In diesem Lernabschnitt wirst du die drei wichtigsten Cloud Service Modelle Software as a Service (SaaS), Platform as a Service (PaaS) und Infrastructure as a Service (IaaS) unterscheiden lernen und verstehen. Außerdem wirst du erkennen, welche Risiken Drittanbieter im Cloud-Umfeld mit sich bringen und wie du diese Risiken durch sorgfältige Auswahl, klare Verträge und Service-Level-Agreements (SLAs) kontrollieren kannst. Du lernst, wie Sicherheitsvorgaben dafür sorgen, dass Cloud-Dienste zuverlässig, sicher und flexibel genutzt werden können.

„Tom, wir nutzen ja schon einige Cloud-Dienste bei NovaHealth. Aber ich frage mich: Wer macht eigentlich was in der Cloud? Ich meine, wir haben NovaTeleCare, NovaAnalytics… aber wer kümmert sich um die Infrastruktur und wer um die Software?“
„Genau das ist der Punkt, Melina. In der Cloud übernehmen verschiedene Anbieter unterschiedliche Aufgaben. Manche liefern komplette Anwendungen, die du sofort nutzen kannst, andere stellen nur die Infrastruktur bereit, auf der du selbst Anwendungen betreiben kannst. Es gibt also verschiedene Service-Modelle. Je nachdem, welches Modell wir nutzen, liegen Verantwortung und Kontrolle entweder bei uns oder beim Anbieter.“

In der Cloud gibt es drei zentrale Service-Modelle. Ich erkläre sie dir so, dass du sofort siehst, wer was kontrolliert und wer für Sicherheit verantwortlich ist.
Hier stellt dir der Anbieter fertige Anwendungen über das Internet bereit. Du musst dich weder um Server noch um Software-Updates kümmern. Du nutzt einfach die Anwendung.

Ein gutes Beispiel bei NovaHealth ist NovaTeleCare, die Telemedizin-Plattform, oder NovaCloud Backup & Restore, das für die Cloud-gestützte Datensicherung genutzt wird. Deine Aufgabe bei solchen Diensten besteht vor allem darin, die Anwendungen zu nutzen, sie richtig zu konfigurieren und die Benutzerzugriffe zu verwalten. Der große Vorteil dieser Services ist, dass sie sehr einfach zu nutzen sind und du dich nicht um die zugrunde liegende Technik kümmern musst. Gleichzeitig hast du allerdings weniger Kontrolle über die Infrastruktur und die Sicherheitsmechanismen, weil diese Aufgaben vom Anbieter übernommen werden.
PaaS stellt dir eine Plattform für Entwicklung und Betrieb von Anwendungen bereit. Du kannst eigene Apps erstellen ohne dich um Betriebssysteme oder Runtime-Umgebungen zu kümmern.
Bei NovaHealth gibt es ein Entwickler-Team, das eigene Anwendungen auf einer Cloud-Plattform entwickeln und ausführen möchte. Deine Aufgabe dabei ist es, die Anwendungslogik und die Daten zu verwalten und gleichzeitig die Sicherheit der Anwendung selbst sicherzustellen. Der Vorteil dieses Modells ist, dass du schnell entwickeln kannst, ohne dich um die darunterliegende Infrastruktur kümmern zu müssen. Gleichzeitig hast du jedoch eine eingeschränkte Kontrolle über die Plattform und bist teilweise von den Entscheidungen und Vorgaben des Anbieters abhängig.

Hier erhältst du vom Anbieter virtuelle Server, Speicher und Netzwerke. Du bist verantwortlich für Betriebssysteme, Anwendungen und Sicherheitskonfigurationen.

Ein Beispiel bei NovaHealth ist NovaAnalytics, das auf IaaS-Instanzen läuft, die du selbst konfigurieren kannst. Du entscheidest dabei, welche Datenbanken, Firewalls und Sicherheitsmechanismen eingesetzt werden. Der große Vorteil dieses Modells ist die maximale Flexibilität, denn du kannst die Umgebung genau an die Anforderungen anpassen. Gleichzeitig bedeutet das aber auch einen hohen Aufwand für Betrieb und Sicherheit, da du selbst für die Konfiguration, Wartung und Absicherung der Systeme verantwortlich bist.
In der Cloud arbeiten viele Unternehmen nicht mehr nur mit internen Systemen – sie nutzen Third-Party Vendors, also externe Anbieter. Diese Anbieter liefern dann Infrastruktur, Plattformen oder Software. Für dich heißt das: Du musst genau wissen, wer welche Verantwortung trägt.
Verträge & SLAs (Service-Level-Agreements)

Sicherheit & Compliance

Vendor Lock-in vermeiden

Am Beispiel von NovaHealth sieht man, wie unterschiedlich Drittanbieter eingebunden sein können: NovaTeleCare wird von einem SaaS-Anbieter betrieben, NovaAnalytics nutzt IaaS von einem Cloud Service Provider, und NovaCloud Backup & Restore läuft über einen weiteren externen Anbieter. Damit NovaHealth sicher arbeiten kann, müssen alle diese Drittanbieter vertraglich abgesichert sein, ihre Sicherheitsstandards geprüft werden und die Verantwortlichkeiten klar definiert sein. Nur so kann gewährleistet werden, dass die Dienste zuverlässig, sicher und compliant genutzt werden.

Wenn du mit Cloud Services arbeitest, solltest du immer im Kopf behalten:
Merksatz: „Die Cloud macht vieles einfacher – aber du musst wissen, wer was steuert, um sicher zu bleiben.“