Résumé

  • cloud&more Inc n'est pas seulement une marque de conseil. Les enregistrements d'ARIN montrent un système autonome actif, AS399289, nommé CLAMO et enregistré auprès de cloud&more Inc, ainsi qu'un espace d'adressage IPv4 et IPv6 qui apparaît dans l'empreinte DNS publique de l'entreprise.
  • L'affirmation d'infrastructure n'est encore que partiellement visible de l'extérieur. Les pages publiques indiquent que les services sont hébergés au Canada et construits autour d'une infrastructure contrôlée, mais elles ne nomment pas les centres de données, les contrats de racks, la conception électrique, la topologie de sauvegarde, les objectifs de restauration, le stock de matériel de rechange ou le deuxième fournisseur de transit qui transformeraient une histoire de souveraineté en un service d'hébergement résilient.
  • Le chemin de défaillance le plus critique n'est pas un scénario de panne spectaculaire unique. C'est la chaîne ordinaire où un rack, un fournisseur de transit, une file de réparation, une facture impayée, un contrat de fournisseur ou un écart de migration décide si les clients peuvent toujours accéder au courrier, aux fichiers, aux applications hébergées et aux copies de récupération.

La revendication publique est plus grande que l'installation visible

Le site public de cloud&more Inc est direct sur le récit produit qu'il souhaite faire entendre aux acheteurs canadiens. L'entreprise se décrit comme un fournisseur de cloud souverain, d'hébergement et de transformation numérique pour les entreprises canadiennes, et la page d'accueil indique que cloud&more « conçoit et exploite » des plateformes pour les entreprises canadiennes, du premier espace de travail cloud à l'infrastructure privée entièrement gérée. Le même site fait la promotion de l'hébergement canadien, de la conformité PIPEDA, de l'absence de transfert vers des pays tiers, d'un espace de travail Hugo basé sur Nextcloud, de services de calcul privés, de développement d'applications personnalisées, d'ERP et CRM, de services de cybersécurité et de conseil autour de la souveraineté numérique. Ces affirmations sont visibles sur lapage d'accueil anglaisede l'entreprise et sur les pages de services qui décrivent l'offre autour de l'infrastructure souveraine, de Hugo et des applications métier.

Cela fait de cloud&more un cas d'infrastructure utile précisément parce que la surface est petite. De nombreuses défaillances d'infrastructure ne commencent pas à la périphérie des hyperscalers. Elles commencent avec un fournisseur local ou régional qui a suffisamment de contrôle pour vendre un service différencié, mais pas assez de preuves publiques pour qu'un client comprenne quelle partie du service est possédée, louée, sous-traitée, surveillée, stockée ou récupérable. Le dossier de cloud&more a les deux côtés.

Il y a un site web d'entreprise actif, un numéro de téléphone public, une adresse de bureau canadienne, une page de confidentialité, des conditions de service, une inscription de partenaire Nextcloud, une inscription d'application mobile Hugo et un système autonome. Il n'y a pas non plus de liste publique d'installations, de nombre de racks publié, d'historique de routes publié, d'opérateur de centre de données nommé, de plateforme de stockage annoncée, de tableau de rétention des sauvegardes publié, de calendrier de niveau de service public et de dossier post-incident visible.

La bonne lecture n'est ni de rejeter l'entreprise ni de traiter le marketing comme une preuve achevée. Un fournisseur peut être jeune, spécialisé et utile sans publier les mêmes preuves qu'un opérateur coté. Mais quand le produit est de la capacité hébergée, les parties cachées ne sont pas des détails administratifs. Elles sont la capacité. Les fichiers, serveurs virtuels, boîtes aux lettres, historiques de chat, enregistrements CRM et copies de récupération d'un client vivent sur des disques, de la mémoire, des ports réseau, des interconnexions, des systèmes d'alimentation sans interruption et des routines de personnel quelque part.

Si ces couches ne sont pas visibles, la question d'achat passe de « Est-ce canadien? » à « Qu'est-ce qui doit exactement continuer à fonctionner pour que le service canadien reste accessible? »

Les preuves d'entreprise indépendantes sont suffisantes pour identifier l'opérateur. Lapage des partenaires Nextcloudliste cloud&more comme fournisseur de services cloud canadien et indique que sa suite comprend le courrier électronique, l'hébergement web, le CRM, l'ERP, Nextcloud, les appels vidéo, le chat, les réseaux sociaux, le V-Server, l'infrastructure IA et le développement d'applications personnalisées. Lafiche Google Play de Hugo Cloudnomme Cloud&More Inc. comme développeur, donne l'adresse de Moncton et décrit un client d'accès aux fichiers Nextcloud. Lapage du fournisseur Digital Main Streetdécrit cloud&more comme un fournisseur de solutions cloud du Canada atlantique et renvoie à cloudandmore.ca, tout en signalant aucun avis sur cette fiche. Ce ne sont pas des certifications de capacité. Ce sont des signaux d'identité et d'empreinte sur le marché. Ils soutiennent la conclusion que cloud&more est une entreprise en activité avec une surface produit publique, et non un nom dormant.

