Proč rozlišujeme IaaS, PaaS a SaaS
Cloud computing nabízí škálovatelné a pružné poskytování výpočetních zdrojů formou služby. Aby bylo možné porovnávat odpovědnosti, náklady a rizika, používá se členění na tři hlavní modely: Infrastructure as a Service (IaaS), Platform as a Service (PaaS) a Software as a Service (SaaS). Každý model předává poskytovateli jinou část správy IT stacku, a tím mění způsob, jakým organizace plánuje architekturu, bezpečnost, provoz i rozpočty.
Základní charakteristika jednotlivých modelů
- IaaS: poskytuje virtualizovanou infrastrukturu (výpočetní výkon, úložiště, sítě). Zákazník spravuje operační systém, běhové prostředí, data a aplikace.
- PaaS: poskytuje běhové prostředí (runtime, databáze, integrační služby) nad skrytou infrastrukturou. Zákazník se soustředí na aplikace a data.
- SaaS: hotová aplikace dostupná přes web/API. Zákazník konfiguruje a spravuje data a uživatele, nikoli infrastrukturu či platformu.
IaaS: Infrastructure as a Service
IaaS poskytuje elastické virtuální počítače, kontejnery, bloková/síťová/objektová úložiště, load balancery a softwarově definované sítě. Umožňuje rychlé migrace typu lift-and-shift a detailní kontrolu prostředí podobného on-premise.
- Výhody: flexibilita konfigurace, kontrola nad operačním systémem a middlewarem, vhodné pro starší aplikace, přirozené prostředí pro distribuované systémy a Kubernetes (CaaS).
- Nevýhody: vyšší provozní náročnost (správa aktualizací operačního systému, zálohy, hardening), komplexní správa sítí a zabezpečení, riziko nepředvídatelných nákladů při nesprávném dimenzování.
- Případy použití: migrující systémy ERP, datové platformy s vlastním databázovým enginem, specializovaný middleware, sandboxy a testovací prostředí.
PaaS: Platform as a Service
PaaS abstrahuje operační systém a infrastrukturu. Nabízí spravované běhové služby (např. aplikační služby, spravované databáze, messaging, integrační a ML služby). Typicky zahrnuje integraci CI/CD, automatické škálování a vestavěné monitorování.
- Výhody: rychlejší vývoj a nasazení, menší zátěž pro DevOps, automatická správa aktualizací a vysoká dostupnost na úrovni služby, vestavěné zabezpečení (šifrování, identity, tajemství).
- Nevýhody: menší kontrola nad verzemi a konfigurací, omezení z hlediska provozní bezpečnosti (opsec) (privátní sítě, peering), riziko závislosti na dodavateli kvůli proprietárním API a službám.
- Případy použití: moderní webové a mobilní aplikace, integrační rozhraní, architektury řízené událostmi, datové služby s rychlým dosažením přínosů.
SaaS: Software as a Service
SaaS poskytuje kompletní aplikaci jako službu (CRM, ERP, e-mail, spolupráce, ITSM, analytika). Uživatel řeší pouze konfiguraci, správu identit, přístupů a životní cyklus dat.
- Výhody: nejrychlejší zavedení, minimální správa IT, předvídatelné náklady za uživatele/objem, průběžné inovace.
- Nevýhody: omezené možnosti přizpůsobení základních funkcí, závislost na plánu rozvoje poskytovatele, náročnější integrace a správa dat, otázky data residency.
- Případy použití: standardizované podnikové procesy, kancelářská produktivita, zákaznická podpora, automatizace marketingu.
Sdílený model odpovědnosti (Shared Responsibility)
Bezpečnost a soulad s předpisy v cloudu jsou sdílenou odpovědností. Obecné rozdělení odpovědnosti (zjednodušeně):
| Vrstva | IaaS | PaaS | SaaS |
|---|---|---|---|
| Fyzická infrastruktura, hypervisor | Poskytovatel | Poskytovatel | Poskytovatel |
| Síť, úložiště (správa platformy) | Poskytovatel | Poskytovatel | Poskytovatel |
| Operační systém a běhové prostředí | Zákazník | Poskytovatel | Poskytovatel |
| Aplikace a konfigurace | Zákazník | Zákazník | Poskytovatel (jádro), zákazník (konfigurace) |
| Data, identita, přístupy | Zákazník | Zákazník | Zákazník |
| Soulad s předpisy a správa | Společná | Společná | Společná |
Modely nasazení: veřejný, privátní, hybridní a multicloud
- Veřejný cloud: sdílená infrastruktura s logickým oddělením tenantů; rychlá škálovatelnost, bohatý ekosystém.
- Privátní cloud: vyhrazená infrastruktura (on-premise nebo hostovaná); vyšší míra kontroly, specifické požadavky na soulad s předpisy.
- Hybridní cloud: kombinace veřejného cloudu a on-premise řešení s propojenou sítí a identitou; vhodný pro plynulé migrace a řešení požadavků na latenci či umístění dat.
- Multicloud: využití více poskytovatelů za účelem omezení závislosti na dodavateli, zvýšení odolnosti a optimalizace nákladů; zvyšuje se komplexita správy.
Nákladové modely a FinOps
- On-demand: platba za skutečné využití, flexibilní, ale s nejvyššími jednotkovými náklady.
- Rezervace/závazek: závazek na určité období (1–3 roky) výměnou za slevu; vhodný pro stabilní provozní zátěž.
- Spot/preemptible: výrazně levnější, ale přerušitelné instance pro odolné dávkové úlohy.
- Postupy FinOps: označování štítky, rozpočty, showback/chargeback, automatické vypínání, rightsizing, optimalizace nákladů na odchozí přenos dat.
