SecuFocus
Sous le capotRéseaux & autonomie

Auto-hébergement ou cloud : qui protège les données, qui entretient le service ?

NAS, VPS ou service géré : ce que l’auto-hébergement change pour la sécurité, la confidentialité, les sauvegardes et le temps de maintenance.

Serveur domestique ouvert, outil de maintenance et infrastructure distante reliés par un câble menthe, illustration originale.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Avec un serveur chez vous, vous choisissez les logiciels, les accès et les sauvegardes. Vous prenez aussi en charge les correctifs et les pannes. Un cloud géré vous décharge d’une partie de ce travail, avec des conditions d’accès aux données qui dépendent du service et du chiffrement. Le choix mérite d’être fait usage par usage.

Qui répare le serveur pendant vos vacances ?

Vos photos se synchronisent sur le serveur à la maison. Puis une mise à jour échoue à la veille des vacances : qui rétablit l’accès aux albums ? C’est le genre de panne à prévoir avant de remplacer un service cloud dont dépendent plusieurs personnes.

L’auto-hébergement peut réduire le nombre d’intermédiaires qui ont accès à vos données. Il permet de choisir les logiciels, de comprendre leurs réglages et de sortir d’un abonnement devenu contraignant. Ces gains sont réels quand l’installation et les habitudes suivent. Un serveur oublié, une sauvegarde illisible ou une interface d’administration ouverte à tous peuvent pourtant vous laisser moins bien protégé qu’un service géré correctement.

Commencez par les données que vous souhaitez héberger et le temps que vous pouvez consacrer à l’administration. L’envie d’apprendre compte aussi, à condition d’accepter les essais et les pannes qui l’accompagnent. Les exemples de cet article aident à choisir une organisation ; ils ne rendent pas compte de serveurs testés par SecuFocus.

NAS, VPS, cloud géré : qui fait quoi ?

Le mot cloud masque des services très différents. Louer une machine virtuelle ne signifie pas que quelqu’un va corriger votre application. Dans un modèle d’infrastructure comme une instance EC2, le fournisseur gère l’infrastructure sous-jacente ; le client reste notamment responsable du système invité, des applications et de leur configuration. La frontière change avec le service acheté.

Un serveur chez vous et un serveur loué demandent donc tous les deux de l’administration. Le second vous épargne une partie du matériel et de l’alimentation électrique, mais ajoute un hébergeur dans la chaîne. Un abonnement à une application gérée délègue davantage de travail. Vérifiez le contrat et les fonctions disponibles : « managed » ne précise pas à lui seul qui restaure les fichiers effacés.

ModèleCe que vous prenez en charge
NAS ou mini-PC à domicileMatériel, alimentation, disques, système, applications, accès et sauvegardes. Vous contrôlez le lieu physique.
Serveur virtuel loué (VPS)Système et applications, comptes, exposition réseau et sauvegardes. Le prestataire conserve la maîtrise de l’infrastructure.
Application libre hébergée et géréeChoix des comptes, partages et exports. Maintenance déléguée selon le contrat ; capacité de lecture du prestataire à examiner.
Service cloud prêt à l’emploiSécurité de vos appareils et comptes, réglages de partage et récupération. L’exploitation quotidienne est largement déléguée.

Sécurité et confidentialité ne progressent pas toujours ensemble

La confidentialité concerne les personnes capables de lire vos informations. L’intégrité concerne leur modification. La disponibilité concerne votre capacité à les retrouver au bon moment. Un disque dur débranché peut être très discret et parfaitement inutile quand vous cherchez un document depuis un autre pays. Un service disponible en permanence peut, lui, analyser des informations que vous auriez préféré garder privées.

Prenons une photothèque familiale. La garder chez vous peut éviter d’en confier le contenu à une plateforme qui propose d’autres usages de vos images. Mais si le seul administrateur utilise un mot de passe réutilisé, la réduction du nombre d’intermédiaires ne compense pas ce nouveau point faible. Inversement, une application gérée avec une authentification solide peut mieux résister à une prise de compte tout en laissant son opérateur techniquement capable d’accéder aux photos.

