La virtualisation, présentée dans notre pilier serveurs — système & virtualisation, facilite la mise en place de mécanismes de haute disponibilité impossibles ou très coûteux avec des serveurs physiques isolés. Cette page détaille ces mécanismes ainsi que les précautions de sécurité spécifiques à l'hyperviseur lui-même.
Haute disponibilité et sécurité de la virtualisation
Cluster HA, réplication entre sites, sécurisation de l'hyperviseur : comment un environnement virtualisé reste disponible malgré une panne.
Cluster HA et bascule automatique (failover)
Un cluster de virtualisation à haute disponibilité (HA) regroupe plusieurs serveurs physiques hôtes, capables de faire redémarrer automatiquement une machine virtuelle sur un autre serveur du cluster si celui qui l'hébergeait initialement tombe en panne. Ce redémarrage automatique, généralement configuré pour se déclencher en quelques minutes après la détection de la panne, limite l'interruption de service sans nécessiter d'intervention humaine immédiate. La mise en place d'un cluster HA suppose que les serveurs du cluster partagent un accès au même stockage (les données des machines virtuelles), afin que le serveur de secours puisse effectivement redémarrer la machine virtuelle avec ses données à jour. Ce mécanisme protège contre la panne d'un serveur physique, mais pas contre une erreur logicielle à l'intérieur de la machine virtuelle elle-même, qui se reproduirait à l'identique après le redémarrage sur un autre hôte.
Réplication de VM entre deux sites
La réplication de machines virtuelles va au-delà du cluster HA local en dupliquant régulièrement l'état complet d'une machine virtuelle vers un second site géographique distinct, permettant de redémarrer l'activité sur ce site de secours en cas de sinistre touchant l'intégralité du site principal — incendie, dégât des eaux, panne électrique généralisée. Cette réplication, paramétrée avec un intervalle plus ou moins fréquent selon la criticité du service concerné, détermine le volume de données potentiellement perdues en cas de bascule (le RPO). Cette solution constitue une passerelle naturelle vers un plan de reprise d'activité formalisé, en offrant une alternative technique crédible à l'attente d'une restauration complète depuis une sauvegarde classique, généralement plus longue à mettre en œuvre.
Sécuriser l'accès à l'hyperviseur
La console d'administration de l'hyperviseur est un point unique particulièrement sensible : sa compromission donne potentiellement accès à l'ensemble des machines virtuelles qu'il héberge. Sa sécurisation impose un accès strictement limité aux seuls administrateurs habilités, une authentification renforcée (idéalement multifacteur), et l'isolement du réseau de gestion (management) de la virtualisation du réseau utilisateur classique — un réseau de management accessible depuis le même segment que les postes de travail expose inutilement cette console critique. Auditer régulièrement les droits d'administration accordés sur l'environnement de virtualisation, en retirant les accès devenus inutiles, complète cette sécurisation de base souvent négligée une fois l'infrastructure en place.
Snapshots, ransomware et cloisonnement des VM
Les snapshots, qui capturent l'état d'une machine virtuelle à un instant donné, ne constituent pas une protection suffisante contre un ransomware : ils restent généralement stockés sur le même système que la machine virtuelle elle-même et peuvent donc être chiffrés ou supprimés par une attaque en cours, au même titre que les données actives. Une vraie protection s'appuie sur des sauvegardes réellement isolées du système de virtualisation. Le cloisonnement (segmentation) entre machines virtuelles sensibles et non sensibles, via des réseaux virtuels séparés, limite la propagation d'une compromission d'une VM à l'ensemble de l'environnement, un principe de sécurité identique à la segmentation réseau physique appliqué à l'environnement virtuel.
Voir aussi
Cette page complète le pilier serveurs — système & virtualisation. Voir aussi la haute disponibilité matérielle et une stratégie de sauvegarde et continuité d'activité plus large.
Questions fréquentes
Qu'est-ce qu'un cluster de virtualisation à haute disponibilité (HA) ?
Un cluster HA regroupe plusieurs serveurs physiques capables de faire redémarrer automatiquement une machine virtuelle sur un autre hôte du cluster en cas de panne, limitant l'interruption de service.
Faut-il isoler le réseau de gestion (management) de la virtualisation du réseau utilisateur ?
Oui, un réseau de management accessible depuis le même segment que les postes de travail expose inutilement la console d'administration de l'hyperviseur, un point critique à protéger en priorité.
Comment protéger les machines virtuelles contre un ransomware ?
Les snapshots ne suffisent pas car ils peuvent être chiffrés avec les données actives. Une protection réelle nécessite des sauvegardes isolées du système de virtualisation, idéalement immuables.
Qu'est-ce que le cloisonnement (segmentation) entre machines virtuelles sensibles et non sensibles ?
C'est l'utilisation de réseaux virtuels séparés pour isoler les machines virtuelles selon leur sensibilité, ce qui limite la propagation d'une compromission d'une VM à l'ensemble de l'environnement.
Comment auditer les droits d'administration sur un environnement de virtualisation ?
Une revue périodique des comptes ayant accès à la console d'administration de l'hyperviseur, avec retrait systématique des accès devenus inutiles, limite les risques liés à des comptes oubliés.