Document contractuel
Conditions particulières — Conteneurs Docker managés
Ce document réunit les conditions particulières de votre offre et les conditions générales applicables à l'ensemble des services DINAO. Les deux forment un contrat indissociable.
Conditions particulières · Conteneurs Docker managés
Conteneur Découverte · Standard · Performance · Dédié
1. Description du Service
DINAO met à disposition du Client un environnement d'exécution conteneurisé, hébergé en France, comprenant : le déploiement d'une application choisie dans le catalogue applicatif, une allocation de ressources selon le palier souscrit, un nom de domaine d'hébergement, un certificat TLS, ainsi qu'une interface de gestion accessible depuis l'espace client.
| Palier | Processeur | Mémoire | Stockage | Ports publics | Comptes VPN (option) |
|---|---|---|---|---|---|
| Découverte | 1 vCPU | 2 Go | 20 Go | 1 | 2 maximum |
| Standard | 2 vCPU | 4 Go | 40 Go | 2 | 5 maximum |
| Performance | 4 vCPU | 8 Go | 80 Go | 4 | 10 maximum |
| Dédié | 8 vCPU | 16 Go | 160 Go | 8 | 25 maximum |
Les ressources indiquées constituent des plafonds. Le Service s'exécute sur une infrastructure mutualisée : plusieurs conteneurs de clients distincts peuvent partager un même serveur physique, chacun étant isolé des autres.
2. Nature de l'infogérance
DINAO assure l'exploitation de l'infrastructure : disponibilité des serveurs, réseau, système hôte, sauvegardes de la plateforme, supervision et sécurité du socle.
3. Ouverture de ports et exposition sur Internet
Le Client peut ouvrir, depuis son espace client, un nombre de ports publics déterminé par son palier. Les ports nécessaires au fonctionnement de l'application, posés par DINAO, ne s'imputent pas sur ce quota et ne peuvent être fermés.
- Le mode par défaut restreint l'accès aux adresses IP que le Client déclare. L'ouverture à toutes les adresses est possible en TCP, sous la responsabilité exclusive du Client.
- En UDP, l'ouverture à toutes les adresses n'est pas proposée, afin de prévenir l'usage du Service comme réflecteur d'attaques par amplification.
- Certains ports sont interdits pour des raisons de sécurité, notamment ceux liés à l'émission de courrier et à l'administration système.
- En cas de passage à un palier inférieur, les ports excédant le nouveau quota sont fermés, les plus récemment ouverts en premier. Les ports nécessaires au fonctionnement sont préservés.
4. Accès VPN (option)
Le Client peut souscrire une option d'accès privé par tunnel chiffré (WireGuard), facturée au nombre de comptes utilisateurs. Chaque compte correspond à un appareil.
4.1 Remise et conservation des configurations
À la création d'un compte, la configuration — comprenant la clé privée — est communiquée au Client une seule fois. DINAO ne la conserve pas : cette absence de conservation garantit que nul autre que le Client ne peut en faire usage. En cas de perte, le Client renouvelle le compte depuis son espace client, ce qui produit une nouvelle configuration et rend la précédente immédiatement inopérante.
4.2 Responsabilité du Client sur ses accès
Le Client est seul responsable de la conservation, de la distribution et de la révocation des configurations remises à ses utilisateurs. Toute connexion établie au moyen d'une configuration valide est réputée effectuée par le Client.
4.3 Portée de l'accès
Le tunnel ne donne accès qu'aux services que le Client a expressément rendus joignables. Il ne constitue pas un accès à l'infrastructure de DINAO ni aux autres clients. Le Client peut, à sa convenance, fermer le port public d'un service devenu joignable par le tunnel ; il lui appartient de vérifier au préalable que ses utilisateurs disposent d'un accès VPN opérationnel.
4.4 Nombre de comptes
Le nombre de comptes utilisables correspond à la quantité souscrite, dans la limite du plafond du palier. En cas de diminution de la quantité souscrite, les comptes excédentaires cessent d'être opérants, les plus récemment créés en premier ; ils ne sont pas supprimés et redeviennent opérants si la quantité est de nouveau augmentée.