Il faut donc nommer la menace. Voulez-vous limiter le profilage commercial, éviter une perte de données, réduire les conséquences d’un vol d’ordinateur ou empêcher un administrateur de lire certains documents ? Une seule étiquette, « souverain », « privé » ou « chez moi », ne répond pas à ces quatre questions.

Où sont les fichiers et qui détient les clés ?

Le chiffrement au repos protège notamment des supports. Il ne prive pas nécessairement le service de la capacité à déchiffrer. La CNIL distingue les protections selon la gestion des clés et les traitements nécessaires côté fournisseur. Un service qui déchiffre vos documents pour les traiter doit avoir accès au clair à ce moment-là.

Voilà pourquoi un coffre chiffré sur votre appareil avant synchronisation peut être intéressant même sur un cloud. À l’inverse, une application installée par vos soins sur un VPS n’écarte pas à elle seule l’administrateur de l’infrastructure. Les privilèges, les clés et les données manipulées en mémoire comptent davantage qu’un écran de connexion portant votre nom.

Cryptomator vise la protection du contenu et des noms de fichiers dans le stockage distant, mais ne masque pas toutes les métadonnées. Taille, nombre de fichiers ou dates peuvent rester observables. Il ne protège pas non plus un document déjà ouvert contre un logiciel malveillant sur votre ordinateur. Le choix pratique est souvent de chiffrer les dossiers sensibles et de conserver ailleurs les fichiers qui doivent être facilement partagés.

Un service privé n’a pas besoin d’une porte publique

Pour une application utilisée uniquement à la maison, le point de départ le plus sobre est le réseau local. Pour y accéder en déplacement, un accès privé correctement configuré peut éviter de publier directement chaque interface. Cette approche réduit la surface exposée ; elle ne supprime ni l’authentification ni les correctifs, et le système d’accès privé doit lui aussi être maintenu.

Un site destiné au public nécessite une autre architecture. Le chiffrement TLS protège la connexion, pas les erreurs de l’application. Il faut distinguer l’accès des visiteurs de l’administration, limiter les privilèges des comptes et fermer les services inutiles. Une console accessible seulement par les personnes autorisées représente une décision plus utile que changer au hasard le numéro d’un port.

L’auto-hébergement ne coupe pas non plus tous les échanges sortants. La documentation Nextcloud décrit, selon les fonctionnalités, des contacts pour les mises à jour, les applications ou les notifications. Faites l’inventaire de ces dépendances et de leurs réglages. Désactiver aveuglément les vérifications de mises à jour pour obtenir moins de connexions peut faire perdre une information de sécurité précieuse.

Les tâches qui restent après l’installation Docker

Un fichier de déploiement permet parfois de lancer une application en quelques minutes. Le conteneur ne devient pas pour autant un service entretenu par quelqu’un d’autre. Docker documente plusieurs niveaux de protection, mais les conteneurs partagent le noyau de l’hôte et l’accès au moteur peut conférer des privilèges considérables. Évitez de donner des droits étendus à un composant simplement pour faire disparaître une erreur.

Le travail durable consiste à savoir ce qui est installé, quelles versions sont encore suivies, où arrivent les alertes et comment revenir à un état utilisable. Une mise à jour peut modifier la base de données : remettre l’ancienne image ne suffit pas toujours à revenir en arrière. Lisez les notes de version et préparez une sauvegarde cohérente avant une migration.

Le calendrier ci-dessous est une proposition d’organisation. Il doit être adapté au service, à son exposition et à la gravité des alertes. Une faille critique activement exploitée sur un service accessible ne doit pas attendre le prochain samedi libre.

MomentTravail à prévoir
Dès une alerte importanteÉvaluer si la version installée est concernée ; corriger ou restreindre temporairement l’accès.
Régulièrement, par exemple chaque semaineVérifier l’exécution des sauvegardes, l’espace disponible, les échecs de connexion et les alertes réellement reçues.
Avant une mise à jour majeureLire les changements, sauvegarder données et configuration, prévoir une fenêtre et un chemin de récupération.
À intervalle choisi, par exemple chaque trimestreRestaurer sur un environnement séparé, revoir les comptes et vérifier la documentation de secours.

