Usługi chmurowe — IaaS, PaaS i SaaS
Usługi chmurowe udostępniają przez sieć infrastrukturę, środowisko do budowania aplikacji albo gotowe oprogramowanie. W IaaS klient zarządza m.in. systemem i aplikacją, w PaaS głównie własnym kodem i danymi, a w SaaS przede wszystkim kontami, konfiguracją i sposobem użycia danych.
Co to są usługi chmurowe?
Usługa chmurowa to możliwość korzystania z zasobu IT dostarczanego za pomocą chmury obliczeniowej. Spotykane określenia „usługa cloud computing”, „usługi cloud computing” i „usługi przetwarzania w chmurze” oznaczają po polsku usługi chmurowe. Zasobem może być gotowy program, baza danych, środowisko uruchomieniowe, maszyna wirtualna, pamięć obiektowa albo funkcja wykonywana po wystąpieniu zdarzenia. Użytkownik zamawia usługę przez panel lub API, a dostawca automatyzuje jej przydzielenie i pomiar.
Model usługi odpowiada na pytanie „którymi warstwami zarządza klient, a którymi dostawca?”. Nie należy mylić go z modelem wdrożenia. IaaS, PaaS i SaaS opisują zakres usługi. Chmura publiczna, prywatna, hybrydowa i wspólnotowa opisują sposób organizacji i udostępnienia środowiska.
IaaS, PaaS i SaaS — porównanie
| Model | Co otrzymuje klient | Klient typowo zarządza | Dostawca typowo zarządza | Przykładowe użycie |
|---|---|---|---|---|
| IaaS | Maszyny, pamięć, sieć i wirtualizację | Systemem, aplikacją, danymi i częścią konfiguracji sieci | Centrum danych, sprzętem i hiperwizorem | Własna aplikacja wymagająca kontroli systemu |
| PaaS | Zarządzane środowisko uruchomieniowe | Kodem, danymi i konfiguracją aplikacji | Infrastrukturą, systemem, środowiskiem uruchomieniowym i częścią skalowania | Portal rozwijany bez administrowania serwerem |
| SaaS | Gotową aplikację | Danymi, użytkownikami, dostępem i dostępnymi ustawieniami | Aplikacją oraz leżącym pod nią stosem | Poczta, CRM, współpraca biurowa |
To orientacyjny podział. Wiążący zakres wynika z dokumentacji, konfiguracji, SLA i umowy konkretnej usługi.
IaaS — infrastruktura jako usługa
Infrastructure as a Service udostępnia podstawowe zasoby: maszyny wirtualne, pamięć masową, sieci, adresy i zapory. Dostawca utrzymuje fizyczne centrum danych oraz warstwę wirtualizacji. Klient instaluje system operacyjny i oprogramowanie, konfiguruje dostęp, aktualizacje, monitoring i kopie w zakresie wynikającym z wybranych usług.
Potrzebujesz kontroli
Aplikacja wymaga konkretnego systemu, ustawień sieciowych, niestandardowego oprogramowania albo etapowej migracji starszego środowiska.
Ukrytą pracę operacyjną
Maszyna wirtualna nadal wymaga aktualizacji, zabezpieczenia, obserwowalności, backupu i reakcji na incydenty. Wynajęty serwer nie administruje się sam.
PaaS — platforma jako usługa
Platform as a Service daje zespołowi gotowe środowisko do wdrażania aplikacji. Dostawca zarządza serwerami, systemem operacyjnym, środowiskiem uruchomieniowym i częścią skalowania. Klient odpowiada za kod, dane, zależności aplikacji oraz ustawienia, które produkt mu udostępnia.
PaaS jest rozsądnym punktem wyjścia, gdy zespół chce rozwijać własną aplikację, lecz nie potrzebuje kontroli nad systemem. Przed wyborem trzeba sprawdzić obsługiwane języki i wersje, limity, sposób skalowania, dostęp do sieci prywatnej, eksport danych i plan migracji. Wygoda platformy może zwiększać zależność od jej własnościowych funkcji.