4.5 Disponibilité du tunnel
L'accès VPN emprunte le protocole UDP. Certains réseaux tiers (entreprises, hôtels, points d'accès publics) le filtrent. Cette impossibilité, extérieure à l'infrastructure de DINAO, ne peut ouvrir droit à indemnisation ni à résiliation pour manquement.
4.6 Résolution des noms de domaine dans le tunnel
Afin que le Client puisse continuer à joindre son application par son nom de domaine — et donc en HTTPS, avec un certificat valide — la configuration remise déclare un service de résolution de noms fourni par DINAO et joignable uniquement à l'intérieur du tunnel. Le Client en est informé par la documentation de mise en place qui lui est remise.
Portée. Ce service ne substitue de réponse que pour le seul nom de domaine associé au déploiement du Client. Toute autre demande de résolution est transmise, sans modification, à un résolveur public tiers. Aucune autre navigation du Client n'est redirigée ni altérée.
Conséquence à connaître. Tant que le tunnel est actif et que ce service est déclaré sur son appareil, les demandes de résolution de noms émises par cet appareil transitent par l'infrastructure de DINAO avant d'être transmises au résolveur tiers. DINAO ne conserve ni ne journalise ces demandes ; elles ne font l'objet d'aucune exploitation, d'aucun profilage et d'aucune communication à un tiers autre que la transmission technique nécessaire à la résolution.
Caractère facultatif. Le Client peut retirer cette déclaration de la configuration de son appareil. Il conserve alors l'accès à ses services par leurs adresses dans le tunnel, mais perd la possibilité de joindre son application par son nom de domaine et, par voie de conséquence, en HTTPS.
Confidentialité des échanges. Le trafic chiffré à destination de l'application du Client est relayé sans être déchiffré : DINAO n'accède ni au contenu des échanges, ni aux éléments protégés par le certificat du Client, qui reste présenté de bout en bout.
Limite. La résolution des noms autres que celui du déploiement dépend de la disponibilité du résolveur tiers. Son indisponibilité, extérieure à l'infrastructure de DINAO, ne peut ouvrir droit à indemnisation ni à résiliation pour manquement.
5. Configuration de l'application
Le Client peut modifier certains paramètres applicatifs de son déploiement depuis son espace client. Les éléments relevant de l'isolation, de la sécurité, de l'allocation de ressources et de la topologie réseau sont réservés à DINAO et ne sont pas modifiables ; une configuration comportant un élément non autorisé est refusée.
Le Client répond des conséquences des modifications qu'il apporte à son application, notamment d'une indisponibilité ou d'une perte de données qui en résulterait.
6. Versions et mises à jour applicatives
Le catalogue applicatif publie les versions disponibles. Le Client choisit la politique applicable à son déploiement, parmi une mise à jour automatique dans une même version majeure ou une mise à jour à sa seule initiative.
- Une sauvegarde préalable est réalisée avant toute mise à jour déclenchée par la plateforme.
- Le franchissement d'une version majeure requiert une action explicite du Client, en raison des ruptures de compatibilité qu'il peut entraîner.
- Le Client demeure responsable de la compatibilité de ses données et de ses paramètres avec la version qu'il choisit.
7. Sauvegardes et données
DINAO réalise des sauvegardes de la plateforme selon la politique en vigueur [préciser : fréquence, rétention, périmètre]. Le Client dispose en outre d'une fonction de sauvegarde et de restauration à la demande depuis son espace client.
À la résiliation, les données et sauvegardes associées au déploiement sont supprimées à l'issue d'un délai de [préciser] jours. Il appartient au Client de procéder à leurs exports avant cette échéance.
8. Disponibilité, maintenance et interruptions
DINAO s'engage à mettre en œuvre les moyens nécessaires au maintien en condition opérationnelle du Service [préciser l'engagement de disponibilité éventuel]. Peuvent occasionner une interruption : les opérations de maintenance, les mises à jour de sécurité du socle, ainsi que les actions demandées par le Client lui-même.
Certaines opérations demandées par le Client — modification de la configuration, changement de version, restauration, migration — entraînent par nature un redémarrage de son application. Les opérations relatives aux ports et à l'accès VPN sont conçues pour ne pas interrompre l'application.