Le dossier de photos n’est pas toute l’application

Immich donne un exemple particulièrement clair : une restauration exige les fichiers photo et vidéo ainsi que la base de données. Ses sauvegardes automatiques de base ne contiennent pas les médias. Une copie cohérente de ces éléments doit être organisée. Il faut lire la procédure adaptée à sa version avant de déplacer une photothèque.

Pour Nextcloud, la documentation demande de conserver la configuration, les données, la base, le thème et les applications personnalisées lorsqu’elles existent. Sauvegarder seulement le répertoire visible dans votre navigateur ne reconstitue donc pas forcément le service.

Un miroir RAID aide à supporter certaines pannes de disque ; il reproduit aussi une suppression. Une synchronisation peut propager un fichier chiffré par un rançongiciel. Un instantané accessible avec le même compte administrateur peut être supprimé lors du même incident. La CISA recommande notamment des sauvegardes chiffrées hors ligne et des essais de restauration réguliers. Pour un particulier, l’idée à retenir est l’indépendance de la copie et de son accès, pas l’accumulation de logos de sauvegarde.

Prévoyez une copie hors du logement pour le vol, l’incendie ou un dégât des eaux. Chiffrez-la avant l’envoi si le destinataire ne doit pas lire le contenu. Conservez le moyen de récupération séparément du serveur : une clé stockée uniquement sur la machine perdue ne vous aidera pas à rouvrir sa sauvegarde.

Restaurer le service sur une autre machine

Choisissez un objectif compréhensible : dans cet exemple fictif, perdre au maximum une journée de changements et retrouver les documents essentiels en une journée. Le premier délai est le point de récupération visé, souvent appelé RPO. Le second est le temps de reprise visé, ou RTO. Ce sont des objectifs à vérifier, pas des performances garanties par l’achat d’un NAS.

Créez ensuite un petit dossier témoin avec une photo, un document et un élément propre au service, par exemple un album. Sauvegardez, puis restaurez sur un environnement séparé, sans toucher à l’installation en service. Vérifiez le contenu, les droits et les liens entre les éléments. Mesurez la durée réelle, y compris le téléchargement et la recherche du mot de passe.

Notez les obstacles rencontrés : une extension manquante, une version de base de données incompatible, un secret oublié ou un volume trop lent à télécharger. Refaites l’exercice après un changement important. Si la restauration prend trois jours alors que vous avez besoin des données le soir même, revoyez la sauvegarde ou le délai que vous pouvez accepter.

Combien cela coûte, une fois le matériel installé ?

Pour illustrer le budget, prenons un équipement à 500 CHF amorti sur cinq ans, consommant en moyenne 15 W, une électricité à 0,30 CHF/kWh, une sauvegarde distante à 60 CHF par an et un domaine à 15 CHF. Ces montants sont des hypothèses de calcul, pas des tarifs relevés chez des fournisseurs suisses.

L’électricité représente alors 15 × 24 × 365 / 1 000 = 131,4 kWh, soit 39,42 CHF par an. En ajoutant 100 CHF d’amortissement, la sauvegarde et le domaine, on arrive à 214,42 CHF par an, environ 17,87 CHF par mois. Remplacez chaque hypothèse par votre propre facture. L’usure des disques, une alimentation de secours, les extensions de capacité et l’installation initiale peuvent ajouter des coûts.

Ajoutez surtout votre temps. Une heure par mois représente déjà douze heures par an, sans compter le dépannage inattendu. Pour un passionné, ces heures peuvent être un loisir. Pour quelqu’un qui veut simplement retrouver ses documents, elles peuvent être une contrainte. Un abonnement plus cher sur la facture peut donc être le choix raisonnable ; une machine à domicile peut être le bon choix même sans économie financière.

Photos, documents, mots de passe : ne migrez pas tout d’un coup

Une photothèque est un bon projet si vous êtes prêt à maintenir l’application, conserver les originaux et tester la restauration. Commencez par une copie d’un ensemble limité de photos. Contrôlez les dates, les albums, les vidéos et les usages de vos proches. Le succès technique du premier import n’est pas encore la preuve que la famille peut abandonner son ancien système.

Pour les documents, un service libre géré peut constituer un compromis : vous choisissez un opérateur et un logiciel, avec moins d’exploitation quotidienne. Demandez comment se passent les exports, la restauration et la fermeture du compte. Si le fournisseur peut lire les fichiers, traitez cette capacité comme une caractéristique du service et chiffrez séparément ce qui l’exige.