L'enregistrement réseau montre un contrôle, mais il est compact

La preuve matérielle la plus solide est l'enregistrement du registre réseau. L'entrée RDAP d'ARIN pourAS399289montre un système autonome actif nommé CLAMO, enregistré le 27 janvier 2021 et enregistré sous le handle d'organisation ARIN CLOUD-98. Le même enregistrement ARIN lie l'ASN à cloud&more Inc et enregistre cloudandmore.ca comme commentaire d'enregistrement. L'enregistrement d'organisation d'ARIN pourCLOUD-98nomme cloud&more Inc, montre des adresses de contact canadiennes à Moncton, et liste les contacts de support, technique, DNS, routage et exploitation réseau. Les enregistrements de contact ont été actualisés en 2025 et 2026, ce qui est un petit signe utile que l'identité du registre est maintenue.

ARIN montre également cloud&more associé à un seul /24 IPv4,23.172.240.0/24, et un /36 IPv6,2602:fcc2::/36. Le bloc IPv4 n'est que de 256 adresses. Cela ne limite pas le nombre total de clients, car l'hébergement moderne peut se faire derrière un hébergement virtuel basé sur le nom, des adressages privés, des proxys inverses et des couches applicatives. Mais c'est un indicateur d'échelle utile: l'empreinte d'adressage visible de l'extérieur n'est pas celle d'un très grand cloud public. BGP Tools liste égalementAS399289comme actif sous ARIN, avec un préfixe IPv4 et un préfixe IPv6, et identifie GTT Communications Inc. AS3257 comme le fournisseur de transit visible. Les pages de détail des préfixes de BGP Tools pour23.172.240.0/24et2602:fcc2::/36nomment également AS399289 comme origine et cloud&more comme nom ASN.

L'empreinte DNS actuelle lie le service web et de messagerie public à cet espace d'adressage. Une recherche DNS en direct pour cloudandmore.ca a résolu le service web vers 23.172.240.101 et 2602:fcc2::ffff:17ac:f065, tous deux dans les blocs ARIN liés à CLOUD-98. Les enregistrements d'échange de courrier du domaine pointaient vers mx1.cloudandmore.ca et mx2.cloudandmore.ca, et ses serveurs de noms incluaient ns.clamo.cloud et ns.clamo.tech. La page de mesure publique deInternet.nl pour cloudandmore.carapporte les mêmes adresses de serveur web et enregistre également ns.clamo.tech dans 23.172.240.0/24 et 2602:fcc2::/36. Cela est important car cela montre que cloud&more ne se contente pas de pointer un site vitrine vers un hébergeur générique partagé sous l'adresse d'un autre fournisseur. Au moins une partie de l'identité web, DNS et de messagerie de l'entreprise est liée à ses propres ressources numérotées.

Mais un contrôle compact reste un contrôle compact. Le dossier public vu ici ne montre pas plusieurs fournisseurs de transit. Il ne montre pas de peering sur un exchange. Il ne montre pas un second pays, une seconde métropole ou un second système autonome transportant du trafic de production. Il ne montre pas si la revendication d'hébergement canadien se trouve dans une seule installation, plusieurs cages, un rack loué dans un bâtiment neutre, une salle dédiée, un contrat de colocation géré ou un cloud exploité par un partenaire.

Un seul fournisseur de transit visible n'est pas une faute en soi, surtout pour un petit fournisseur, mais c'est une dépendance matérielle. Si AS3257 est le seul chemin pratique d'entrée et de sortie, alors un client qui achète une capacité « souveraine » achète aussi le chemin de réparation et d'escalade entre cloud&more et ce fournisseur.

Le tableau de la sécurité du routage mérite la même lecture attentive. Internet.nl rapporte que les annonces de route pour le serveur web et l'un des chemins de serveur de noms avaient un état de validation d'origine RPKI deNotFound, ce qui signifie qu'il n'a pas trouvé d'autorisation d'origine de route publiée pour 23.172.240.0/24 ou 2602:fcc2::/36 telle que provenant d'AS399289. Il décrit cela comme augmentant le risque que des erreurs de routage ou des manipulations de route rendent le serveur inaccessible ou envoient le trafic vers le mauvais réseau.NotFoundn'est pas la même chose queInvalid; il ne dit pas qu'un autre réseau est autorisé à la place. Il dit que la déclaration cryptographique qui permettrait à d'autres réseaux de valider positivement l'origine n'a pas été trouvée par ce service. Pour une entreprise vendant une assurance de contrôle des données, c'est un écart réparable que les clients devraient poser.

Il y a aussi une nuance de mesure: les pages de préfixes de BGP Tools indiquaient, au moment de l'accès, que les deux préfixes de cloud&more n'étaient pas visibles dans la zone libre de défaut, tandis qu'Internet.nl rapportait des détails de route pour les mêmes préfixes. Des collecteurs, des horaires et des points de vue différents peuvent expliquer cette différence. La leçon importante pour le client n'est pas de surinterpréter une page.

