Infrastructure d'hébergement et de virtualisation
Refonte de l'infrastructure d'hébergement
La consultation porte sur trois propositions distinctes et complètes destinées à renouveler ou externaliser l'infrastructure de virtualisation de l'USH. Le dimensionnement doit être au plus juste, sans marge de croissance autre que la tolérance de panne N+1, dans un contexte de volume stable voire décroissant lié à la trajectoire SaaS.
L'environnement à prendre en compte comprend 37 machines virtuelles Windows Server et Linux, 175 vCPU, 636 Go de vRAM, 23 To utiles de stockage SAN, 4 hôtes ESXi, 19 serveurs déjà hébergés dans Azure et 6 contrôleurs de domaine Active Directory synchronisés avec Azure Entra ID. Les pare-feu FortiGate 121G restent fournis et exploités par l'USH, mais la solution doit assurer leur interopérabilité. Les communications avec l'abonnement Azure et le traitement des 19 charges Azure doivent être décrits et chiffrés séparément.
Exigences communes
La conception doit éviter les points uniques de défaillance sur les couches compute, stockage et réseau et supporter la perte complète d'un site ou d'une zone sans interruption majeure, avec copie immuable. Les objectifs par classe de service sont les suivants :
- Classe 1 critique : disponibilité cible de 99,95 %, RTO de 1 heure, RPO nul en perte de site par réplication synchrone et 15 minutes en perte logique.
- Classe 2 standard : disponibilité cible de 99,9 %, RTO de 4 heures et RPO de 1 heure.
- Classe 3 non critique : disponibilité cible de 99,5 %, RTO de 24 heures et RPO de 4 heures.
La solution comprend le chiffrement au repos et en transit, la segmentation ou micro-segmentation réseau, un réseau d'administration dédié, des postes d'administration sécurisés, l'authentification MFA intégrée à Azure Entra ID, le durcissement CIS ou ANSSI documenté, la gestion des correctifs, ainsi que la journalisation centralisée des actions d'administration.
La sauvegarde doit respecter le principe 3-2-1, avec une copie externalisée et une copie immuable anti-ransomware. Des tests de restauration périodiques documentés et des tests de bascule PRA au moins annuels sont requis. La supervision continue porte sur la disponibilité, la capacité et la performance, avec alerting, reporting mensuel et gestion proactive de capacité.
Les données doivent être hébergées et traitées en France ou dans l'Union européenne, avec localisation précisée par le candidat, conformité RGPD et documentation de la chaîne de sous-traitance. Un plan de réversibilité détaillé doit permettre la restitution des données et la migration vers un tiers ou en interne sans verrou technologique.
Scénario 1 — Infrastructure On-Premise hybride
Le scénario 1 renouvelle le socle de virtualisation interne sur les deux bâtiments, en cluster étiré ou metro-cluster, avec extension Azure pour la sauvegarde externalisée et le PRA.
- Serveurs neufs de marque, sous garantie constructeur, répartis entre les deux bâtiments et dimensionnés avec une tolérance de panne N+1 ; support matériel constructeur 5/7, pièces et main-d'œuvre avec GTI/GTR garantis.
- Gestion du cycle de vie, firmware, micrologiciels, fin de support et plan de renouvellement ; reprise et recyclage du matériel existant en option, avec filière DEEE et attestation de destruction des données.
- Stockage SAN, NAS ou HCI redondant, dimensionné selon les 23 To utiles de référence, avec réplication synchrone inter-bâtiments, RPO nul pour les charges critiques, tiering SSD/NVMe, snapshots immuables et chiffrement au repos.
- Plateforme de virtualisation en cluster étiré, haute disponibilité, équilibrage automatique, migration à chaud entre hôtes et entre sites, administration centralisée, modèles et automatisation par API ou IaC. Le modèle de licences et son coût sur 3 ans doivent être détaillés ; les alternatives à VMware vSphere sont admises.
- Qualification de la fibre noire existante, liens inter-sites redondants à 10 Gb/s, segmentation des VLAN de production, sauvegarde, administration et réplication, intégration au réseau et aux équipements de sécurité existants ; un second chemin physique ou une protection de la fibre peut être proposé en option.
- Sauvegarde immuable externalisée vers Azure, scénario de reprise vers Azure par réplication, Azure Site Recovery ou équivalent, connectivité VPN site à site ou ExpressRoute, estimation des consommations Azure et approche FinOps.
- Infogérance de la virtualisation : supervision des hôtes, du stockage, de la réplication et des sauvegardes, alerting et astreinte, incidents et demandes, correctifs, mises à jour, tests de restauration et de PRA, conseil capacitaire, avec modèle au forfait mensuel et éventuellement en régie au TJM.
