public commercial OCI se traduisent directement par le cloud souverain de l'UE.

Cette solution Playbook fournit des conseils sur les architectures conceptuelles et les utilisations du cloud souverain de l'UE. Bien que certains détails concernant à la fois les capacités globales et les aspects opérationnels du cloud souverain de l'UE soient couverts pour définir le contexte des architectures, ce document n'est pas une liste exhaustive des processus et procédures opérationnels détaillés.

A propos du modèle opérationnel

L'architecture de service EU Sovereign Cloud est conçue de sorte que les entités juridiques Oracle EU Sovereign Cloud puissent fonctionner indépendamment sans avoir à transférer les données clients en dehors de l'UE. Les entités juridiques EU Sovereign Cloud sont enregistrées dans les pays membres de l'UE qui possèdent les actifs du domaine et emploient le personnel Oracle qui dispose d'un accès physique ou logique au domaine.

Les employés d'Oracle qui ont accès aux régions de centres de données EU Sovereign Cloud doivent être :
  • Résidents de l'UE ayant le droit de travailler dans un État membre de l'UE.
  • Physiquement situé dans un État membre de l'UE lors de la maintenance de l'environnement de cloud souverain de l'UE.
  • Employé par une entité juridique Oracle EU Sovereign Cloud.

OCI garantit que nos outils DevOps, notre configuration de déploiement de service et nos systèmes d'autorisations permettent au personnel du cloud souverain de l'UE d'exploiter des régions conformément aux réglementations locales en matière de protection des données et sans interférence de la part d'entités hors UE.

EU Sovereign Cloud offre une expérience client similaire aux régions de cloud public commercial OCI, y compris les services disponibles, la tarification et les contrats de niveau de service. Les fonctionnalités et les correctifs OCI sont déployés dans le cloud souverain de l'UE conformément aux pratiques de gestion des modifications OCI établies.

Les opérateurs Oracle travaillent à partir de centres d'excellence basés dans l'UE (CoE) qui sont liés aux sites réels de la région. Les opérations sont distinctes des emplacements de domaine de disponibilité de la région et disposent de liens isolés afin de démontrer une prévention auditable de l'accès en dehors de l'UE. Les opérateurs travaillent sur site ou à partir de points d'accès VPN vérifiables qui se terminent dans CoE.

Le comité de gouvernance de l'Union européenne spécialement formé est chargé de surveiller et d'assurer l'intégrité des pratiques et des engagements de l'UE en matière de cloud souverain pour protéger les données des clients.

Comparer les clouds publics et dédiés

Alors que le cloud souverain pour l'UE offre un niveau élevé de protection et d'assurance en matière de souveraineté, de protection des données et de confidentialité, l'offre elle-même reste un environnement cloud colocatif. Pour les clients qui ont besoin de leurs données pour rester dans un pays ou une juridiction spécifique, qui ont des besoins spécifiques en matière d'opérations et de personnel de support, qui opèrent en tant qu'entité unique ou qui limitent une offre à un nombre limité d'entités, ou qui nécessitent des opérations déconnectées, OCI Distributed Cloud fournit des modèles de déploiement cloud flexibles.

Pour obtenir des informations sur la région en cours, reportez-vous à Régions de cloud public.

Termes et ressources

Les termes et ressources liés à la mise en œuvre du cloud souverain de l'UE sont définis ci-dessous.

Gestion des ressources et des identités

Regroupement de ressources

Le diagramme ci-dessous illustre les termes de regroupement de ressources dans le lexique :


Description de l'image security_structure_overview.png
Description de l'image security_structure_overview.png

security_structure_overview-oracle.zip

Souveraineté des données de l'UE

Le maintien de la souveraineté des données peut interdire l'utilisation du cloud public. Plus précisément, lorsqu'il s'agit d'accéder ou de transférer des données en raison de demandes extraterritoriales, d'intercepter des flux de données qui dépassent les frontières physiques de l'UE et d'assurer et de faire respecter les lois de l'UE sur la confidentialité des données telles que le RGPD, la directive européenne 2016/680. Les entreprises qui souhaitent utiliser le cloud public pour leurs besoins informatiques et de stockage doivent faire face à ces risques.
EU Sovereign Cloud vous permet d'effectuer un audit complet de votre environnement pour vous assurer qu'il respecte les exigences de l'UE en matière de protection des données. Les aspects opérationnels du cloud souverain de l'UE fournissent un certain nombre de protections physiques contre les données qui quittent le domaine :
  • Toutes les données client hébergées sont conservées dans les régions de données des États membres de l'UE et isolées par l'architecture de domaine d'Oracle sans connexion directe à d'autres ressources Oracle en dehors de l'UE. Sauf dans les conditions supplémentaires du cloud souverain de l'UE, les données hébergées sont stockées dans les régions du cloud souverain de l'UE et il n'existe aucun emplacement de stockage de données externe qui conserve les données intermédiaires ou mises en cache avant l'atterrissage dans la région.
  • Les chemins de réseau virtuel internes restent dans les limites physiques de chaque région et ne traversent aucun chemin public ou privé pouvant entraîner la sortie des données hébergées du domaine. Les connexions entre les emplacements physiques (domaines de disponibilité) et les points de présence (PoP) sont directement connectées et cryptées.
  • Aucun chemin de données automatique ou facilement établi ne connecte les régions EU Sovereign Cloud. Toutes les données qui circulent entre les régions de données du cloud souverain de l'UE sont entièrement cryptées et transitent par une connexion dédiée entre les régions.
  • Les clés de cryptage pour la transmission de données et le stockage de données sont locales dans le domaine. Les clés utilisées pour le chiffrement des données sont entièrement conservées à l'intérieur des frontières de l'UE et sont contrôlées exclusivement par les employés d'une entité juridique EU Sovereign Cloud.
Bien que les fonctionnalités par défaut du domaine fournissent une solution auditable conçue pour aider à traiter la souveraineté des données, veuillez noter que chaque locataire doit également être vigilant et s'assurer que les fuites de données involontaires ne se produisent pas. EU Sovereign Cloud conserve la capacité native d'OCI d'établir des relations réseau entre les locations, soit au sein du même domaine, soit dans votre environnement sur site dans l'UE. Les connexions inter-locations au sein du cloud souverain de l'UE conservent les capacités de protection et de souveraineté des données inhérentes au cloud souverain de l'UE. Toutefois, les connexions établies entre les domaines (comme entre le cloud souverain de l'UE et les régions de cloud public OCI situées au sein de l'UE) n'offrent pas le même niveau de protection. Les données qui passent d'un domaine à l'autre, en particulier à un autre, peuvent sortir des frontières de l'UE dans le cours normal des opérations.

EU Sovereign Cloud fournit une plate-forme sur laquelle créer des applications, mais les clients et leurs utilisateurs sont chargés de s'assurer qu'une fois que les données sont entièrement installées dans EU Sovereign Cloud, elles restent inaccessibles via l'accès aux applications ou au réseau au niveau de la couche de location. Reportez-vous à la section "Modèle d'accès" ailleurs dans ce guide pour connaître les stratégies permettant de prévenir l'exfiltration des données au niveau de la couche réseau de l'application et du locataire.


La description de eu-sov-realm-comm-pub-realm.png suit
Description de l'image eu-sov-realm-comm-pub-realm.png

eu-sov-realm-comm-pub-realm-oracle.zip