Stockage et rotation des clés
Aller à la navigation
Aller à la recherche
Portail > Gestion des clés
Une clé symétrique est aussi sensible que les données qu'elle protège. Sa protection au repos, son cycle de vie et sa rotation sont des sujets opérationnels à part entière.
Où stocker les clés
| Solution | Apport |
|---|---|
| HSM | La clé ne sort jamais en clair ; opérations dans le matériel. |
| KMS (gestionnaire de clés) | Service centralisé de génération, stockage, rotation, contrôle d'accès. |
| Vault / coffres | Stockage chiffré, politiques d'accès, journalisation, baux temporaires. |
| Keystores applicatifs | JKS/PKCS#12… : à protéger par mot de passe et permissions strictes. |
À éviter : clés en clair dans le code, les images de conteneurs, les variables d'environnement persistées, les dépôts Git.
Hiérarchie de clés (chiffrement d'enveloppe)
Pratique courante du chiffrement d'enveloppe (envelope encryption) :
- une DEK (Data Encryption Key) chiffre les données ;
- une KEK (Key Encryption Key), conservée en HSM/KMS, chiffre les DEK.
<mermaid> flowchart TB
KEK["KEK (en HSM/KMS)"] -->|chiffre| DEK["DEK (chiffrée, stockée près des données)"] DEK -->|chiffre| D[Données]
</mermaid>
(Schéma en Mermaid.)
Avantage : faire tourner la KEK ne nécessite pas de re-chiffrer toutes les données, seulement les DEK.
Cycle de vie d'une clé
- Génération (via CSPRNG ou HSM).
- Activation / distribution.
- Usage (chiffrement, déchiffrement).
- Rotation (remplacement périodique).
- Retrait / archivage (déchiffrement de l'ancien encore possible un temps).
- Destruction (suppression sûre).
Rotation
Faire tourner une clé limite le volume de données exposées si elle est compromise et borne sa durée d'usage.
- Rotation de KEK : re-chiffrer uniquement les DEK → peu coûteux, à privilégier.
- Rotation de DEK : nécessite de re-chiffrer les données concernées (souvent progressif).
- Conserver les anciennes clés en lecture le temps de migrer les données déjà chiffrées.
- Automatiser et journaliser ; surveiller les échéances comme pour les certificats.
Contrôle d'accès et traçabilité
- Principe du moindre privilège : qui peut chiffrer, déchiffrer, administrer.
- Journalisation des accès aux clés (audit).
- Séparation des rôles entre détenteurs de clés et utilisateurs de données.
Points clés à retenir
- Stocker les clés en HSM/KMS/coffre ; jamais en clair dans le code ou les images.
- Chiffrement d'enveloppe (KEK/DEK) : faire tourner la KEK sans re-chiffrer les données.
- Définir un cycle de vie complet, génération à destruction.
- Rotation régulière, automatisée, journalisée ; conserver les anciennes clés pour la lecture le temps de migrer.
Voir aussi
| Cryptographie symétrique — Portail | |
|---|---|
| Fondamentaux | Principe · Bloc et flot · Modes opératoires · Padding · IV et nonces |
| Intégrité / auth. | MAC et HMAC · AEAD |
| Gestion des clés | Aléa / CSPRNG · KDF · Échange de clés · Stockage / rotation |
| Algorithmes | AES · ChaCha20/Salsa20 · DES / 3DES · Blowfish et Twofish · RC4 · Camellia, ARIA et SM4 · AES-GCM · ChaCha20-Poly1305 · Hachage |
| Applications | Données au repos · En transit / hybride |
| Sécurité avancée | Attaques · Conformité · Post-quantique |