C'est de demander des preuves longitudinales de routage, une diversité de fournisseurs de transit et un statut d'autorisation de route, car une entrée statique dans le registre n'est pas la même chose qu'une accessibilité globale stable.

L'hébergement canadien est une promesse juridique et une question d'installation

Les conditions de cloud&more donnent aux clients un accroche juridique plus claire que la page marketing seule. LesConditions de vente, dernière mise à jour le 30 août 2024, définissent le « Cloud » comme une combinaison de matériel, services, logiciels et éléments de réseau mis à disposition dans le cadre d'une description de solution. Les conditions indiquent que les solutions sont facturées mensuellement, que les clients sont responsables d'une adresse e-mail dédiée pour les notifications de service, et que cloud&more peut résilier les solutions concernées si un client est en défaut de paiement depuis 30 jours ou plus. Elles indiquent également que cloud&more peut résilier si un changement dans sa relation avec un fournisseur de logiciels ou de technologies tiers a eu un effet défavorable important sur sa capacité à fournir la solution. La section confidentialité précise que si une description de solution spécifie la région où les données seront stockées, cloud&more ne déplacera pas les données de cette région sans en informer le client. Une section ultérieure sur les obligations du client indique que, sauf indication contraire dans la description de la solution, les services seront fournis à partir d'installations situées au Canada et les données des clients seront transmises et stockées au Canada.

Ces clauses font un travail réel. Elles transforment « l'hébergement canadien » en un attribut de service dépendant du contrat plutôt qu'en un slogan. Elles révèlent également la frontière de dépendance. La promesse dépend de la description de la solution, des conditions éventuelles du revendeur, des fournisseurs de logiciels ou de technologies tiers, de la mise à jour par le client des détails de son compte et de ses notifications, et des installations réelles utilisées. En d'autres termes, un acheteur ne doit pas considérer la phrase de la page d'accueil comme l'intégralité de l'offre.

La preuve contractuelle est le bon de commande, la description de la solution, le calendrier de service et la liste des fournisseurs.

La page de confidentialité ajoute une autre limite. LaPolitique de confidentialiténomme cloud&more Inc au 770 St George Blvd à Moncton et identifie Norbert Demps comme président et CEO. Elle indique que cloud&more propose uniquement des services B2B, et décrit les données collectées sur le site web comme stockées sur des serveurs exploités par un hébergeur externe dans le cadre d'un accord de traitement des données. Elle indique également que la mesure d'audience utilise Matomo auto-hébergé à statistics.cloudandmore.ca et n'est pas envoyée à des tiers ou à un réseau publicitaire. LaPolitique de cookies, mise à jour le 22 juin 2026, renforce la même posture publique: cookies strictement essentiels, pas de cookies publicitaires et analytique auto-hébergée uniquement après consentement.

Il n'y a pas de contradiction dans le fait qu'un fournisseur de souveraineté utilise un hébergeur externe pour certaines données du site web si cet hébergeur se trouve dans la région promise et est lié par contrat. Mais cela montre pourquoi les preuves d'installation sont importantes. Les pages publiques décrivent une « infrastructure contrôlée » et une « infrastructure hébergée au Canada »; la page de confidentialité fait référence à un hébergeur externe; l'ASN montre les ressources de cloud&more; les conditions permettent des dépendances technologiques tierces. Un client a besoin du plan d'installation pour concilier ces éléments.

Quels services fonctionnent sur des serveurs appartenant à cloud&more? Lesquels fonctionnent dans une colocation louée? Lesquels utilisent la plateforme d'un partenaire? Quelles sauvegardes quittent la salle principale? Quels administrateurs ont accès? Quels contrats créent des droits d'urgence pour le client si cloud&more perd une relation avec un fournisseur?

La loi canadienne sur la protection de la vie privée ne rend pas ces questions facultatives. Ledocument d'information du Commissariat à la protection de la vie privée du Canada sur la LPRPDEindique que la LPRPDE s'applique aux organisations du secteur privé dans tout le Canada qui recueillent, utilisent ou communiquent des renseignements personnels dans le cadre d'activités commerciales. Lesdirectives du Commissariat sur le traitement transfrontalierindiquent que la LPRPDE n'interdit pas les transferts à des fins de traitement dans un autre ressort, mais que l'organisation reste responsable et doit utiliser des contrats ou d'autres moyens pour offrir un niveau de protection comparable. Lesdirectives sur l'informatique en nuage pour les petites et moyennes entreprisesdu Commissariat conseillent aux clients du cloud de comprendre leurs responsabilités en matière de confidentialité, y compris lorsque des renseignements personnels sont transférés vers des services cloud. Le point pour les acheteurs de cloud&more est subtil: rester au Canada peut réduire certaines préoccupations juridictionnelles, mais cela ne supprime pas la responsabilité du client ni la nécessité d'inspecter la chaîne de service réelle.

