Azure → STACKIT

Migrer d’Azure vers STACKIT

STACKIT est le cloud souverain par conception du groupe Schwarz (propriétaire de Lidl et Kaufland), opéré exclusivement depuis des datacentres allemands et autrichiens, avec l’attestation BSI C5. C’est la sortie d’Azure naturelle pour un mandat de résidence des données en Allemagne. Mais les deux points propres à Azure comptent : le stockage STACKIT est du S3, pas de l’Azure Blob, si bien que le code SDK se réécrit plutôt qu’il ne se repointe, et il n’existe pas de service d’identité managé pour remplacer Azure AD B2C. Cette page est concrète sur les deux.

Quels services Azure ont un véritable équivalent STACKIT ?

Noté de façon conservatrice. Le piège pour une maison Azure : « compatible S3 » veut dire « incompatible Azure Blob » : un changement de code, pas de configuration.

Services Azure et leurs équivalents STACKIT, chacun assorti d’un verdict de migration.
AzureSTACKITVerdict
Azure Blob StorageSTACKIT Object Storage Compatible S3, donc PAS compatible Azure Blob. Chaque appel SDK, flux de jeton SAS et opération de conteneur se réécrit contre l’API S3, sans simple repointage.Partiel
Azure Managed DisksSTACKIT Block Storage Volumes bloc adossés OpenStack, avec snapshots. Équivalent direct.Équivalent
Azure Virtual MachinesSTACKIT Compute (OpenStack) Instances généralistes sur les régions allemande et autrichienne.Équivalent
Azure AKSSTACKIT Kubernetes Engine (SKE) Kubernetes managé avec plan de contrôle gratuit ; les pools de nœuds s’étalent sur les zones de disponibilité de la région.Équivalent
Azure Database for PostgreSQLSTACKIT PostgreSQL Flex PostgreSQL managé ; également MariaDB, Redis/Valkey, MongoDB et OpenSearch.Équivalent
Azure Cache for RedisSTACKIT Redis / Valkey Cache en mémoire managé. Couvert.Équivalent
Azure Key VaultSTACKIT Secrets Manager Stockage de secrets managé. Migrez les secrets et recâblez les références.Équivalent
Azure Service BusSTACKIT RabbitMQ File et pub/sub via RabbitMQ managé, mais les topics, sessions et sémantiques de dead-letter de Service Bus ne se calquent pas à l’identique.Partiel
Azure FunctionsPas de jumeau managé Pas de fonctions serverless. Le code événementiel tourne sur SKE ou des VM.Pas de jumeau managé
Azure AD B2CPas de jumeau managé (Keycloak auto-hébergé) Pas de service d’identité client managé ; le CIAM bascule vers Keycloak auto-hébergé ou un IdP européen, un projet à part entière.Pas de jumeau managé
Azure Cosmos DBPas de jumeau managé (auto-hébergé) Pas de jumeau managé de NoSQL distribué mondialement.Pas de jumeau managé
Azure SynapsePas de jumeau managé (ClickHouse auto-hébergé) Pas d’entrepôt serverless souverain ; ClickHouse relève d’un autre modèle d’exploitation.Pas de jumeau managé

Où les API Azure divergent-elles réellement ?

Ces points sont propres à Azure, pas les écarts génériques d’AWS : ce qu’une équipe quittant Azure sous-estime.

  • STACKIT Object Storage est compatible S3, donc pas compatible Azure Blob : le SDK Azure Storage, les jetons SAS et la sémantique des conteneurs se réécrivent contre S3, sans repointage.
  • Il n’existe pas de service d’identité managé pour remplacer Azure AD B2C. L’identité client bascule vers Keycloak auto-hébergé ou un CIAM européen, un chantier distinct.
  • Les topics, sessions et dead-letter de Service Bus ne se calquent pas proprement sur RabbitMQ ; la messagerie se remodélise, elle ne se soulève pas.
  • Ni fonctions serverless, ni Cosmos DB, ni jumeau Synapse : les charges événementielles et analytiques se re-plateforment.

Lesquels de vos services migrent proprement ?

Réduit aux lignes que STACKIT couvre en managé. Recherchez ou filtrez par verdict.

7 capacités

  • Stockage objet

    Hyperscaler Amazon S3 Azure Blob Storage Google Cloud Storage
    Voie souveraine européenne Scaleway Object StorageOVHcloud Object Storage
    Verdict Mature

    API compatible S3. Cible directe pour la plupart des SDK, sauvegardes et assets statiques.

  • Stockage bloc

    Hyperscaler Amazon EBS Azure Managed Disks Persistent Disk / Hyperdisk
    Voie souveraine européenne Scaleway Block StorageOVHcloud Block Storage
    Verdict Mature

    Volumes bloc réseau avec snapshots. Brique standard, bien couverte.

  • Machines virtuelles

    Hyperscaler Amazon EC2 Azure Virtual Machines Google Compute Engine
    Voie souveraine européenne Scaleway InstancesOVHcloud Public CloudHetzner Cloud
    Verdict Mature

    Les instances généralistes et dédiées sont un problème résolu en Europe.

