Confiance et sécurité

Sécurité et conformité.

La sécurité n'est pas une fonctionnalité que nous ajoutons. C'est la fondation sur laquelle tout chez Skycloak est construit. De notre infrastructure multi-cloud aux contrôles d'accès des employés, chaque couche est conçue pour protéger vos données et répondre aux normes de conformité les plus élevées.

Rapports SOC 2, ISO 27001 et GDPR disponibles sur demande.

Conformité certifications.

Nous maintenons des audits et certifications tiers rigoureux pour que vos équipes de sécurité et de conformité n'aient pas à nous croire sur parole. Les rapports sont disponibles sur demande.

SOC 2 Type II

Independently audited across all five Trust Service Criteria: Sécurité, Availability, Confidentiality, Processing Integrity, and Privacy.

Compliant

ISO 27001

Certified information sécurité management system covering risk assessment, contrôle d'accès, encryption, incident management, and business continuity planning.

Certifié

GDPR

Full conformité with the EU General Data Protection Regulation. Standard Contractual Clauses (SCCs) available for international data transfers. Data Processing Agreements on request.

Compliant

HIPAA

HIPAA-compliant and BAA-ready for healthcare workloads. Aligned with the HIPAA Sécurité and Breach Notification Rules and backed by our SOC 2 Type II and ISO 27001 controls. Business Associate Agreements available.

BAA available
Visitez le Centre de confiance

Five-layer defense in depth.

Every request to your Keycloak instance passes through five distinct sécurité layers, each independently hardened and monitored.

1

Edge Protection

Cloudflare fournit l'atténuation DDoS, les règles de pare-feu d'applications web (WAF) et la terminaison TLS en périphérie avant que le trafic n'atteigne notre infrastructure.

2

Network Isolation

Private virtual networks with network contrôle d'accès lists and sécurité groups enforce strict ingress and egress rules on every cloud we run on. No internal services are exposed to the public internet.

3

Service Mesh

Un service mesh dédié applique le TLS mutuel (mTLS) entre tous les services. Chaque communication interne est chiffrée et authentifiée au niveau de la couche transport.

4

Application Sécurité

Keycloak s'exécute dans des conteneurs durcis avec des systèmes de fichiers en lecture seule, des processus non-root et des limites de ressources. Les firewalls au niveau applicatif filtrent les requêtes malveillantes.

5

Data Encryption

Chiffrement AES-256 au repos avec gestion des clés soutenue par matériel. TLS 1.3 pour toutes les données en transit.

Infrastructure sécurité.

Your Keycloak instance runs on hardened cloud infrastructure with complete tenant isolation across dedicated compute, base de données, and credential boundaries.

Environnements isolés

Les charges de travail de production et de développement s'exécutent dans des environnements cloud entièrement isolés. L'infrastructure de production est verrouillée avec des politiques IAM strictes et des contrôles d'accès ségrégués.

Isolation complète des locataires

Every customer gets dedicated compute resources, a dedicated base de données, and dedicated credentials. No shared base de données tables, no shared instances, no noisy-neighbor risk.

Régions mondiales

Déployez dans la région la plus proche de vos utilisateurs : US East (Ohio), EU Central (Francfort), Asia Pacific (Sydney) ou Canada (Central). Les données restent dans la région choisie.

Continuous surveillance

Real-time health checks, performance surveillance, and automated alerting. Self-healing mechanisms automatically replace unhealthy instances without manual intervention.

Encryption everywhere.

Toutes les données sont chiffrées en transit et au repos en utilisant des protocoles cryptographiques standard de l'industrie avec gestion des clés matérielle.