La collaboration hébergée rend la fenêtre de réparation personnelle

L'histoire de Hugo rend la pile de dépendances de cloud&more plus concrète. Le site de l'entreprise qualifie Hugo de plateforme collaborative souveraine construite sur Nextcloud, avec partage de fichiers, communication, gestion de projet et autres fonctions d'espace de travail fonctionnant sur une infrastructure canadienne. La fiche Google Play de Hugo Cloud indique que l'application permet aux utilisateurs d'accéder aux fichiers sur un serveur Nextcloud, de télécharger des fichiers, de les partager, de synchroniser les favoris et d'utiliser le téléchargement instantané pour les photos et vidéos.

La fiche donne également une adresse e-mail de support sous gethugo.ca et nomme Cloud&More Inc. comme développeur. La page partenaire de Nextcloud liste cloud&more parmi les partenaires et inclut V-Server, hébergement web, courrier électronique, chat, appels vidéo, CRM, ERP et Nextcloud dans la gamme de services.

C'est beaucoup d'activité commerciale quotidienne pour une petite surface de fournisseur. Si l'espace de travail hébergé est indisponible, l'utilisateur concerné ne subit pas un problème de « cloud » abstrait. Il subit des fichiers manquants avant une réunion, un téléchargement mobile échoué, un courrier retardé, une salle de discussion cassée, un écran CRM qui ne se charge pas, un dossier de projet qui ne peut pas être partagé ou une sauvegarde qui ne peut pas être restaurée.

Si la panne survient pendant une migration, la défaillance devient plus gênante: l'ancien système peut déjà contenir des données obsolètes, le nouveau système peut ne pas être entièrement éprouvé, et le personnel du client peut ne pas savoir quelle source de vérité est à jour.

La dépendance physique sous cette expérience commence dans le rack. Les systèmes de collaboration ont besoin de baies de stockage ou de nœuds de stockage, de services de base de données, de serveurs d'applications, de mise en cache, de services d'annuaire, de certificats SSL, d'équilibreurs de charge ou de proxys inverses, et de chemins réseau. Ils ont besoin de sauvegardes qui ne sont pas simplement des instantanés locaux sur le même domaine de défaillance. Ils ont besoin d'un moyen de restaurer des fichiers individuels, des comptes utilisateur complets et des états d'application complets.

Ils ont besoin d'assez de capacité de réserve pour survivre à la défaillance d'un groupe de disques, d'un nœud, d'un port de commutateur, d'une alimentation, d'un chemin de fibre, ou d'un hôte hyperviseur sans transformer un petit incident en une pause à l'échelle du service.

Le dossier public ne montre pas si cloud&more a cette profondeur. Il ne montre pas un deuxième site, un coffre de sauvegarde séparé, un arrangement d'immutabilité du stockage, un objectif de restauration, une échelle d'escalade de support ou une page de statut visible par le client. Le site revendique une surveillance 24/7 et un temps de réponse de 24 heures; il indique également des heures d'ouverture sur une page de service du lundi au vendredi, de 9 h à 17 h, heure de l'Atlantique. Ces deux éléments peuvent coexister si la surveillance est automatisée et le support humain est prioritaire pendant les heures ouvrables.

Mais un client qui utilise le courrier, les fichiers ou le CRM a besoin de savoir ce qui se passe à 2 h du matin un jour férié lorsqu'un nœud de stockage tombe en panne, qu'un renouvellement de certificat échoue, qu'un changement DNS se propage incorrectement ou qu'une session amont est interrompue.

Lesdirectives du Centre canadien pour la cybersécurité sur l'évaluation et l'autorisation de la sécurité du cloudsont utiles ici car elles cadrent le risque cloud comme partagé. Elles indiquent que les organisations doivent comprendre à la fois les contrôles du fournisseur et leur propre risque résiduel. Sesdirectives sur la défense en profondeur pour les services basés sur le cloudconseillent aux organisations de choisir des approches de déploiement et de service en fonction de facteurs tels que le contrôle, la localité, les niveaux de service, l'évolutivité et la sécurité. Sesclauses contractuelles recommandées en matière de cybersécurité pour les services cloudpointent vers un langage contractuel pour la réponse aux incidents, la surveillance continue, la localisation des données et les responsabilités définies. C'est exactement le type de détail qu'un petit fournisseur de cloud canadien doit transformer en engagements vis-à-vis des clients s'il veut que les acheteurs se fient à sa revendication d'hébergement souverain pour un travail critique.

Le chemin de défaillance probable est ordinaire, pas exotique

Le chemin de défaillance principal pour cloud&more est facile à manquer car l'histoire publique porte sur la juridiction et la propriété. Le chemin de défaillance est opérationnel.

Commencez par le transit. BGP Tools montre GTT Communications comme le fournisseur de transit visible pour AS399289. La page AS publique d'IPinfo pourAS399289montrait également un traceroute depuis Halifax atteignant 23.172.240.116 via GTT avant d'entrer dans AS399289. Si c'est le seul chemin de transit actif, une panne de GTT, un défaut d'interconnexion, une mauvaise configuration, un problème de facturation ou un retard de réparation peut rendre les services de cloud&more inaccessibles même si les serveurs sont en bonne santé. Si un deuxième fournisseur de transit existe mais est privé, non visible ou ne transporte pas les mêmes préfixes, les clients ont encore besoin de preuves. Une revendication de diversité devrait inclure les noms des opérateurs, les entrées physiques séparées le cas échéant, des routeurs séparés, le comportement de basculement BGP et un enregistrement des exercices de basculement.

