Produit · Sécurité et accès

Trouvez les économies. Ne détenez jamais les clés.

Jetscale se connecte à votre environnement cloud pour trouver des économies. Il n’a jamais besoin des clés pour le modifier. Chaque intégration, chaque rôle d’utilisateur et chaque échange d’identifiants sont conçus autour d’un seul principe : le plus petit accès possible, accordé de la manière la plus réversible possible.

Rôles IAM en lecture seuleAucun accès en écriture permanentRBAC par unité d’affaires

Lecture seule par conception

Lister, décrire, obtenir, exporter. Jamais écrire.

Le rôle principal de Jetscale est d’analyser les coûts, l’utilisation et les données de ressources dans vos comptes cloud et de recommander des optimisations. Il n’a pas besoin, et ne reçoit jamais, la capacité de créer, modifier ou supprimer des ressources dans votre environnement. Chaque connexion cloud est provisionnée avec une identité dédiée à privilège minimal, limitée aux opérations en lecture seule. Il n’y a aucun accès en écriture permanent, et aucun identifiant partagé ou de longue durée ne se trouve entre Jetscale et votre infrastructure.

AWS

Jetscale se connecte par l’entremise d’un rôle IAM intercompte plutôt que d’une clé d’accès partagée. Vous créez le rôle dans votre propre compte, et Jetscale l’assume temporairement à l’aide de sts:AssumeRole, sécurisé par un ID externe unique qui empêche toute autre partie d’assumer le même rôle (la protection contre le « confused deputy » qu’AWS recommande pour l’accès de tiers). La politique associée se limite entièrement aux opérations de lecture : Cost Explorer, Cost Optimization Hub, Compute Optimizer, EC2, RDS, Redshift, DynamoDB, S3, ElastiCache, CloudWatch, ECS, EKS et les services connexes, construite uniquement à partir des actions Describe*, Get*, List* et Export*. Aucune permission Put, Create, Delete ou Modify n’est jamais demandée.

Azure

Jetscale s’authentifie par l’entremise d’une inscription d’application (principal de service) dédiée que vous créez et contrôlez, à l’aide d’un certificat ou d’un secret client. L’accès est accordé par les rôles Azure intégrés : Lecteur, Lecteur de gestion des coûts et Lecteur de surveillance, limités au niveau de l’abonnement, ou par un rôle personnalisé facultatif pour les équipes qui souhaitent un contrôle encore plus serré. Ce rôle personnalisé exclut explicitement les actions sensibles comme lister ou régénérer les clés de compte de stockage, de sorte que même un identifiant compromis ne peut atteindre votre plan de données.

GCP

Les connexions Google Cloud suivent le même modèle : une identité dédiée en lecture seule, limitée aux données de coûts, de facturation et d’inventaire de ressources dont Jetscale a besoin, sans aucune permission pour modifier ou supprimer l’infrastructure.

Chaque nouvelle connexion passe par une étape de validation avant sa mise en service, confirmant que les permissions sont correctement limitées et rien de plus, et notre équipe est disponible pour passer en revue la configuration directement avec votre équipe cloud ou sécurité.

Échange sécurisé d’identifiants

Rien de sensible ne circule dans un seul message non chiffré.

Lorsqu’un secret doit changer de mains (un ID externe, un secret client, une empreinte de certificat), le processus de configuration de Jetscale repose sur une gestion hors bande.

GénéréPar la partie qui contrôle la valeur
ChiffréAvant d’être envoyé
Déchiffré séparémentMot de passe partagé par un canal différent

Accès basé sur les rôles pour votre équipe

Un accès qui correspond à votre organisation réelle.

Dans Jetscale, chaque membre de votre équipe se voit attribuer un rôle pour chaque unité d’affaires où il doit travailler, et non un compte tout ou rien.

Aucun accès

L’utilisateur existe dans le système, mais n’a aucune visibilité sur cette unité d’affaires.

Lecteur

Accès en lecture seule aux comptes cloud, aux données de coûts et aux recommandations de cette unité d’affaires.

Opérateur

Peut agir sur les recommandations et gérer le travail d’optimisation au quotidien.

Administrateur

Contrôle complet de cette unité d’affaires, y compris ses utilisateurs, ses connexions cloud et ses paramètres.

Comme les rôles sont attribués par unité d’affaires, un même utilisateur peut être administrateur dans une partie de l’organisation et n’avoir aucun accès à une autre, une solution naturelle pour les organisations qui gèrent plusieurs équipes, filiales ou environnements à partir d’un seul compte Jetscale.

Cycle de vie des comptes et authentification

Toujours visible : qui a accès, et qui n’en a pas.

  • Actif
  • Activation en attente
  • Résilié
  • Contrôlé par les administrateurs, toujours à jour.

Les administrateurs peuvent ajouter ou retirer des personnes en tout temps, et la désactivation de l’accès de quelqu’un est immédiate.

Jetscale ne demande jamais à un administrateur de voir ou de définir le mot de passe d’un autre utilisateur. L’accès est plutôt accordé en envoyant à l’utilisateur un lien sécurisé de réinitialisation de mot de passe, qu’il utilise pour définir lui-même ses identifiants.

Intégrations que vous contrôlez

Autorisées par le fournisseur. Visibles en un coup d’œil.

Les connexions à des outils comme GitHub et Azure DevOps (utilisées pour permettre à Jetscale d’ouvrir des demandes de tirage pour les changements d’infrastructure qu’il recommande) sont autorisées par le propre flux d’application connectée de chaque fournisseur, et non en collant un jeton statique. Vous pouvez voir exactement ce qui est connecté en un coup d’œil, et déconnecter en tout temps depuis le même écran où vous l’avez configuré.

Livraison

GitHubOAuth d’application connectée

Livraison

Azure DevOpsOAuth d’application connectée

Collaborer avec votre équipe de sécurité

Donnons à votre équipe de sécurité ce dont elle a besoin.

Nous savons que les revues d’accès cloud ne s’arrêtent pas à la lecture d’une page comme celle-ci. Notre équipe est disponible pour passer en revue en détail les politiques IAM exactes, les définitions de rôles RBAC et l’architecture de connexion avec toute personne de votre côté qui doit donner son aval. Communiquez avec nous en tout temps.