Scénario 2 — IaaS managé
Le scénario 2 héberge les charges sur une plateforme IaaS opérée en mode managé. Les ressources compute, stockage et réseau sont élastiques, avec réduction possible de l'empreinte au fil de la bascule SaaS. Les données sont localisées en France ou dans l'Union européenne et la résilience repose au minimum sur deux zones de disponibilité géographiquement distinctes.
Le candidat détaille la tarification d'engagement, à l'usage, du stockage et du trafic sortant, ainsi que la prévisibilité budgétaire et la cohérence avec Azure et Entra ID. Le service managé couvre l'administration, le MCO/MCS, le monitoring 24/7, les incidents et demandes, le patch management, les vulnérabilités, le provisioning et déprovisioning par portail ou API, le reporting régulier et un interlocuteur dédié de type service delivery manager.
La sauvegarde managée comprend une rétention alignée sur la politique de l'USH, une copie immuable anti-ransomware et une externalisation sur zone distincte. Le PRA est managé, assorti de RTO/RPO contractualisés et de tests de bascule périodiques documentés.
La réversibilité impose une restitution sous 30 jours calendaires maximum, des images VM exploitables aux formats OVF/OVA, VHDX ou VMDK, des sauvegardes restaurables sans l'outillage du prestataire, des exports ouverts et une documentation à jour. Le coût de sortie et les frais de transfert sont inclus ou plafonnés et chiffrés ; un test de réversibilité à blanc est réalisé une fois en cours de contrat et la suppression des données et sauvegardes est certifiée après restitution.
Scénario 3 — IaaS dédié en colocation
Le scénario 3 prévoit deux baies réparties dans deux datacenters distincts, distants de quelques kilomètres, de niveau Tier III ou équivalent et situés en France. Chaque baie dispose de 3 kW utiles extensibles à 5 kW, de deux arrivées électriques A/B redondées, d'une alimentation secourue, d'un refroidissement et de dispositifs de contrôle d'accès, vidéosurveillance et détection/extinction incendie. L'accès physique est encadré ; les mains distantes peuvent être proposées en option.
Les ressources dédiées sont facturées à la consommation selon les vCPU, Go de RAM, To de disque et nombre de VM, sans engagement figé sur 3 ans, avec réduction possible au fil de la trajectoire SaaS. Le stockage est redondant et répliqué entre les deux datacenters ; le prestataire assure la maintenance matérielle, le cycle de vie et le renouvellement.
Deux liaisons télécom dédiées relient le siège aux deux datacenters, avec redondance par deux liens, opérateurs ou chemins physiques. Un lien inter-datacenters dédié et compatible avec la réplication est obligatoire. Les flux sont chiffrés et cloisonnés ; les coûts de raccordement et abonnements sont détaillés.
La virtualisation, l'exploitation et la sécurité sont intégralement infogérées, avec haute disponibilité, migration à chaud, cluster étiré, supervision et support 24/7, correctifs et firmware. Une copie de sauvegarde immuable est externalisée sur un site tiers hors des deux datacenters, sans dépendance à un cloud tiers, avec PRA et RTO/RPO documentés. La réversibilité reprend les exigences du scénario 2, notamment restitution sous 30 jours calendaires maximum, formats exploitables, coût de sortie plafonné, test à blanc et suppression certifiée.
Transition, exploitation et livrables
Le démarrage comprend une phase de transition ferme de 12 semaines maximum, avec possibilité de proposer une durée plus courte et obligation de double run avec le prestataire sortant. Cette phase inclut la reprise de la documentation, l'audit de l'existant, le transfert sécurisé et la rotation des secrets, la validation par procès-verbal de fin de transition et le transfert de compétences vers l'USH.
Le titulaire maintient le dossier d'architecture technique et le dossier d'exploitation, dépose la documentation dans le système documentaire de l'USH et assure au minimum une journée de formation par trimestre. Il participe à un comité opérationnel mensuel et à un comité de pilotage trimestriel, avec rapport mensuel sur disponibilité, tickets, SLA, capacité et sécurité. En fin de marché, il assure une transition équivalente vers l'USH ou un futur prestataire.
Les niveaux de service applicables aux trois scénarios prévoient une prise en charge de 30 minutes et une résolution cible de 4 heures pour P1, 1 heure et 8 heures pour P2, 4 heures ouvrées et 3 jours ouvrés pour P3, et 1 jour ouvré et 5 jours ouvrés pour P4. La couverture est de 5/7 de 8 h à 18 h avec astreinte P1/P2 pour le scénario 1, et de 24/7 pour les scénarios 2 et 3.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Infrastructure de serveurs virtualisés
Commune de Saint Philbert de Grand Lieu
Fourniture, évolution et sécurisation des infrastructures du système d'information
Terres de Montaigu, Communauté d'Agglomération
Hébergement et infogérance du SI Visale
APAGL
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.