Data in Transit

  • TLS 1.3 pour toutes les communications externes
  • Mutual TLS (mTLS) entre tous les services internes
  • AEAD-256 encrypted base de données cluster communications
  • Perfect Forward Secrecy sur toutes les connexions

Data at Rest

  • Chiffrement AES-256 pour toutes les données stockées
  • Gestion des clés soutenue par matériel avec rotation automatisée
  • Encrypted sauvegardes and snapshots
  • Données client chiffrées au niveau du champ le cas échéant

Token Sécurité

  • Jetons d'accès de courte durée avec durées de vie configurables
  • Rotation du jeton de rafraîchissement à chaque utilisation
  • Instant token revocation capacitéy
  • JWT signés cryptographiquement avec RS256/ES256

Modèle de responsabilité partagée.

En tant que fournisseur Managed Keycloak, nous gérons l'infrastructure et les opérations afin que vous puissiez vous concentrer sur votre application. Voici exactement où se situe la frontière.

Skycloak Manages
  • Keycloak infrastructure provisioning & scaling
  • Operating system & container patching
  • Keycloak version mises à niveau & CVE tracking
  • Base de données management, sauvegardes & disaster recovery
  • Network sécurité, firewalls & DDoS protection
  • TLS certificates & encryption key management
  • surveillance, alerting & incident response
  • SOC 2, ISO 27001 & GDPR conformité of infrastructure
  • High availability & automatic failover
You Manage
  • Realm configuration & authentification policies
  • gestion des utilisateurs & contrôle d'accès rules
  • Client application configuration & secrets
  • Custom themes & login page branding
  • intégration sécurité with your applications
  • Password policies & MFA enforcement choices
  • fournisseur d'identité federation setup
  • Conformité of data you store in custom attributes
  • End-user communication & consent flows

Résidence des données & confidentialité.

Vous choisissez où vivent vos données. Nous veillons à ce qu'elles y restent avec des contrôles stricts et des pratiques transparentes de gestion des données.

Choix de la région

Deploy in US East (Ohio), EU Central (Frankfurt), Asia Pacific (Sydney), or Canada (Central), with more regions added over time. Your data, including sauvegardes and logs, never leaves your chosen region.

Transferts internationaux

Pour les transferts de données transfrontaliers, nous nous appuyons sur les clauses contractuelles types (SCC) approuvées par la Commission européenne. Les accords de traitement des données sont disponibles sur demande.

Data Retention

Audit logs retained up to 365 days depending on plan (90 days default). Automated base de données sauvegardes retained for 7 days. Upon account termination, a 60-day grace period is provided for data export, after which all data is permanently deleted.

Subprocessors

Our infrastructure runs across multiple cloud providers, including AWS, Azure, GCP, OVH, Akamai, and Scaleway, depending on region, and Cloudflare provides edge sécurité (DDoS protection, WAF, TLS termination). We do not use third-party analytics, surveillance, or tracking services that access your customer data. Full subprocessor list available on request.

Continuité des activités & réponse aux incidents.

Procédures de reprise après sinistre structurées et réponse aux incidents basée sur la gravité pour minimiser les temps d'arrêt et vous tenir informé.

Disaster Recovery

Near-Zero
Point de récupération (RPO)
10-30 min
Recovery Time (RTO)
99.99%+
SLA de disponibilité
  • Snapshots automatisés quotidiens avec récupération à un moment donné
  • Option de veille tiède dans une région séparée
  • Auto-réparation automatisée pour les problèmes de santé du cluster
  • Cadence des tests DR : vérification quotidienne, tests PITR hebdomadaires, exercices de basculement mensuels, exercices DR complets trimestriels

Incident Response

Tous les incidents sont classés par gravité avec des délais de notification définis :

SeverityDescriptionNotification
CriticalViolation de données active ou panne de service complèteWithin 1 hour
ÉlevéDégradation significative du service ou violation potentielleWithin 4 hours
MediumImpact limité, aucune compromission de donnéesWithin 24 hours
LowProblème mineur, aucun impact utilisateurWithin 72 hours

Personnel sécurité.

The sécurité of your data depends on the people who manage it. Every team member follows strict sécurité practices from day one.