Ajoutez ensuite l'autorisation de route. Le résultatNotFoundd'Internet.nl pour le serveur web et les chemins ns.clamo.tech ne prouve pas que le trafic a été détourné ou interrompu. Il montre une assurance de sécurité de routage manquante que de nombreux réseaux attendent désormais. Dans un monde où plus d'opérateurs filtrent les routes invalides et vérifient les autorisations d'origine, un fournisseur avec des services hébergés destinés aux clients devrait pouvoir dire si des ROA sont publiés, si les valeurs de longueur maximale sont appropriées et qui est responsable de leur maintenance. La sécurité du routage n'est pas seulement une question d'hygiène pour l'opérateur. Pour un fournisseur de souveraineté, cela fait partie de la preuve que le chemin vers le serveur canadien est également gouverné.

Ajoutez ensuite le rack. Si l'entreprise a une installation principale, un événement électrique, un incident de refroidissement, une alarme incendie, un problème de contrôle d'accès, un retard de main-d'œuvre à distance ou une fenêtre de maintenance peut décider de la continuité du service. Si elle a plusieurs installations, la question pertinente est de savoir si la capacité est chaude, tiède ou froide. Une deuxième installation qui stocke des sauvegardes mais ne peut pas servir le trafic en direct est précieuse, mais ce n'est pas la même chose qu'un service actif-actif.

Une deuxième installation qui peut servir Hugo mais pas l'ERP ou le courrier spécifique au client est une résilience partielle. Une deuxième installation qui dépend du même fournisseur de transit, de la même personne de support et de la même erreur de réplication de stockage est moins diversifiée qu'il n'y paraît.

Ajoutez ensuite l'inventaire matériel. Un petit /24 ne prouve pas un petit parc physique, mais un petit réseau public est souvent corrélé à un pool de capacité plus artisanal. Les clients devraient demander si les composants critiques sont pris en charge par le fournisseur, si des disques de remplacement et des alimentations sont sur site, si le fournisseur a des pièces de rechange pour les équipements de périphérie réseau, et si la conception du stockage peut absorber une reconstruction sans effondrement de performances inacceptable. Les pénuries de matériel comptent le plus lorsqu'un fournisseur promet une infrastructure privée sur mesure.

Un environnement personnalisé peut être excellent lorsque l'équipe est proche de la pile; il peut aussi être plus lent à remplacer qu'une instance cloud standard si une seule personne connaît la construction.

Ajoutez ensuite la main-d'œuvre de support. Les documents publics de cloud&more mettent l'accent sur le contact personnel et direct. Cela peut être un atout pour les petites organisations qui ne veulent pas de files d'attente de tickets anonymes. Cela concentre également les connaissances. Si le client dépend d'un seul propriétaire de relation, d'un seul ingénieur senior ou d'un petit groupe tournant, le plan de rétablissement devrait dire qui peut agir lorsque cette personne n'est pas disponible.

Les conditions de vente exigent que le client maintienne une adresse e-mail dédiée pour les notifications, ce qui est sensé, mais une panne qui inclut le service de messagerie peut briser le chemin de notification à moins que des contacts alternatifs et des canaux de statut ne soient convenus à l'avance.

Ajoutez ensuite la facturation et les contrats des fournisseurs. Les conditions de vente permettent des voies de suspension ou de résiliation pour retard de paiement, violations des conditions d'utilisation et changements défavorables importants dans une relation avec un fournisseur de logiciels ou de technologies tiers. Aucune de ces clauses n'est inhabituelle. Elles comptent parce que de nombreuses défaillances cloud sont commerciales avant d'être techniques.

Un litige avec un revendeur, un changement de licence, un renouvellement échoué, une défaillance de carte, un virement retardé ou un changement de contrat avec un fournisseur en amont peut produire le même résultat visible pour le client qu'une panne de serveur. Pour les charges de travail critiques, les clients devraient exiger des périodes de préavis, des droits d'exportation des données, des mesures correctives de paiement d'urgence et une fenêtre de transition en cas de changement de dépendance tierce.

Ajoutez enfin la migration. Le langage anti-verrouillage et de propriété de cloud&more est attrayant, surtout lorsque Nextcloud et des composants open source sont impliqués. Mais la portabilité n'est jamais seulement une promesse de marque. La définition du cloud computing du NISTcadre le cloud autour de l'accès réseau à des ressources configurables partagées. Lesynopsis et recommandations du NIST sur le cloudnote que l'interopérabilité et la portabilité varient selon le type de service et sont souvent plus faciles lorsque les blocs de construction sont bien définis. Un client qui migre depuis Hugo, le courrier hébergé, le CRM ou l'hébergement d'applications privées a besoin de formats d'exportation, de transfert du fournisseur d'identité, d'étapes de basculement DNS, d'accès aux clés de chiffrement, de calendriers de rétention et d'un chemin de restauration testé sur un autre environnement. Sans cela, « possédez vos données » peut encore laisser le client dépendre du fournisseur d'origine lors d'une sortie contestée ou urgente.

