BYOK avec AWS¶
Comment configurer le chiffrement Bring-Your-Own-Key avec AWS Key Management Service (AWS KMS) ?¶
Cette section explique comment créer une clé cryptographique dans AWS Key Management Service (AWS KMS) et accorder à Afi Backup l’accès à celle-ci. Ce guide suppose que vous disposez d’un compte AWS avec la facturation activée.
Sélectionner la Région AWS¶
Pour démarrer la configuration d’une clé, connectez-vous à AWS Management Console et sélectionnez la Région AWS en fonction de la région de votre centre de données Afi :
us-east-2pour les États-Unis ;eu-central-1pour l’Europe ;eu-central-2pour la Suisse ;eu-west-2pour le Royaume-Uni ;ap-southeast-2pour l’Australie ;ca-central-1pour le Canada.
Créer une clé de chiffrement AWS KMS¶
Une fois la région sélectionnée, accédez à KMS → Customer managed keys, cliquez sur Create a Key, puis suivez les étapes ci-dessous :
Étape 1 - sélectionnez la clé Symmetric qui servira à Encrypt and decrypt, et laissez les Advanced options par défaut :
Étape 2 - indiquez AFI-BYOK comme alias de clé et BYOK encryption key for Afi Backup comme description de clé :
Étape 3 - laissez les autorisations administratives de la clé par défaut :
Étape 4 - ajoutez l’autorisation d’utilisation de la clé pour le compte AWS Afi 201720642051 :
Étape 5 - vérifiez les paramètres de la clé et cliquez sur le bouton Finish :
Une fois la clé créée, copiez son ARN pour poursuivre la configuration côté Afi. Nous conseillons également aux clients d’activer la rotation automatique annuelle de la clé côté AWS.
Créer une clé de chiffrement Afi protégée par AWS KMS¶
Créez un secret de clé AWS KMS (utilisez l’ARN de la clé de l’Étape 5 comme Key ID) dans le portail Afi dans l’onglet Service → Settings → Secrets, puis sélectionnez-le comme clé de chiffrement dans vos stratégies de sauvegarde.










