La sécurité n'est pas une fonctionnalité que nous ajoutons. C'est la fondation sur laquelle tout chez Skycloak est construit. De notre infrastructure multi-cloud aux contrôles d'accès des employés, chaque couche est conçue pour protéger vos données et répondre aux normes de conformité les plus élevées.
Rapports SOC 2, ISO 27001 et GDPR disponibles sur demande.
Nous maintenons des audits et certifications tiers rigoureux pour que vos équipes de sécurité et de conformité n'aient pas à nous croire sur parole. Les rapports sont disponibles sur demande.
Independently audited across all five Trust Service Criteria: Sécurité, Availability, Confidentiality, Processing Integrity, and Privacy.
Compliant
Certified information sécurité management system covering risk assessment, contrôle d'accès, encryption, incident management, and business continuity planning.
Certifié
Full conformité with the EU General Data Protection Regulation. Standard Contractual Clauses (SCCs) available for international data transfers. Data Processing Agreements on request.
CompliantHIPAA-compliant and BAA-ready for healthcare workloads. Aligned with the HIPAA Sécurité and Breach Notification Rules and backed by our SOC 2 Type II and ISO 27001 controls. Business Associate Agreements available.
BAA availableEvery request to your Keycloak instance passes through five distinct sécurité layers, each independently hardened and monitored.
Cloudflare fournit l'atténuation DDoS, les règles de pare-feu d'applications web (WAF) et la terminaison TLS en périphérie avant que le trafic n'atteigne notre infrastructure.
Private virtual networks with network contrôle d'accès lists and sécurité groups enforce strict ingress and egress rules on every cloud we run on. No internal services are exposed to the public internet.
Un service mesh dédié applique le TLS mutuel (mTLS) entre tous les services. Chaque communication interne est chiffrée et authentifiée au niveau de la couche transport.
Keycloak s'exécute dans des conteneurs durcis avec des systèmes de fichiers en lecture seule, des processus non-root et des limites de ressources. Les firewalls au niveau applicatif filtrent les requêtes malveillantes.
Chiffrement AES-256 au repos avec gestion des clés soutenue par matériel. TLS 1.3 pour toutes les données en transit.
Your Keycloak instance runs on hardened cloud infrastructure with complete tenant isolation across dedicated compute, base de données, and credential boundaries.
Les charges de travail de production et de développement s'exécutent dans des environnements cloud entièrement isolés. L'infrastructure de production est verrouillée avec des politiques IAM strictes et des contrôles d'accès ségrégués.
Every customer gets dedicated compute resources, a dedicated base de données, and dedicated credentials. No shared base de données tables, no shared instances, no noisy-neighbor risk.
Déployez dans la région la plus proche de vos utilisateurs : US East (Ohio), EU Central (Francfort), Asia Pacific (Sydney) ou Canada (Central). Les données restent dans la région choisie.
Real-time health checks, performance surveillance, and automated alerting. Self-healing mechanisms automatically replace unhealthy instances without manual intervention.
Toutes les données sont chiffrées en transit et au repos en utilisant des protocoles cryptographiques standard de l'industrie avec gestion des clés matérielle.
En tant que fournisseur Managed Keycloak, nous gérons l'infrastructure et les opérations afin que vous puissiez vous concentrer sur votre application. Voici exactement où se situe la frontière.
Vous choisissez où vivent vos données. Nous veillons à ce qu'elles y restent avec des contrôles stricts et des pratiques transparentes de gestion des données.
Deploy in US East (Ohio), EU Central (Frankfurt), Asia Pacific (Sydney), or Canada (Central), with more regions added over time. Your data, including sauvegardes and logs, never leaves your chosen region.
Pour les transferts de données transfrontaliers, nous nous appuyons sur les clauses contractuelles types (SCC) approuvées par la Commission européenne. Les accords de traitement des données sont disponibles sur demande.
Audit logs retained up to 365 days depending on plan (90 days default). Automated base de données sauvegardes retained for 7 days. Upon account termination, a 60-day grace period is provided for data export, after which all data is permanently deleted.
Our infrastructure runs across multiple cloud providers, including AWS, Azure, GCP, OVH, Akamai, and Scaleway, depending on region, and Cloudflare provides edge sécurité (DDoS protection, WAF, TLS termination). We do not use third-party analytics, surveillance, or tracking services that access your customer data. Full subprocessor list available on request.
Procédures de reprise après sinistre structurées et réponse aux incidents basée sur la gravité pour minimiser les temps d'arrêt et vous tenir informé.
Tous les incidents sont classés par gravité avec des délais de notification définis :
| Severity | Description | Notification |
|---|---|---|
| Critical | Violation de données active ou panne de service complète | Within 1 hour |
| Élevé | Dégradation significative du service ou violation potentielle | Within 4 hours |
| Medium | Impact limité, aucune compromission de données | Within 24 hours |
| Low | Problème mineur, aucun impact utilisateur | Within 72 hours |
The sécurité of your data depends on the people who manage it. Every team member follows strict sécurité practices from day one.
Regular testing by independent sécurité firms, continuous vulnerability scanning, and transparent reporting, with reports available on request.
Tests de pénétration tiers annuels suivant la méthodologie OWASP Testing Guide. Résultats et rapports de remédiation disponibles sur demande.
Analyse automatisée continue de l'infrastructure et des dépendances. Les CVE Keycloak sont activement suivies et les instances affectées sont mises à niveau vers des versions patchées rapidement.
All infrastructure changes undergo peer review and automated sécurité checks before déploiement. Secure SDLC practices enforced across all codebases.
Nous apprécions le travail des chercheurs en sécurité. Si vous pensez avoir trouvé une vulnérabilité de sécurité dans Skycloak, nous voulons en entendre parler.
Veuillez fournir des étapes de reproduction détaillées et nous accorder un délai raisonnable pour enquêter et remédier avant toute divulgation publique. Nous créditons les chercheurs qui signalent des découvertes valides, sur demande.
Common questions from sécurité and procurement teams.
Explore our advanced sécurité add-ons including WAF, DDoS protection, rate limiting, geo-blocking, and more.
Our team is ready to discuss your sécurité and conformité requirements. Request our SOC 2 report, schedule a sécurité review, or report a concern.