> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Répartition des responsabilités en matière de sécurité entre ClickHouse, le client et les fournisseurs de Cloud dans un déploiement BYOC.

# Modèle de responsabilité partagée en matière de sécurité

BYOC déploie des services ClickHouse dans votre compte cloud, répartissant les responsabilités en matière de sécurité entre trois parties : ClickHouse, vous et votre fournisseur de services cloud.
Le tableau ci-dessous indique les responsabilités de chacun dans huit domaines de sécurité.

Pour plus d'informations sur les fonctionnalités et les paramètres permettant de répondre à vos exigences de sécurité, consultez [trust.clickhouse.com](https://trust.clickhouse.com).

<div id="shared-responsibilities">
  ## Responsabilités partagées
</div>

| Domaine                         | ClickHouse                                                                                                                                                                                                                                                                                                                                                                                                     | Client                                                                                                                                                                                                                                                                                                                                                                                                                    | Fournisseur de Cloud                                                                                                                                                                                                                                                                                             |
| ------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **IAM**                         | Imposer des noms d’utilisateur uniques, des mots de passe robustes et l’authentification multifacteur.<br /><br />Restreindre l’accès aux environnements clients selon le principe du moindre privilège.<br /><br />Sécuriser les connexions distantes à l’aide d’une cryptographie robuste.<br /><br />Gérer l’IAM de manière globale, y compris la supervision des comptes Auth0 créés par les clients BYOC. | Configurer le SSO pour les utilisateurs de la console et imposer l’authentification multifacteur au niveau du fournisseur d’identité.<br /><br />Utiliser des mots de passe robustes et configurer les rôles des utilisateurs de base de données selon le principe du moindre privilège.<br /><br />Gérer de manière sécurisée le mot de passe de l’utilisateur `default` ainsi que les clés et secrets d’API pertinents. | Protéger l’infrastructure de gestion des identités et des accès.                                                                                                                                                                                                                                                 |
| **Sécurité des données**        | Chiffrer les données en transit à l’aide de TLS 1.2+.<br /><br />Chiffrer les données au repos à l’aide d’AES-256+.<br /><br />Gérer, déployer et effectuer la rotation des clés de chiffrement de manière sécurisée.<br /><br />Supprimer les données du service et les sauvegardes dans les sept jours suivant la résiliation du service.                                                                    | Mettre en œuvre des [clés de chiffrement gérées par le client (CMEK)](/docs/fr/products/cloud/guides/security/cmek), lorsqu’elles sont disponibles.<br /><br />Utiliser les paramètres de durée de vie afin d’appliquer les règles de rétention des données.                                                                                                                                                                   | Gérer le matériel et les services de chiffrement.<br /><br />Chiffrer les données en transit et au repos, lorsque cette option est configurée.                                                                                                                                                                   |
| **Réseau**                      | Déployer des groupes de sécurité et des contrôles réseau afin de permettre des communications sécurisées tout en isolant les environnements clients.<br /><br />Activer des paramètres sécurisés par défaut pour les contrôles d’accès réseau et les groupes de sécurité.                                                                                                                                      | Configurer des [filtres IP](/docs/fr/products/cloud/guides/security/connectivity/setting-ip-filters) pour restreindre les connexions à la base de données.<br /><br />Maintenir des configurations réseau sécurisées après le déploiement initial.                                                                                                                                                                             | Gérer la sécurité physique et logique de l’infrastructure réseau Cloud.<br /><br />Maintenir des communications sécurisées pour l’infrastructure Cloud, y compris les API.                                                                                                                                       |
| **Surveillance de la sécurité** | Déployer des capacités de détection des événements de sécurité.<br /><br />Générer des journaux d’audit et les conserver pendant un an.<br /><br />Enquêter sur les événements de sécurité potentiels et y répondre.<br /><br />Signaler les violations de sécurité vous affectant conformément à l’avenant relatif à la sécurité des informations de ClickHouse.                                              | Configurer et gérer la surveillance de la sécurité Cloud.<br /><br />Surveiller les journaux de session et de requête du service.<br /><br />Enquêter sur les événements de sécurité potentiels et y répondre.                                                                                                                                                                                                            | Configurer et gérer la surveillance de la sécurité des services Cloud sous-jacents.<br /><br />Enquêter sur les événements de sécurité potentiels liés aux services Cloud sous-jacents et y répondre.<br /><br />Signaler les violations de sécurité vous affectant conformément aux obligations contractuelles. |
| **Reprise après sinistre**      | Se protéger contre les défaillances de base de données à l’aide de plusieurs répliques.<br /><br />Utiliser des configurations réparties sur plusieurs zones de disponibilité dans chaque région.<br /><br />Fournir des capacités de sauvegarde permettant la récupération des données après des incidents localisés.<br /><br />Tester régulièrement les sauvegardes afin de garantir leur restauration.     | Configurer des politiques de sauvegarde et effectuer les restaurations.                                                                                                                                                                                                                                                                                                                                                   | Fournir des centres de données dotés de fonctionnalités de haute disponibilité.<br /><br />Fournir des centres de données géographiquement isolés dans chaque région.                                                                                                                                            |
| **Plateforme**                  | Configurer, déployer et mettre hors service les systèmes ClickHouse de manière sécurisée.<br /><br />Utiliser des images de base renforcées pour déployer les services.<br /><br />Maintenir un programme public de récompense pour la découverte de bogues.                                                                                                                                                   | Sécuriser la zone d’atterrissage du service, y compris la configuration et la gestion du compte.                                                                                                                                                                                                                                                                                                                          | Fournir et maintenir des protections physiques et environnementales.<br /><br />Configurer, appliquer les correctifs et maintenir de manière sécurisée le matériel, le micrologiciel et les logiciels du système d’exploitation.                                                                                 |
| **Meilleures pratiques**        | Maintenir un programme technique de gestion des vulnérabilités.<br /><br />Effectuer des tests d’intrusion par des tiers au moins une fois par an.<br /><br />Disposer d’une équipe interne dédiée à la sécurité de l’information.                                                                                                                                                                             | Configurer ClickHouse et les contrôles de sécurité Cloud en fonction des exigences de l’organisation.<br /><br />Suivre les meilleures pratiques de sécurité pour les systèmes basés sur le Cloud.                                                                                                                                                                                                                        | Maintenir un programme technique de gestion des vulnérabilités.<br /><br />Effectuer des tests d’intrusion par des tiers au moins une fois par an.<br /><br />Disposer d’une équipe interne dédiée à la sécurité de l’information.                                                                               |
| **Conformité**                  | Maintenir des audits, normes et certifications indépendants réalisés par des tiers.<br /><br />Fournir des outils et des configurations permettant de respecter les lois applicables, telles que le RGPD et le CCPA.                                                                                                                                                                                           | Évaluer et mettre en œuvre les configurations de sécurité ClickHouse pertinentes afin de respecter les exigences de conformité applicables au type de données traité.<br /><br />Utiliser les services ClickHouse conformément aux lois applicables relatives au contrôle des exportations et à la confidentialité des données.                                                                                           | Maintenir les audits, normes et certifications indépendants pertinents réalisés par des tiers.                                                                                                                                                                                                                   |