SaaS — oprogramowanie jako usługa
Software as a Service to gotowy program udostępniany przez przeglądarkę, aplikację lub API. Przykładami kategorii są poczta, CRM, system współpracy, księgowość i zarządzanie projektami. Dostawca rozwija aplikację oraz utrzymuje jej zaplecze, a klient zarządza użytkownikami, uprawnieniami, konfiguracją i treścią wprowadzaną do systemu.
SaaS ogranicza pracę techniczną, ale nie przenosi na dostawcę każdej odpowiedzialności. Organizacja nadal decyduje, kto ma konto administratora, jakie dane trafiają do aplikacji, czy włączono uwierzytelnianie wieloskładnikowe (MFA), jak działa retencja, eksport i usuwanie informacji oraz czy umowa odpowiada wymaganiom organizacji.
Kto zarządza którą warstwą?
Klient utrzymuje system i aplikację
Dostawca obsługuje centrum danych, sprzęt i wirtualizację. Klient odpowiada za system operacyjny, aktualizacje, konfigurację sieci logicznej, aplikację, tożsamości oraz dane.
Klient koncentruje się na kodzie i danych
Dostawca utrzymuje również system i środowisko uruchomieniowe. Klient nadal projektuje dostęp, sekrety, konfigurację aplikacji, retencję i sposób przetwarzania danych.
Granica przesuwa się do konfiguracji
Dostawca utrzymuje gotową aplikację, lecz obie strony wykonują działania ochronne. Klient zarządza użytkownikami, rolami, treścią, ustawieniami i integracjami.
To skrót pokazujący zmianę zakresu usługi. Pełną macierz warstw, autorski diagram i pytania do umowy zawiera osobny model współdzielonej odpowiedzialności w chmurze.
Model współdzielonej odpowiedzialności nie znika w SaaS — przesuwa się tylko granica. Do planu projektu dodaj również operacyjną checklistę migracji do chmury oraz kontrole z poradnika o bezpieczeństwie danych w chmurze.
FaaS, CaaS, DBaaS i serverless — co oznaczają?
Function as a Service
Kod uruchamiany w reakcji na zdarzenie. Dostawca zarządza środowiskiem wykonawczym i skalowaniem, a klient funkcją, zależnościami i danymi.
Containers as a Service
Zarządzane środowisko dla kontenerów. Zakres może obejmować sam klaster albo również warstwę serverless dla kontenera.
Database as a Service
Zarządzana baza danych, w której dostawca wykonuje część aktualizacji, kopii i operacji — zgodnie z funkcjami produktu.
Bez zarządzania serwerem przez klienta
Serwery nadal istnieją. Określenie oznacza, że ich przydziałem i utrzymaniem zajmuje się dostawca.
Są to bardziej szczegółowe kategorie techniczne lub rynkowe. Nie zastępują trzech podstawowych modeli NIST i mogą nakładać się na PaaS. Dlatego przy ocenie produktu ważniejszy od skrótu jest rzeczywisty zakres kontroli, odpowiedzialności i eksportu.
Jak wybrać model usługi chmurowej?
- Opisz problem i wymagania zanim wybierzesz kategorię lub markę.
- Ustal minimalny poziom kontroli oraz kompetencje potrzebne do jego utrzymania.
- Rozpisz odpowiedzialność za aktualizacje, dostęp, kopie, logi i odtwarzanie.
- Sprawdź region, dostępność usługi, SLA i sposób obsługi incydentu.
- Wykonaj test eksportu danych i aplikacji, nie tylko próbne wdrożenie.
- Policz koszt normalnego miesiąca, skoku ruchu, awarii i zakończenia umowy.
Jak rozliczane są usługi w chmurze?
Nie istnieje jeden model ceny. SaaS bywa rozliczany za użytkownika lub pakiet. IaaS może mierzyć czas pracy, pamięć, liczbę operacji, transfer i zarezerwowaną pojemność. PaaS często łączy kilka metryk. „Płać za użycie” nie oznacza automatycznie niskiego kosztu — oznacza, że koszt zależy od konfiguracji i zachowania systemu.