Un coffre de mots de passe mérite un niveau de disponibilité et de récupération particulièrement sérieux. Si sa panne vous empêche aussi de retrouver les identifiants nécessaires pour le réparer, vous avez créé une dépendance circulaire. Pour apprendre, préférez d’abord un service dont l’arrêt est acceptable, tel qu’un lecteur de flux ou un espace de documents de test. Le nombre d’applications hébergées n’est pas une mesure de votre autonomie.

Garder certains services dans le cloud

Imaginons une famille qui conserve sa photothèque principale à domicile, utilise un cloud géré pour les documents courants et envoie une sauvegarde chiffrée chez un prestataire distinct. Les fichiers très sensibles sont chiffrés sur les appareils avant leur synchronisation. Chaque composant répond ici à un besoin précis : consultation, partage, protection du contenu ou reprise après sinistre.

Cette architecture ne gagne pas par sa complexité. Elle gagne seulement si les frontières sont comprises. Quel compte peut effacer la copie distante ? Qui connaît le secret de récupération ? Que reste-t-il accessible pendant une panne Internet à la maison ? Un compte unique capable de détruire toutes les copies annule une partie de l’intérêt de la séparation.

Écrivez ces dépendances sur une page. Si personne d’autre ne peut la comprendre, simplifiez. La meilleure architecture pour vos proches est aussi celle qu’ils pourront continuer à utiliser quand vous serez indisponible.

Exporter les données avant de changer de service

Un format ouvert et un export complet vous donnent une marge de manœuvre. Vérifiez ce que l’export préserve réellement : originaux, dates, dossiers, commentaires, partages ou historiques. La présence d’un bouton « exporter » ne dit rien du travail nécessaire pour reconstruire ces informations ailleurs.

Préparez également une procédure de secours courte : où se trouvent les copies, comment les déchiffrer, quel service remettre en route en premier et qui peut aider. Les secrets ne doivent pas être réunis dans un document public ni enfermés uniquement dans le système à réparer. Un export temporaire en clair doit être traité comme une nouvelle copie sensible.

Enfin, héberger en Suisse ne résout pas toutes les questions juridiques. La société opératrice, ses sous-traitants, les accès techniques et les clés méritent aussi un examen. Le dossier AI Act et CLOUD Act explique pourquoi la localisation d’un disque ne suffit pas à décrire les pouvoirs d’accès aux données.

Un mois d’essai avant de confier les données essentielles

Essayez un seul service pendant un mois, avec des copies de données non sensibles. Gardez votre solution actuelle. Au-delà de l’installation, vous aurez ainsi le temps de voir comment se passent les mises à jour, la surveillance et une restauration.

  1. Semaine 1 : installer sur un périmètre limité, inventorier les accès et noter les dépendances. Aucun besoin d’exposer immédiatement le service au public.
  2. Semaine 2 : configurer les sauvegardes et vérifier que les alertes arrivent réellement. Mesurer le temps passé à administrer.
  3. Semaine 3 : effectuer une mise à jour documentée puis une restauration isolée. Corriger ce qui manque aux instructions.
  4. Semaine 4 : faire utiliser le service à la personne qui en dépendra. Tester un export et un scénario d’indisponibilité de l’administrateur.

Questions fréquentes

Les questions pratiques

Faut-il ouvrir un port pour accéder à ses fichiers à distance ?

Ce n’est pas la seule possibilité. Un accès par VPN peut limiter l’exposition directe du service, mais doit lui aussi être configuré et maintenu. Décidez d’abord qui a besoin d’un accès distant et évitez de publier une interface d’administration sans nécessité.

Comprendre : Un service privé n’a pas besoin d’une porte publique #Lien vers cette réponse

Copier le dossier des photos suffit-il pour sauvegarder une photothèque ?

Pas toujours. L’application peut aussi dépendre d’une base de données et de sa configuration. Sauvegardez les éléments indiqués dans sa documentation et vérifiez une restauration complète sur une autre machine.

Comprendre : Le dossier de photos n’est pas toute l’application #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.