Aller au contenu

Produit · Sécurité et accès

Repérez les économies. Ne détenez jamais les clés.

Jetscale se connecte à votre environnement infonuagique pour trouver des économies, sans avoir besoin des clés permettant de le modifier. Chaque intégration, rôle d’utilisateur et échange de justificatifs repose sur un principe : accorder le moins d’accès possible, de la façon la plus réversible possible.

Rôles IAM en lecture seuleAucun accès permanent en écritureRBAC par unité opérationnelle

Lecture seule par conception

Lister, décrire, obtenir et exporter. Jamais écrire.

La tâche principale de Jetscale consiste à analyser les données de coûts, d’utilisation et de ressources de vos comptes infonuagiques, puis à recommander des optimisations. Jetscale n’a pas besoin de pouvoir créer, modifier ou supprimer des ressources dans votre environnement, et cette capacité ne lui est jamais accordée. Chaque connexion infonuagique utilise une identité dédiée à privilèges minimaux, limitée aux opérations de lecture. Aucun accès permanent en écriture ni aucun justificatif partagé ou de longue durée ne se trouve entre Jetscale et votre infrastructure.

AWS

Jetscale se connecte au moyen d’un rôle IAM intercomptes plutôt que d’une clé d’accès partagée. Vous créez le rôle dans votre propre compte, puis Jetscale l’assume temporairement avec sts:AssumeRole, protégé par un External ID unique qui empêche toute autre partie d’assumer ce même rôle, soit la protection contre le « confused deputy » recommandée par AWS pour les accès de tiers. La politique associée est entièrement limitée aux opérations de lecture dans Cost Explorer, Cost Optimization Hub, Compute Optimizer, EC2, RDS, Redshift, DynamoDB, S3, ElastiCache, CloudWatch, ECS, EKS et les services connexes. Elle repose uniquement sur les actions Describe*, Get*, List* et Export*. Aucune autorisation Put, Create, Delete ou Modify n’est jamais demandée.

Azure

Jetscale s’authentifie au moyen d’une App Registration dédiée (service principal) que vous créez et contrôlez, avec un certificat ou un client secret. L’accès est accordé par les rôles Azure intégrés Reader, Cost Management Reader et Monitoring Reader, à l’échelle de l’abonnement, ou par un rôle personnalisé facultatif pour les équipes qui souhaitent un contrôle encore plus strict. Ce rôle personnalisé exclut explicitement les actions sensibles, comme l’affichage ou la régénération des clés de comptes de stockage. Même des justificatifs compromis ne peuvent donc pas atteindre votre plan de données.

GCP

Les connexions Google Cloud suivent le même modèle : une identité dédiée en lecture seule, limitée aux données de coûts, de facturation et d’inventaire des ressources dont Jetscale a besoin, sans autorisation de modifier ou de supprimer l’infrastructure.

Chaque nouvelle connexion est validée avant sa mise en service pour confirmer que les autorisations sont correctement limitées, sans rien de plus. Notre équipe peut aussi accompagner directement votre équipe infonuagique ou de sécurité pendant la configuration.

Échange sécurisé de justificatifs

Aucune donnée sensible ne circule dans un seul message non chiffré.

Lorsqu’un secret doit être échangé, comme un External ID, un client secret ou l’empreinte d’un certificat, le processus de configuration de Jetscale repose sur un traitement hors bande.

GénéréPar la partie qui contrôle la valeur
ChiffréAvant tout envoi
Déchiffré séparémentMot de passe transmis par un autre canal

Accès fondé sur les rôles pour votre équipe

Des accès alignés sur votre organisation.

Dans Jetscale, chaque personne reçoit un rôle distinct pour chaque unité opérationnelle dans laquelle elle doit travailler, plutôt qu’un accès global au compte.

Aucun accès

La personne existe dans le système, mais ne peut voir aucune donnée de cette unité opérationnelle.

Lecteur

Accès en lecture seule aux comptes infonuagiques, aux données de coûts et aux recommandations de l’unité opérationnelle.

Opérateur

Peut donner suite aux recommandations et gérer le travail quotidien d’optimisation.

Administrateur

Dispose d’un contrôle complet sur l’unité opérationnelle, y compris ses utilisateurs, ses connexions infonuagiques et ses paramètres.

Comme les rôles sont attribués par unité opérationnelle, une même personne peut être administratrice dans une partie de l’organisation et n’avoir aucun accès dans une autre. Ce modèle convient naturellement aux organisations qui gèrent plusieurs équipes, filiales ou environnements dans un seul compte Jetscale.

Cycle de vie des comptes et authentification

Voyez toujours qui a accès et qui ne l’a pas.

  • Actif
  • Activation en attente
  • Désactivé
  • — sous le contrôle des administrateurs et toujours à jour.

Les administrateurs peuvent ajouter ou retirer des personnes en tout temps et la désactivation de l’accès d’une personne est immédiate.

Jetscale ne demande jamais à un administrateur de voir ou de définir le mot de passe d’une autre personne. L’accès est plutôt accordé par l’envoi d’un lien sécurisé de réinitialisation du mot de passe, que la personne utilise pour définir directement ses propres justificatifs.

Des intégrations sous votre contrôle

Autorisées par le fournisseur. Visibles en un coup d’œil.

Les connexions à des outils comme GitHub et Azure DevOps, qui permettent à Jetscale d’ouvrir des demandes de tirage pour les changements d’infrastructure recommandés, sont autorisées par le processus d’application connectée de chaque fournisseur plutôt que par l’ajout d’un jeton statique. Vous pouvez voir en un coup d’œil tout ce qui est connecté et interrompre une connexion en tout temps à partir de l’écran où elle a été configurée.

Livraison

GitHubOAuth d’application connectée

Livraison

Azure DevOpsOAuth d’application connectée

Collaboration avec votre équipe de sécurité

Donnons à votre équipe de sécurité ce qu’il lui faut.

Nous savons qu’un examen des accès infonuagiques ne s’arrête pas à la lecture d’une page comme celle-ci. Notre équipe peut présenter en détail les politiques IAM, les définitions de rôles RBAC et l’architecture de connexion aux personnes qui doivent donner leur approbation de votre côté. Communiquez avec nous en tout temps.