L'infrastructure as a Service (IaaS) fournit des ressources informatiques fondamentales ; le Platform as a Service (PaaS) fournit un environnement pour déployer les applications du client ; et le Software as a Service (SaaS) fournit des applications exploitées par le fournisseur auxquelles les clients accèdent via un client ou une interface de programmation.
Selon la définition du National Institute of Standards and Technology, les clients conservent progressivement moins de contrôle sur l'infrastructure sous-jacente de l'IaaS au PaaS puis au SaaS. Les frontières exactes des services varient selon l'offre et le contrat ; les équipes de sécurité doivent donc cartographier les responsabilités pour identités, données, configuration, code, systèmes d'exploitation, réseaux, supervision, récupération et gestion des incidents plutôt que de se fier à l'étiquette.
Points clés
IaaSLe fournisseur exploite l'infrastructure physique et la virtualisation, tandis que le client gère couramment les systèmes invités, les applications, les identités, les données et une grande partie de la configuration du réseau virtuel.
PaaSLe fournisseur gère aussi la plateforme d'hébergement d'applications ; le client contrôle les applications déployées, les données, les identités et la configuration de plateforme permise.
SaaSLe fournisseur exploite l'application et la pile sous-jacente ; le client conserve des responsabilités sur les utilisateurs, les données, l'usage permis, la configuration de tenant disponible, les intégrations, les terminaux et les exigences contractuelles.
Limite importanteMonter dans la pile de services ne réduit pas automatiquement le risque total ni ne transfère la responsabilité. Défaillances du fournisseur, défauts dangereux, permissions client excessives, intégrations non sûres, traitement des données, concentration et contrats flous peuvent affecter chaque modèle.