Mises à niveau de Zilliz Cloud BYOC : apportez une sécurité de niveau entreprise, une isolation réseau et bien plus encore
Alors que les organisations font passer les applications de recherche IA des prototypes à la production, elles font face à un défi d’infrastructure critique : comment déployer des bases de données vectorielles tout en maintenant des exigences strictes en matière de sécurité et de conformité. Selon l’enquête 2024 de McKinsey, bien que 72 % des organisations utilisent désormais l’IA, près de la moitié des organisations de santé limitent encore l’adoption de l’IA en raison de préoccupations liées à la confidentialité des données. Le problème central n’est pas la technologie d’IA elle-même - c’est l’infrastructure nécessaire pour la déployer de manière sécurisée à grande échelle.
Cette version de Zilliz Cloud BYOC répond à ces défis de déploiement avec de nouvelles fonctionnalités de sécurité et des capacités opérationnelles améliorées. Les organisations peuvent désormais exécuter une infrastructure de recherche vectorielle dans leur environnement cloud avec un contrôle accru sur leurs données et leurs opérations.
Le dilemme de l’infrastructure IA d’entreprise
Les organisations qui mettent en œuvre l’IA à grande échelle font face à un défi critique qui se joue souvent dans les conseils d’administration des secteurs réglementés : alors que les pilotes d’IA démontrent des résultats impressionnants - comme des améliorations de 40 % des temps de réponse du service client - passer du prototype à la production ne consiste pas seulement à monter en charge. Cela nécessite de naviguer dans un labyrinthe complexe d’exigences de sécurité, de réglementations de conformité et de contraintes opérationnelles.
Les approches traditionnelles créent chacune des compromis importants :
Solutions SaaS publiques : Bien qu’elles offrent de solides capacités prêtes à l’emploi, elles exigent que les données résident dans les comptes cloud des fournisseurs et que les communications passent par des réseaux publics - souvent rédhibitoire pour les secteurs réglementés.
Déploiements sur site : Bien qu’ils offrent un contrôle complet, ils exigent un investissement important dans des équipes DevOps dédiées et créent une surcharge opérationnelle qui peut devenir écrasante à mesure que la technologie d’IA évolue.
Architecture BYOC : la sécurité dès la conception
L’architecture BYOC met en œuvre une conception à double plan qui garantit une souveraineté complète des données tout en offrant la commodité d’un service géré. Au cœur de celle-ci, le plan de contrôle sert de couche de gestion, traitant les tâches opérationnelles critiques sans jamais accéder aux données des clients. Il orchestre la planification des ressources, les mises à niveau système et le provisionnement de l’infrastructure via des connexions sécurisées et chiffrées, avec des politiques d’accès strictement contrôlées et des canaux de communication dédiés. Cette architecture permet une gestion automatisée tout en maintenant des contrôles d’accès stricts—tout accès de dépannage par les ingénieurs Zilliz nécessite le consentement explicite du client et suit un protocole de sécurité rigoureux.
Le plan de données, exécuté entièrement au sein du VPC du client, gère toutes les opérations de données avec une isolation complète. Chaque recherche vectorielle, processus de requête et opération de gestion d’index se déroule dans les limites de votre réseau. Toutes les données et métadonnées sont contenues en toute sécurité dans votre VPC, avec des communications protégées par le chiffrement TLS.
S’appuyant sur cette base sécurisée, cette version introduit un ensemble de nouvelles fonctionnalités qui améliorent à la fois la sécurité et les capacités opérationnelles :
Contrôle granulaire des autorisations
Cette version introduit un système complet de gestion des autorisations qui met en œuvre un véritable accès à privilège minimal grâce à des intégrations IAM sophistiquées. À sa base se trouve un nouvel ensemble d’autorisations de rôle de stockage qui permet un contrôle granulaire des opérations S3, de la liste des buckets à la récupération d’objets et aux modifications de données. Chaque opération est explicitement définie et contrôlée, garantissant que l’accès aux données respecte des protocoles de sécurité stricts.
Le système va au-delà des contrôles de stockage de base, en incluant des capacités détaillées de gestion des rôles EKS. Il intègre des autorisations gérées par AWS pour l’accès au registre de conteneurs EC2, le contrôle des ressources VPC et les politiques de cluster, tout en s’intégrant aux autorisations Kubernetes SIGs pour le contrôle des répartiteurs de charge, la gestion du stockage EBS et l’auto-scaling des clusters.
Le nouvel environnement de rôles inter-comptes constitue un ajout particulièrement puissant, permettant un contrôle précis de la création de clusters, de la gestion des groupes de nœuds et du balisage des ressources. Les organisations peuvent désormais gérer les autorisations à plusieurs niveaux — organisation, projet et cluster — chaque autorisation étant soigneusement limitée à des ressources et opérations spécifiques. Cette approche granulaire garantit que les équipes peuvent fonctionner efficacement tout en maintenant des limites de sécurité strictes.
Journalisation d’audit complète