La question de la capacité installée par rapport à la capacité utilisable reste ouverte

Les vendeurs d'infrastructure parlent souvent de capacité en termes généraux: cloud privé, V-Server, IaaS, services gérés, espaces de travail souverains, calcul haute performance, services de sécurité et applications hébergées. La distinction utile pour l'acheteur est entre la capacité installée et la capacité utilisable. La capacité installée est ce que le fournisseur a en rack, câblé, sous licence et sous tension. La capacité utilisable est ce qui reste après avoir pris en compte la redondance, la maintenance, la marge de manœuvre, les sauvegardes, la demande de pointe et la tolérance aux pannes.

Les documents publics de cloud&more ne fournissent pas suffisamment de preuves pour calculer l'un ou l'autre chiffre. Le site web indique que l'entreprise exploite une infrastructure contrôlée et fait référence au Canada et à l'Allemagne dans l'histoire du groupe oceans. La fiche partenaire Nextcloud confirme le catalogue de services à un niveau élevé. Les enregistrements ARIN et BGP montrent un petit réseau visible.

Rien de tout cela ne montre combien d'hôtes de calcul existent, combien de stockage est engagé, combien est libre, si les environnements clients sont dédiés ou mutualisés, si la reprise après sinistre utilise la même pile de fournisseurs, si les instantanés sont hors site, si les sauvegardes sont testées, ou combien de croissance client peut être absorbée sans nouvel achat de matériel.

Pour un petit acheteur canadien, cela peut être acceptable si la charge de travail est à faible risque et le contrat transparent. Pour un acheteur réglementé, un cabinet de services professionnels, un organisme public local, un service connexe à la santé, un conseiller financier, un cabinet d'avocats ou un fabricant avec des fichiers opérationnels, ce n'est pas suffisant.

Le dossier de diligence minimum devrait inclure un aperçu de l'architecture actuelle, l'emplacement de l'installation au moins par métropole et classe d'opérateur si l'adresse exacte est restreinte, la redondance de l'alimentation et du refroidissement au niveau de l'installation, la conception du transit et du DNS, le calendrier de sauvegarde, les objectifs de restauration, la politique de rétention, l'approche de chiffrement et de gestion des clés, les heures de support, la voie d'escalade, la liste des sous-traitants, l'engagement de localisation des données et un résumé d'exercice de restauration récent.

Les recherches sur les pannes de l'Uptime Institute expliquent pourquoi ce n'est pas de la pédanterie. SonAnalyse annuelle des pannes 2025indique que la prévention des pannes reste stratégique alors que les architectures modernes et les menaces externes créent de nouveaux risques. Lerésumé public 2025d'Uptime indique que l'électricité reste la cause la plus fréquente des pannes graves et sévères de centres de données, tandis que les problèmes informatiques et réseau augmentent. Sonrésumé exécutif 2024indiquait que les problèmes d'électricité étaient systématiquement la cause la plus fréquente des pannes graves et sévères de centres de données, tandis que les problèmes réseau étaient la plus grande cause unique des pannes de services informatiques. Ce sont exactement les couches que les pages publiques de cloud&more ne quantifient pas.

L'économie est également importante. Un petit fournisseur peut offrir un service personnalisé parce qu'il est proche du client, mais cette même proximité peut cacher des compromis difficiles. Garder des serveurs supplémentaires inactifs pour le basculement coûte de l'argent. Avoir des disques, des optiques, des alimentations et des routeurs de rechange coûte de l'argent. Acheter un deuxième fournisseur de transit coûte de l'argent. Payer pour un stockage de sauvegarde hors site isolé de la pile principale coûte de l'argent. Doter un chemin d'escalade de nuit coûte de l'argent.

Si ces coûts ne sont pas visibles dans la description publique du service, ils doivent apparaître ailleurs: dans le prix, dans le contrat, dans les limites de récupération ou dans le risque résiduel du client. Un espace de travail souverain à faible coût peut être parfaitement sensé pour la collaboration quotidienne, mais il ne doit pas être supposé avoir la même enveloppe de récupération qu'un cloud d'entreprise multi-régions à moins que le fournisseur ne déclare et ne prouve cette enveloppe.

C'est là que la petite empreinte d'adressage de cloud&more devient une question utile, et non une accusation. Un /24 et un /36 peuvent prendre en charge des services hébergés significatifs, surtout lorsque la plupart des clients se connectent via des noms de domaine et des passerelles applicatives. Mais un client devrait demander combien de domaines de défaillance se cachent derrière l'espace d'adressage. Le web, le courrier, le DNS, Hugo et les applications client sont-ils sur des clusters séparés ou sur des serveurs partagés? Les sauvegardes sont-elles accessibles si le préfixe public principal est filtré ou retiré?

