Guide des achats
Grille d'évaluation d'un appel d'offres pour partenaire CDN managé : 10 critères entreprise
Évaluez un CDN managé comme un service d'exploitation et de gestion des risques, et non seulement comme de la capacité ou un prix par Go. Exigez des preuves, des exercices et des engagements contractuels.
Sur cette page
Un partenaire CDN managé peut exploiter une part importante du plan de contrôle de la diffusion : configuration, supervision, coordination des incidents et accès aux données de requête. Un appel d'offres doit donc tester les parcours clients, la reprise, la sécurité, le traitement des données et la réversibilité, plutôt que récompenser un schéma séduisant ou un taux de disponibilité générique.
Overview
Résultat
Construisez un appel d'offres pondéré et reproductible qui compare le périmètre opérationnel réel. Un soumissionnaire ne peut pas compenser l'absence de contrôle sur le traitement des données, la notification d'incident, l'observabilité ou la réversibilité avec une excellente note marketing.
Définir les critères éliminatoires avant la notation
Définissez les parcours critiques, la tolérance au risque, les horaires de service, les catégories de données et les fournisseurs actuels avant d'inviter les soumissionnaires. Demandez à chacun d'identifier ce qui est inclus, conservé par le client, sous-traité, facturé à l'usage ou exclu.
- Parcours et risque
Identifiez les engagements de navigation, connexion, paiement, API, publication ou streaming.
- Critères non négociables
Les contrôles de données, d'incident, d'observabilité, de résilience et de réversibilité sont obligatoires.
- Notation pondérée
Notez les preuves documentées et testées, pas les affirmations.
- Exercice sur table
Testez une défaillance de cache, WAF, origine ou DNS avant la sélection.
Un processus d'achat utile confronte les engagements opérationnels aux parcours réels de l'acheteur, et non à une architecture de référence générique.
| Critère éliminatoire préalable | Preuve minimale |
|---|---|
| Traitement des données | Description des flux de données, sous-traitants, conservation, suppression et accès du support |
| Notification d'incident | Chemin de notification contractuel, contacts, cadence des mises à jour et partage des preuves |
| Observabilité | Télémétrie visible par le client, historique de configuration et voie d'export exploitable |
| Résilience | Procédures testées pour l'origine, le routage, la purge de cache et le DDoS adaptées au périmètre |
| Réversibilité | Exemple d'export, runbook de migration, assistance de transition et processus de suppression |
Utiliser une grille en dix parties
Notez 0 pour absent, 3 pour une base prouvée et 5 pour un contrôle testé à plusieurs reprises et contractuellement engagé. Exigez au moins 3 pour chaque critère éliminatoire et chaque catégorie fortement pondérée.
| Critère | Pondération | Preuves à demander |
|---|---|---|
| Résilience et architecture de diffusion | 15 | Cartographie des dépendances, vérifications de santé des parcours, exercices de capacité et de reprise |
| Responsabilité opérationnelle | 12 | RACI pour les changements, l'escalade, la communication client et le suivi |
| Sécurité | 12 | Modèle d'accès, processus de gestion des vulnérabilités, matrice de responsabilités partagées |
| Observabilité et contrôle client | 10 | Démonstration de journaux en direct, diff de configuration, événements de sécurité et export |
| SLA et modèle de support | 10 | Mesure, exclusions, sévérité, mises à jour, recours et droits en cas de défaillance chronique |
| Traitement des données et confidentialité | 10 | DPA, emplacements, sous-traitants, conservation et coopération en cas d'incident |
| Portabilité et neutralité | 8 | Contraintes fournisseur, exports, conception de migration et incitations |
| Gestion des changements et incidents | 8 | Processus d'urgence, restauration, exercice sur table et preuves post-incident |
| Intégration | 5 | Inventaire, référentiel, tests d'acceptation, bascule et transfert de connaissances |
| Modèle commercial et réversibilité | 10 | Scénarios de pic, dépassements, frais de support, résiliation et coûts de transition |
scenario=faux positif WAF le jour d'une campagne
question=qui peut annuler la politique propre à la route, quand et avec quelle approbation ?
evidence=RACI + enregistrement du changement + mise à jour client + test de reprise
score=engagement contractuel, exécution testée et télémétrie visible par le clientTester les conditions de service face aux défaillances, pas aux moyennes
Modélisez une panne de périphérie, des performances dégradées, une mauvaise règle de cache, une dégradation de l'origine et un événement de sécurité. Demandez comment le SLA mesure chaque cas, ce qui est exclu, qui est prévenu, quel recours s'applique et si les crédits constituent le seul recours. La RFC 9111 autorise un service de contenu obsolète soigneusement conçu pour certains contenus publics ; elle ne rend pas le contenu privé ou critique pour les transactions sûr lors d'une défaillance de l'origine.
La neutralité fournisseur n'est pas automatiquement supérieure à une conception avec un seul fournisseur. Évaluez si le soumissionnaire peut effectuer un choix d'architecture éclairé, divulguer ses incitations commerciales, exploiter les outils choisis par l'acheteur et remettre à la sortie une configuration et un jeu de preuves exploitables.
Troubleshooting
Pièges des appels d'offres
- Laisser une note fortement pondérée annuler l'absence d'un critère éliminatoire de sécurité, de données ou de réversibilité.
- Comparer des pourcentages de disponibilité sans le point de mesure, les exclusions ou le parcours client.
- Traiter une assurance indépendante comme la preuve que la configuration proposée est sûre.
- Qualifier un Multi-CDN de résilient sans tester le routage, le cache, la sécurité et le comportement de l'origine.
Guides associés
- Edge managé ou approche DIY
- Guide de migration CDN
- Résidence et souveraineté des données CDN mondiales
Références faisant autorité
- NIST SP 800-161r1-upd1: Cybersecurity Supply Chain Risk Management
- NIST SP 800-61 Rev. 3: Incident Response
- ENISA: Procure Secure
- RFC 9111: HTTP Caching
Transformer un appel d'offres edge en dossier de décision
Optimi peut aider à définir les preuves, tester les scénarios et clarifier les questions de responsabilité pour un service de diffusion adapté à vos parcours critiques.
Évaluer votre appel d'offres CDN