Le nouveau système de journalisation d’audit transforme la visibilité opérationnelle en capturant chaque interaction au sein du plan de données. Chaque requête de recherche, création d’index et modification de données est enregistrée avec le contexte d’exécution complet, y compris les paramètres de requête, les métriques de performance et l’utilisation des ressources. Le système va au-delà des opérations de base de données pour suivre tous les changements de configuration, opérations de mise à l’échelle et mises à jour d’infrastructure, en capturant des états détaillés avant et après. En outre, chaque tentative d’authentification, vérification d’autorisation et accès aux ressources est enregistré avec le contexte utilisateur complet et les schémas d’accès.
Les journaux sont automatiquement diffusés vers le bucket de stockage que vous avez désigné avec une organisation structurée :
Chemins de fichiers structurés :
/<Cluster ID>/<Log type>/<Date>Nommage standardisé :
HH:MM:SS-$UUID
Cette approche structurée simplifie les revues de sécurité, les audits de conformité et le dépannage opérationnel. L’intégration avec AWS CloudWatch fournit des capacités supplémentaires de surveillance et d’analyse.
Sécurité réseau renforcée
Cette version introduit une isolation réseau complète grâce à l’intégration d’AWS PrivateLink. Les organisations peuvent désormais établir des points de terminaison privés au sein de leurs VPC applicatifs pour un accès sécurisé aux clusters, éliminant l’exposition à l’Internet public pour toutes les opérations de recherche vectorielle. Le service est disponible dans les régions us-west-2 et eu-central-1, avec une intégration transparente aux groupes de sécurité VPC et aux ACL réseau existants. Les organisations conservent un contrôle total grâce à des points de terminaison gérés par le client et à des politiques de sécurité.
Le modèle de sécurité des communications a également été considérablement renforcé. Toutes les communications système fonctionnent désormais exclusivement via le port sortant 443, avec un chiffrement TLS 1.2+ et la prise en charge de la gestion de certificats personnalisés. Un nouveau Network Load Balancer compatible WAF fournit des capacités avancées de détection et de blocage des menaces, ainsi que des ensembles de règles personnalisés pour le contrôle d’accès et la protection DDoS. La prise en charge améliorée des liens privés garantit des chemins de connexion dédiés pour le trafic du plan de contrôle, avec des politiques de routage isolées et une surveillance réseau granulaire.
Automatisation de l’infrastructure
Cette version inclut une prise en charge complète de l’infrastructure-as-code via AWS CloudFormation et Terraform afin de rationaliser les déploiements. Les modèles CloudFormation fournissent un provisionnement complet de l’infrastructure BYOC, avec des groupes de sécurité préconfigurés, des paramètres réseau et une configuration automatisée de clusters EKS suivant les bonnes pratiques de sécurité. Les modèles prennent en charge des paramètres personnalisés pour les configurations propres à chaque environnement et s’intègrent nativement aux ressources VPC existantes.
Pour les équipes utilisant Terraform, nous avons développé des scripts de déploiement modulaires qui prennent en charge tous les aspects, de la création de buckets S3 avec un chiffrement et des politiques d’accès appropriés à la configuration des rôles IAM avec des ensembles d’autorisations de moindre privilège. Les scripts mettent en œuvre les bonnes pratiques de gestion de l’état et prennent en charge les déploiements dans plusieurs environnements avec des modèles de variables personnalisés afin de répondre aux exigences des entreprises.
Perspectives : prise en charge multi-cloud
Bien que cette version se concentre sur les capacités AWS, nous développons activement la prise en charge d’autres grands fournisseurs cloud. La prise en charge de Google Cloud Platform est désormais disponible en aperçu privé, avec Azure dans notre feuille de route à court terme. Cette expansion permettra une véritable flexibilité de déploiement multi-cloud, répondant aux besoins variés des clients d’entreprise dans différents environnements cloud.
Zilliz Cloud BYOC est actuellement disponible de manière générale sur AWS. Les organisations souhaitant déployer une infrastructure de recherche vectorielle avec une sécurité et un contrôle de niveau entreprise peuvent contacter notre équipe pour en savoir plus sur les options et les exigences de mise en œuvre.
La version améliorée de Zilliz Cloud BYOC représente une avancée significative dans l’infrastructure d’IA d’entreprise, permettant aux organisations de déployer des capacités de recherche vectorielle prêtes pour la production tout en maintenant des normes strictes de sécurité et de conformité. Alors que l’IA continue de transformer les opérations des entreprises, des solutions comme BYOC seront essentielles pour les organisations qui s’efforcent de concilier innovation, sécurité et contrôle.
Continuer à lire

How Zilliz Ended Up at the Center of NVIDIA’s Unstructured Data Story at GTC 2026
If unstructured data is the context of AI, then the ceiling of AI applications will be set not just by models, but by how mature the infrastructure for unstructured data becomes.

Zilliz Cloud Just Landed in Claude Code
The Zilliz Cloud Plugin brings the full power of Zilliz Cloud directly into your Claude Code terminal as natural-language conversations.

DeepSeek Always Busy? Deploy It Locally with Milvus in Just 10 Minutes—No More Waiting!
Learn how to set up DeepSeek-R1 on your local machine using Ollama, AnythingLLM, and Milvus in just 10 minutes. Bypass busy servers and enhance AI responses with custom data.