Vérifications des antécédents pour tous les employés avant l'embauche
Mandatory annual sécurité awareness training
MFA requis sur tous les systèmes internes, sans exception
Accès au moindre privilège avec examens trimestriels
Continuous conformité surveillance and evidence collection
Séparation des tâches sur les rôles d'infrastructure

Sécurité assessments.

Regular testing by independent sécurité firms, continuous vulnerability scanning, and transparent reporting, with reports available on request.

Penetration Testing

Tests de pénétration tiers annuels suivant la méthodologie OWASP Testing Guide. Résultats et rapports de remédiation disponibles sur demande.

Analyse des vulnérabilités

Analyse automatisée continue de l'infrastructure et des dépendances. Les CVE Keycloak sont activement suivies et les instances affectées sont mises à niveau vers des versions patchées rapidement.

Code Reviews

All infrastructure changes undergo peer review and automated sécurité checks before déploiement. Secure SDLC practices enforced across all codebases.

Divulgation responsable.

Nous apprécions le travail des chercheurs en sécurité. Si vous pensez avoir trouvé une vulnérabilité de sécurité dans Skycloak, nous voulons en entendre parler.

Report to:
Response time:Accusé de réception sous 2 jours ouvrables
Resolution target:Problèmes critiques triés sous 24 heures

Veuillez fournir des étapes de reproduction détaillées et nous accorder un délai raisonnable pour enquêter et remédier avant toute divulgation publique. Nous créditons les chercheurs qui signalent des découvertes valides, sur demande.

Sécurité FAQ.

Common questions from sécurité and procurement teams.

Can I get a copy of your SOC 2 Type II report?
Yes. Our SOC 2 Type II report is available to customers and prospects under NDA. Contact us to request access, and our team will share it, along with our ISO 27001 certificate and other compliance documentation.
Where is my data stored?
You choose the region: US East (Ohio), EU Central (Frankfurt), Asia Pacific (Sydney), or Canada (Central), with more regions added over time. Your data, including backups and logs, stays in your chosen region.
Is customer data shared between tenants?
No. Every customer runs in its own fully isolated tenant with dedicated resources, so there is complete tenant isolation and no noisy-neighbor risk. For the architecture details, reach out.
What happens if there is a security incident?
Incidents are classified by severity with defined notification timelines: Critical within 1 hour, High within 4 hours, Medium within 24 hours, and Low within 72 hours. We follow a structured incident response process and keep you informed throughout.
How do you handle Keycloak CVEs?
We actively track Keycloak CVEs and security advisories. Affected instances are upgraded to patched versions promptly as part of managed version upgrades, so you are not left running vulnerable releases.
Do you have a Data Processing Agreement (DPA)?
Yes. A GDPR-compliant Data Processing Agreement is available on request, along with Standard Contractual Clauses (SCCs) for international data transfers.
What subprocessors do you use?
Our infrastructure runs across multiple cloud providers, including AWS, Azure, GCP, OVH, Akamai, and Scaleway, depending on region, and Cloudflare provides edge security (DDoS protection, WAF, TLS termination). We do not use third-party analytics, monitoring, or tracking services that access your customer data. A full subprocessor list is available on request.
Do you support SSO for admin access?
Yes. You can federate admin access to your own identity provider over OIDC or SAML, and MFA can be enforced. Internally, MFA is required on all Skycloak systems with no exceptions and access follows least-privilege with quarterly reviews.

Looking for sécurité fonctionnalités?

Explore our advanced sécurité add-ons including WAF, DDoS protection, rate limiting, geo-blocking, and more.

Voir Sécurité fonctionnalités

Questions about sécurité?

Our team is ready to discuss your sécurité and conformité requirements. Request our SOC 2 report, schedule a sécurité review, or report a concern.

Conforme SOC 2 Type II Conforme au RGPD Certifié ISO 27001
Parler à un commercial Démarrer l'essai gratuit
© 2026 Skycloak. Tous droits réservés. Design par Yasser Soliman