Zmiana dostawcy i przenośność danych
Plan wyjścia powinien powstać przed wdrożeniem. Trzeba wiedzieć, które dane można wyeksportować, w jakim formacie, ile potrwa transfer, jak odtworzyć konfigurację i które funkcje są własnościowe. Przenośność danych nie oznacza automatycznie przenośności całej architektury.
Jedna organizacja może jednocześnie używać SaaS do poczty, PaaS do nowej aplikacji i IaaS do starszego systemu. Wybór nie musi być jednolity dla całej firmy. Powinien być dokonywany dla konkretnego obciążenia i ponownie oceniany po zmianie wymagań.
Najczęstsze pytania o usługi chmurowe
Jakie są trzy główne modele usług chmurowych?
NIST wyróżnia IaaS, PaaS i SaaS. IaaS udostępnia infrastrukturę, PaaS zarządzane środowisko do uruchamiania aplikacji, a SaaS gotowe oprogramowanie. Podział określa głównie granicę zarządzania między klientem a dostawcą.
Czym różni się IaaS od PaaS?
W IaaS klient zwykle administruje systemem operacyjnym i własną aplikacją. W PaaS system oraz środowisko uruchomieniowe utrzymuje dostawca, a klient koncentruje się na kodzie, danych i konfiguracji aplikacji.
Czy SaaS jest chmurą?
Tak, SaaS jest jednym z podstawowych modeli usług chmurowych. Użytkownik korzysta z aplikacji dostawcy, ale nadal odpowiada za właściwe konta, uprawnienia, dane i dostępne ustawienia bezpieczeństwa.
Czy serverless jest czwartym podstawowym modelem?
Nie w klasyfikacji NIST SP 800-145. Serverless to praktyczny sposób dostarczania usług, w którym klient nie administruje serwerami. Może obejmować funkcje, kontenery lub inne zarządzane środowiska i często jest traktowany jako wyspecjalizowana forma PaaS.
Który model daje największą kontrolę?
Spośród trzech modeli największą kontrolę daje zwykle IaaS, ponieważ klient zarządza systemem i wieloma ustawieniami infrastruktury logicznej. Większa kontrola oznacza zarazem więcej obowiązków operacyjnych i bezpieczeństwa.
Kto wykonuje kopie zapasowe?
To zależy od produktu i umowy. Dostawca może chronić własną infrastrukturę albo oferować funkcję kopii, ale klient nadal musi określić zakres, retencję, lokalizację i test odtworzenia. Replikacja techniczna nie jest automatycznie backupem biznesowym.
Czy jeden system może łączyć IaaS, PaaS i SaaS?
Tak. Aplikacja może działać na PaaS, korzystać z bazy DBaaS, łączyć się z usługą SaaS i utrzymywać jeden starszy komponent na IaaS. Granice oraz zależności trzeba wtedy jawnie udokumentować.
Jak sprawdzić, kto odpowiada za bezpieczeństwo?
Przeczytaj dokument współdzielonej odpowiedzialności, dokumentację konkretnej usługi, SLA oraz umowę. Następnie zbuduj macierz obejmującą dostęp, aktualizacje, klucze, logi, backup, odtwarzanie i obsługę incydentu.
Źródła
- NIST SP 800-145 — definicje IaaS, PaaS i SaaS
- NIST SP 500-292 — architektura referencyjna chmury
- ISO/IEC 22123-1:2023 — słownictwo cloud computingu
- ENISA — podział zadań bezpieczeństwa w modelach usług
- Komisja Europejska — Data Act i zmiana dostawcy usług przetwarzania danych
- EUR-Lex — Rozporządzenie (UE) 2023/2854
Granice odpowiedzialności opisano orientacyjnie. Przed decyzją należy sprawdzić dokumentację i umowę wybranego produktu.