Chiffrement et BYOK¶
Toutes les données client sont toujours chiffrées, en transit et au repos. Nous utilisons un protocole TLS 1.x à jour pour toutes les communications de contrôle, y compris le transfert de données entre les composants Afi, afin de garantir que tout le trafic est chiffré. Pour les données au repos, nous utilisons AES 256 bits, l’un des protocoles de chiffrement les plus sûrs.
Vous pouvez en savoir plus sur la sécurité et la confidentialité en consultant la page : https://afi.ai/compliance
En complément du chiffrement des données géré par Afi, les clients peuvent utiliser leurs propres clés de chiffrement (BYOK) pour les données au repos. Afi prend en charge tous les principaux fournisseurs de systèmes de gestion des clés (KMS), notamment Google Cloud KMS, AWS KMS et Azure Key Vault.
Bring-Your-Own-Key (BYOK) est une solution conforme aux bonnes pratiques qui renforce la sécurité des sauvegardes cloud en utilisant des clés de chiffrement gérées par le client pour chiffrer les données de sauvegarde. La Cloud Security Alliance (CSA) et le NIST recommandent l’approche BYOK comme moyen d’accroître la sécurité des données et de réduire les risques liés au travail avec des fournisseurs cloud.
Pourquoi votre organisation a besoin d’une sauvegarde chiffrée avec une clé gérée par le client (BYOK) ?¶
Les capacités BYOK d’Afi Backup peuvent vous aider à résoudre les problèmes suivants :
- Respecter les exigences réglementaires ou contractuelles et les politiques de sécurité internes. La gestion autonome des clés de chiffrement peut être imposée ou recommandée par la réglementation, par vos contrats ou par vos politiques de sécurité internes, et l’approche BYOK vous permet de répondre à ces obligations avec une configuration minimale côté utilisateur.
- Renforcer le contrôle sur vos données et atténuer les risques. L’approche BYOK permet aux clients de suspendre ou de révoquer à tout moment l’accès de l’application Afi aux données de sauvegarde, ce qui vous donne un niveau de contrôle supplémentaire sur vos données et réduit les risques de sécurité. BYOK sert également de mécanisme de suppression cryptographique des données si vous décidez de résilier votre compte à tout moment, quelle qu’en soit la raison.
Comment le chiffrement BYOK fonctionne-t-il dans Afi ?¶
Afi Backup offre une option permettant de gérer une clé de chiffrement côté client à l’aide de Google Cloud Key Management Service (Google Cloud KMS), d’Azure Key Vault ou d’AWS Key Management Service (AWS KMS). Lorsque la fonctionnalité BYOK est configurée, le système Afi Backup utilise la clé de l’utilisateur pour chiffrer les données de sauvegarde, tandis que l’utilisateur conserve le contrôle total sur cette clé de chiffrement et peut révoquer à tout moment l’accès aux données de sauvegarde.
La chaîne de clés de chiffrement Afi fonctionne de la manière suivante : une clé KMS (gérée soit par Afi, soit par le client) sert à chiffrer une clé de chiffrement de locataire, appelée Secret et gérée dans l’onglet Service → Settings → Secrets du portail Afi. À son tour, une clé de chiffrement de locataire (Secret) sert à chiffrer les clés de chiffrement propres à chaque sauvegarde, lesquelles chiffrent les clés de chiffrement de données de bas niveau pour une sauvegarde donnée. Ce schéma vous permet de passer facilement d’une clé KMS gérée par Afi à une clé KMS gérée par le client, voire entre différentes clés KMS gérées par le client, ainsi que de faire régulièrement pivoter une clé KMS principale. Lorsqu’une clé KMS principale est remplacée ou fait l’objet d’une rotation, le service Afi utilise une clé principale précédente ou une version antérieure d’une clé ayant fait l’objet d’une rotation pour déchiffrer une clé de chiffrement de locataire et la rechiffrer avec une nouvelle clé KMS principale.
Information
Veuillez noter que si vous supprimez une clé KMS côté Google ou un Secret côté Afi avant de rechiffrer vos sauvegardes avec un nouveau Secret, vous perdrez l’accès à vos données de sauvegarde et il ne sera pas possible de les restaurer.
Si vous souhaitez remplacer une clé KMS, suivez la procédure ci-dessous :
- Créez un nouveau Secret dans l’onglet Service → Settings → Secrets du portail Afi avec votre nouvelle clé KMS.
- Remplacez votre ancien Secret par le nouveau dans vos stratégies SLA de sauvegarde dans l’onglet Service → Settings → SLA.
- Assurez-vous que toutes les ressources ayant une sauvegarde dans votre locataire sont protégées par des stratégies SLA de sauvegarde configurées avec le nouveau Secret, y compris les ressources archivées. Si certaines ressources d’un locataire ne sont pas protégées actuellement mais disposent d’une sauvegarde, vous devez aussi les protéger avec une stratégie SLA de sauvegarde.
- Déclenchez une sauvegarde de toutes les ressources d’un locataire et attendez que les sauvegardes soient terminées. Le service Afi déclenchera des tâches de sauvegarde pour les ressources protégées actives et archivées, puis rechiffrera leurs clés.
Une fois les sauvegardes terminées, leurs chaînes de clés de sauvegarde seront entièrement rechiffrées avec un nouveau Secret, et un ancien Secret ainsi qu’une ancienne clé KMS ne seront plus nécessaires. En raison de la sensibilité de cette procédure, nous vous conseillons de conserver l’ancien Secret et l’ancienne clé KMS pendant plusieurs mois avant de les supprimer, afin de vous assurer de ne pas perdre accidentellement l’accès à vos données de sauvegarde. Lorsque vous passez d’une clé de chiffrement gérée par Afi à une clé gérée par le client, le Secret géré par Afi par défaut est conservé par le service indéfiniment.
Information
Veuillez contacter le support Afi si vous avez supprimé accidentellement un Secret côté Afi et souhaitez le récupérer.
Vous pouvez désactiver toutes les versions de clés ou révoquer à tout moment l’accès du compte de service Afi à une clé afin de rendre toutes vos données de sauvegarde inaccessibles à l’application Afi. Veuillez noter que la désactivation d’une clé n’interrompt pas les opérations de sauvegarde et de restauration commencées avant la révocation de la clé.
Tous les secrets et toutes les clés d’une chaîne de clés de chiffrement sont stockés sous forme chiffrée côté Afi et nécessitent une clé KMS principale correspondante, gérée soit par Afi, soit par le client, pour être rechiffrés. Pour des raisons de performance, une clé de chiffrement associée à un Secret est mise en cache dans la mémoire du service pendant plusieurs heures après son rechiffrement afin d’exécuter une tâche de sauvegarde ou lors de l’accès à une sauvegarde côté utilisateur ; si vous souhaitez donc tester une révocation de clé KMS, vous devez attendre quelques heures avant que l’accès aux sauvegardes soit entièrement révoqué. Après l’expiration d’une clé mise en cache, le service Afi ne pourra plus la déchiffrer de nouveau avec une clé KMS révoquée et l’accès aux sauvegardes sera complètement désactivé jusqu’à la réactivation de la clé KMS révoquée.