AWSCloudRéseauSécurité

AWS VPC : architecturer un réseau cloud sécurisé

19 juillet 2026 · Sphinx-Digital

Le VPC (Virtual Private Cloud) est la fondation de toute infrastructure AWS. Un VPC mal conçu crée des failles de sécurité difficiles à corriger rétrospectivement.

Architecture de référence : 3 couches

VPC 10.0.0.0/16
├── Subnets publics (3 AZ)        — 10.0.0.0/24, 10.0.1.0/24, 10.0.2.0/24
│   └── Internet Gateway, Load Balancers, Bastion
├── Subnets privés applicatifs (3 AZ) — 10.0.10.0/24, ...
│   └── EC2, ECS, Lambda (sortie via NAT Gateway)
└── Subnets privés données (3 AZ) — 10.0.20.0/24, ...
    └── RDS, ElastiCache, OpenSearch (pas de sortie Internet)

Les données ne sont jamais exposées directement sur Internet — elles transitent toujours par la couche applicative.

NAT Gateway vs NAT Instance

# Terraform — NAT Gateway par AZ pour la haute disponibilité
resource "aws_nat_gateway" "this" {
  for_each      = var.availability_zones
  allocation_id = aws_eip.nat[each.key].id
  subnet_id     = aws_subnet.public[each.key].id
}

Un seul NAT Gateway est un point de défaillance unique. En production, un NAT Gateway par AZ garantit que la panne d’une zone de disponibilité ne coupe pas Internet aux autres.

Security Groups vs NACLs

Security Groups (stateful) et NACLs (stateless) opèrent à des niveaux différents :

Security GroupsNACLs
NiveauInstanceSubnet
ÉtatStatefulStateless
RèglesAllow uniquementAllow + Deny
OrdreToutes évaluéesNumérotées, première correspondance

La règle pratique : utiliser les Security Groups pour le contrôle fin (port 5432 uniquement depuis les apps), les NACLs pour bloquer des plages IP au niveau subnet.

VPC Endpoints : rester dans le réseau AWS

# Accéder à S3 sans passer par Internet
resource "aws_vpc_endpoint" "s3" {
  vpc_id       = aws_vpc.main.id
  service_name = "com.amazonaws.eu-west-1.s3"
  route_table_ids = [aws_route_table.private.id]
}

Avec un VPC Endpoint, le trafic vers S3, DynamoDB ou d’autres services AWS ne sort jamais sur Internet — plus économique et plus sécurisé.

Notre formation AWS couvre la conception réseau VPC avec des ateliers Terraform sur des comptes réels.