Un client peut-il récupérer via un réseau de gestion, un deuxième site ou un bloc d'adresses temporaire alternatif? Le fournisseur conserve-t-il une marge suffisante pour restaurer un gros client pendant que le service normal continue? Les preuves publiques ne répondent pas à ces questions, ce qui est exactement la raison pour laquelle la capacité installée et la capacité utilisable devraient rester séparées dans toute évaluation.

Les signaux de marché non officiels pointent vers une empreinte publique étroite

Les signaux de marché plus doux soutiennent une baisse de confiance, pas un rejet. Digital Main Street liste cloud&more sans aucun avis. L'extrait d'entreprise public LinkedIn pourcloud&more Incmontrait un faible nombre d'abonnés. La fiche Google Play fournit une preuve de surface applicative mais pas de volume d'installation ou d'adoption en entreprise. Une biographie du fondateur surdemps.caindique que cloud&more a été cofondée dans la période 2019-2021 pour répondre au besoin d'une infrastructure cloud canadienne indépendante et de résidence des données, et décrit une expansion ultérieure de l'écosystème autour de cloud&more, Digital Sovereign, le partenariat eperi, la collaboration sécurisée et les services d'IA. Cette biographie aide à expliquer l'histoire stratégique, mais ce n'est pas une preuve opérationnelle indépendante.

Ces signaux suggèrent une entreprise avec un véritable créneau, une posture fondée sur le fondateur et des preuves publiques limitées d'échelle. Ils ne peuvent pas prouver le nombre de clients, les revenus, la disponibilité, la profondeur du personnel, la qualité des installations, les performances de sauvegarde ou la maturité de la sécurité. Ils ne peuvent pas non plus prouver le contraire. De nombreux petits fournisseurs d'infrastructure B2B ont peu d'avis publics car leurs clients ne discutent pas de leurs arrangements d'hébergement en public. Ce qui réglerait la question, ce ne sont pas plus de slogans.

Ce sont des références clients signées lorsque cela est approprié, des rapports d'assurance indépendants, des attestations d'installation, une diversité de transit nommée, des enregistrements d'autorisation de route, des preuves de restauration de sauvegarde et une déclaration claire des parties du service qui sont exploitées par cloud&more par rapport à celles qui le sont par un partenaire.

C'est pourquoi le statut opérationnel doit être lu comme « visible mais pas entièrement documenté ». L'entreprise a maintenu des ressources de registre, des services publics et une présence de partenaire. Elle n'a pas publié les détails d'infrastructure qui permettraient à un client prudent de traiter sa capacité hébergée comme transparente redondante. Dans une décision de mise sous contrat, cela justifie une couverture continue avec des réserves explicites. Dans une décision d'achat, cela justifie une courte phase de preuve avant de placer des charges de travail critiques sur la plateforme.

Qui est affecté lorsque ce système tombe en panne

Le premier groupe affecté est celui des propres clients de cloud&more utilisant Hugo ou d'autres services hébergés. Il peut s'agir de petites et moyennes entreprises canadiennes, de cabinets professionnels, d'organisations communautaires ou d'entreprises régionales attirées par le contrôle local et les revendications de résidence des données. Si les fichiers, le courrier, le chat, le CRM, l'ERP ou les applications hébergées deviennent indisponibles, la panne atterrit dans le travail quotidien plutôt que dans une abstraction de back-office.

Le deuxième groupe affecté est celui des clients en migration. L'offre de cloud&more comprend la transformation, les applications personnalisées et l'éloignement des grandes plateformes étrangères. La migration crée une double dépendance temporaire. Pendant la transition, le DNS, le flux de courrier, la synchronisation des fichiers, l'identité, les autorisations utilisateur et les sauvegardes peuvent être répartis entre les anciens et nouveaux environnements. Une panne du fournisseur ou un retard de support pendant cette fenêtre peut bloquer un client entre les systèmes.

Le troisième groupe affecté est celui des partenaires et revendeurs en aval, s'il y en a qui utilisent cloud&more comme couche d'infrastructure sous leurs propres services. Les conditions de vente prévoient des achats par des revendeurs et des solutions client pour les utilisateurs finaux, tout en indiquant que les solutions ne sont pas destinées à la revente sauf si l'arrangement applicable le permet. Cela signifie que le rayon d'explosion public peut ne pas toujours montrer le nom cloud&more.

Un consultant local, un éditeur de logiciels ou un cabinet de services gérés pourrait compter sur la capacité de cloud&more derrière un environnement client de marque.

Le quatrième groupe affecté est cloud&more lui-même. La réputation d'un petit fournisseur peut être endommagée par une panne qu'un grand client cloud pourrait absorber comme routinière. Des ROA manquants, un problème de transit non résolu, une reconstruction de stockage prolongée ou une sortie de migration lente peuvent devenir une preuve contre l'ensemble de la promesse de souveraineté. Pour une entreprise qui vend de la confiance, la fenêtre de réparation n'est pas seulement un temps d'arrêt technique.