Bezpečnost a soulad s předpisy v praxi
- Správa identit a přístupů: princip nejmenších oprávnění, přístupy just-in-time, SSO a MFA.
- Šifrování: v klidovém stavu (KMS/HSM) i při přenosu (TLS), správa klíčů, customer managed keys pro citlivá data.
- Segmentace sítě: privátní podsítě, zero-trust, WAF, ochrana proti DDoS, mikrosegmentace.
- Soulad s předpisy: mapování na normy (např. ISO 27001, GDPR), data residency, auditovatelnost a evidence.
Data, integrace a závislost na dodavateli (lock-in)
- Přenositelnost: standardní formáty dat a API, aplikace podle metodiky twelve-factor, kontejnerizace, infrastruktura jako kód.
- Integrace: event bus, spravované fronty, API gateway, ETL/ELT; sledovat náklady na odchozí přenos dat.
- Závislost na dodavateli: PaaS/SaaS přináší rychlost za cenu závislosti; řešením jsou abstraktní vrstvy, smluvní ujednání a plán odchodu.
Observabilita a provoz
- Monitorování a logování: metriky, logy a trasování napříč službami; centralizovaná korelace incidentů.
- SLA/SLO: stanovit cíle dostupnosti, latence a chybovosti; error budgets pro řízení vydávání verzí.
- Automatizace: IaC (Terraform, Bicep, Pulumi), GitOps, zásady a ochranná pravidla pro bezpečné nasazení.
Dílčí služby: CaaS, FaaS a serverless PaaS
- CaaS (Containers as a Service): spravovaná orchestrace (Kubernetes), představuje kompromis mezi kontrolou (IaaS) a pohodlím (PaaS).
- FaaS/Functions: spouštění funkcí na základě událostí bez správy serverů, platba za zpracování; vhodné pro architektury řízené událostmi a integrace.
- Serverless PaaS: databáze, messaging a fronty s automatickým škálováním a platbou podle využití.
Migrační strategie (6R) a modernizace
- Rehost (lift-and-shift): rychlý přesun na IaaS bez zásadních změn.
- Replatform: dílčí úpravy, přechod na PaaS (např. spravovaná databáze).
- Refactor: přepracování aplikací (mikroslužby, serverless) pro cloud-native prostředí.
- Repurchase: nahrazení on-premise aplikace produktem SaaS.
- Retire: vypnutí nepotřebných systémů.
- Retain: dočasné ponechání on-premise řešení (regulace, latence, náklady).
Rozhodovací rámec: kdy zvolit IaaS, PaaS nebo SaaS
- SaaS: když proces odpovídá tržnímu standardu a klíčová je rychlost, nízká náročnost na správu a TCO.
- PaaS: když vyvíjíte vlastní aplikace, chcete rychlá vydání a méně provozní práce, ale akceptujete omezení platformy.
- IaaS: když potřebujete maximální kontrolu, specifické verze či middleware nebo migrujete starší aplikace bez refaktoringu.
Praktická srovnávací tabulka
| Kritérium | IaaS | PaaS | SaaS |
|---|---|---|---|
| Doba do dosažení hodnoty | Střední | Krátká | Nejkratší |
| Kontrola nad prostředím | Vysoká | Střední | Nízká |
| Provozní zátěž | Nejvyšší | Střední | Nejnižší |
| Přizpůsobení | Široké | Omezené platformou | Konfigurovatelné v rámci produktu |
| Riziko závislosti na dodavateli | Nižší (standardy) | Střední (platformní služby) | Vyšší (data a procesy) |
| Soulad s předpisy | Na zákazníkovi | Sdílená odpovědnost, jednodušší | Nejsnazší, ale s menší volností |
Správa a provozní standardy
- Zásady: pojmenovávání, označování štítky, sítě, identity, klíče a zálohy; policy-as-code.
- Životní cyklus dat: klasifikace, doba uchovávání, archivace, právní požadavky (DLP, eDiscovery).
- BC/DR: RTO/RPO, geografická replikace, testy obnovy, chaos engineering pro kritické služby.
Nejčastější chyby a jak se jim vyhnout
- Přenos postupů z on-premise bez přizpůsobení: ignorování pomíjivosti a automatického škálování.
- Nedostatečná observabilita: chybějící metriky/alerty vedou k neviditelným incidentům a spirále nákladů.
- Bezpečnost až po nasazení: chybějící začlenění IAM, šifrování a správy tajemství.
- Nekontrolované náklady: chybějící FinOps, nepočítání s poplatky za odchozí přenos dat a rezervacemi.
- Ad hoc multicloud: bez sjednocené identity, sítě a správy roste komplexita i riziko.
Kontrolní seznam před rozhodnutím
- Zmapované požadavky byznysu, SLA/SLO, regulatorní omezení a umístění dat.
- Architektonické vzory (monolit versus mikroslužby), závislosti a integrační toky.
- Bezpečnostní model (IAM, šifrování, audit), plán BC/DR a test obnovy.
- Nákladový model, metriky a správa FinOps (štítky, rozpočty, upozornění).
- Strategie přenositelnosti/odchodu a prevence závislosti na dodavateli (standardní API, IaC, kontejnery).
Závěr: volba modelu jako strategické rozhodnutí
IaaS, PaaS a SaaS nepředstavují konkurenční, nýbrž komplementární přístupy. V praxi se kombinují – SaaS pro standardní procesy, PaaS pro rychlý vývoj a IaaS pro specifické či starší provozní zátěže. Úspěch závisí na jasně definovaných cílech, správně stanoveném modelu odpovědnosti, robustním zabezpečení a průběžné optimalizaci nákladů. Dobře řízená kombinace modelů umožňuje rychle, bezpečně a udržitelně vytvářet hodnotu.