  • Kubernetes managé

    Hyperscaler Amazon EKS Azure AKS Google Kubernetes Engine (GKE)
    Voie souveraine européenne Scaleway KapsuleOVHcloud Managed Kubernetes
    Verdict Mature

    Plans de contrôle managés conformes CNCF. Les charges portables migrent avec peu de friction.

  • PostgreSQL managé

    Hyperscaler Amazon RDS / Aurora Azure Database for PostgreSQL Cloud SQL / AlloyDB for PostgreSQL
    Voie souveraine européenne Scaleway Managed DatabaseOVHcloud Managed DatabasesAiven for PostgreSQL
    Verdict Viable

    Le PostgreSQL standard est bien servi. Les fonctions propres à Aurora (base globale, autoscaling serverless v2) n’ont pas de jumeau exact, prévoyez-le.

  • Cache managé (Redis/Valkey)

    Hyperscaler Amazon ElastiCache Azure Cache for Redis Memorystore for Redis
    Voie souveraine européenne Scaleway Managed Database for RedisAiven for Valkey/Redis
    Verdict Viable

    Le cache en mémoire est bien couvert ; Valkey est le successeur ouvert émergent de Redis.

  • Secrets & gestion de clés

    Hyperscaler AWS Secrets Manager / KMS Azure Key Vault Secret Manager / Cloud KMS
    Voie souveraine européenne Scaleway Secret ManagerHashiCorp Vault (self-hosted)
    Verdict Viable

    Un stockage de secrets managé existe ; Vault auto-hébergé offre un contrôle total, clés adossées HSM comprises.

Les verdicts sont prudents et reflètent les offres managées de juridiction européenne à jour en 2026. Les catalogues évoluent vite, nous les revérifions donc à chaque mission.

Combien de jours-ingénieur cela représente-t-il ?

45 à 100 jours-ingénieur

Plus élevé en bas de fourchette qu’un mouvement AWS→UE, car deux réécritures propres à Azure (Blob→S3 et la couche d’identité) sont presque toujours sur le chemin critique.

  • Un parc Azure de taille moyenne : VM, AKS, Azure Database for PostgreSQL, stockage Blob, Key Vault et une couche d’identité AD B2C.
  • Le bas de la fourchette suppose des charges de type AKS, PostgreSQL et disques qui se rattachent à SKE et aux services managés STACKIT.
  • Le haut suppose un fort recours au SDK Blob à réécrire, plus une couche Azure AD B2C à reconstruire sur Keycloak.
  • Hors réécritures applicatives, egress des données depuis Azure et montée en compétence sur l’outillage OpenStack.

Où STACKIT opère-t-il réellement ?

Deux régions UE, chacune à trois zones de disponibilité. Toutes les données client sont stockées exclusivement dans les datacentres allemands et autrichiens de STACKIT, sans maison mère américaine.

  • Allemagne (eu01)Région près de Heilbronn, à trois zones de disponibilité (eu01-1/2/3).
  • Autriche (eu02)Seconde région UE à trois zones de disponibilité, pour le PRA et le choix de résidence.

Quelles sont les limites, dites honnêtement ?

  • Une plateforme jeune au catalogue plus resserré STACKIT est plus récent qu’Azure, avec un ensemble de services plus étroit et un écosystème tiers plus mince : pas de fonctions serverless, pas de jumeau Cosmos/Synapse, et moins de régions.
  • Allemagne et Autriche seulement, S3 et non Blob Solide pour la résidence des données en Allemagne (groupe Schwarz, BSI C5), mais sans région UE plus large ni mondiale, et l’API de stockage est du S3 : le code SDK Azure Storage se réécrit donc plutôt qu’il ne se repointe.

Qu’un DSI demande-t-il d’autre avant de s’engager ?

Pourquoi quitter Azure est-il plus dur que quitter AWS vers un cloud européen ?
Parce que deux dépendances propres à Azure ont rarement un jumeau européen direct : le stockage Blob (dont l’API ne ressemble pas à S3) et Azure AD B2C (l’identité). Les deux sont des réécritures, pas des repointages, et se trouvent souvent sur le chemin critique, budgétez-les explicitement.
STACKIT est-il assez souverain pour satisfaire un mandat allemand ?
C’est l’une des options les plus solides : détenu par un acteur allemand (groupe Schwarz), données conservées uniquement en Allemagne et en Autriche, attestation BSI C5 et pas de maison mère américaine. Pour un mandat de résidence en Allemagne, c’est un choix naturel ; confirmez les attestations sectorielles nécessaires.
Que faire de la couche d’identité ?
Prévoyez un chantier dédié. Keycloak auto-hébergé (ou un IdP européen comme Zitadel) remplace Azure AD B2C, mais la migration des utilisateurs, les flux de jetons et les intégrations applicatives ne sont pas triviaux. Traitez-le comme un projet à part, pas une ligne de devis.