C'est la période pendant laquelle les clients décident si le « contrôle local » leur a donné plus d'autonomie ou a simplement rapproché la dépendance de chez eux.

Ce que montrerait un dossier de preuves plus solide

L'amélioration la plus claire serait une divulgation d'infrastructure concise qui évite les détails sensibles mais répond aux questions opérationnelles.

Elle indiquerait si les charges de travail de production s'exécutent dans un ou plusieurs centres de données canadiens, si cloud&more possède ou loue le matériel, quelles catégories de sous-traitants sont impliquées, s'il y a un deuxième fournisseur de transit, si le DNS est réparti sur des réseaux indépendants, si des ROA sont publiés pour les préfixes AS399289, comment les sauvegardes sont séparées du service principal, et quels objectifs de restauration s'appliquent à Hugo, au courrier, à l'hébergement d'applications et aux environnements spécifiques aux clients.

La deuxième amélioration serait une preuve de résilience. Cela pourrait être un résumé sûr pour le client d'un exercice de restauration récent, une page d'historique de statut, ou un tableau montrant les niveaux de gravité du support et les temps de réponse cibles. Un fournisseur n'a pas besoin de publier chaque secret d'architecture pour prouver sa discipline. Il peut montrer qu'une restauration de fichier, une restauration de compte complet, une défaillance d'hôte, une défaillance de routeur, un basculement de transit et une contingence de contrat de fournisseur ont chacun été exercés dans un délai défini.

La troisième amélioration serait un kit de portabilité. Pour les services basés sur Hugo et Nextcloud, les clients devraient savoir comment exporter fichiers, partages, calendriers, contacts, courrier, enregistrements de chat, données de projet, données d'identité et journaux d'audit. Pour l'ERP, le CRM et les applications personnalisées, ils devraient connaître les formats d'extraction de données structurées, la propriété du code, les dépendances de construction, la gestion des clés de chiffrement et l'assistance à la résiliation.

Pour les serveurs virtuels hébergés ou l'infrastructure privée, ils devraient connaître les options d'exportation d'image, les limites de portabilité des adresses IP, les étapes de transfert DNS et le coût du support de transition.

La quatrième amélioration serait le durcissement du routage et du DNS. Publier et maintenir des ROA pour les préfixes visibles, documenter la diversité des fournisseurs de transit, séparer le DNS faisant autorité sur des réseaux indépendants, maintenir un fichier de contact de sécurité et utiliser des en-têtes de sécurité web modernes ne prouverait pas la résilience du centre de données. Mais cela alignerait la périphérie publique avec l'histoire de confiance. La mesure d'Internet.nl pointe déjà vers des éléments concrets et réparables. Les corriger serait un moyen facile de réduire l'ambiguïté à la périphérie du service.

Conclusion: preuves moyennes, pas ambition moyenne

cloud&more Inc dispose de suffisamment de preuves publiques pour être traitée comme une entité de service cloud canadienne en activité avec une véritable identité réseau. L'entreprise est présente sur son propre site, dans ARIN, sur la liste de partenaires Nextcloud, dans la fiche d'application Hugo Cloud et dans les annuaires de fournisseurs canadiens. Ses adresses DNS et web publiques se trouvent dans son propre espace d'adressage enregistré auprès d'ARIN. Ses conditions font de l'utilisation d'installations canadiennes une valeur par défaut pour les services, sauf indication contraire dans la description de la solution.

Son discours est cohérent: contrôle local, collaboration orientée open source, systèmes métier adaptés et une posture de souveraineté pour les organisations canadiennes.

Les preuves manquantes sont tout aussi importantes. Il n'y a pas de preuve publique de capacité de production multi-site, pas d'empreinte de centre de données nommé, pas de tableau de sauvegarde et de restauration publié, pas de preuve d'autorisation de route dans la mesure d'Internet.nl, pas de deuxième fournisseur de transit visible, pas d'historique de statut public et pas de divulgation de capacité sûre pour le client. Cela signifie que le titre de l'article doit être lu littéralement.

cloud&more vend de la capacité hébergée, mais la capacité dépend encore des racks, du transit et des fenêtres de réparation qui restent en grande partie hors de la vue du public.

Pour un acheteur, la position pratique est une confiance progressive. Utilisez le dossier public pour confirmer l'identité et la direction. Utilisez un pilote pour confirmer la qualité du support, le comportement de restauration, l'exportation des données et la friction de migration. Utilisez le contrat pour fixer la région, les sous-traitants, les niveaux de service, la rétention des sauvegardes, l'assistance à la résiliation et les contacts d'urgence. Utilisez des mesures indépendantes pour surveiller la sécurité du routage et le DNS.

Un cloud souverain n'a de valeur que si la souveraineté survit aux défaillances ordinaires de l'hébergement: une alimentation défaillante, une pièce de rechange manquante, un flap de route, une mauvaise fenêtre de maintenance, un litige de renouvellement, une absence de personnel et un client qui a besoin de récupérer ses données avant la fin de la réparation.