BYOK avec Azure¶
Comment configurer le chiffrement Bring-Your-Own-Key avec Azure Key Vault ?¶
Créer une clé de chiffrement Azure Key Vault¶
Cette section explique comment créer une clé cryptographique dans Azure Key Vault et utiliser cette clé avec Afi Backup. Ce guide suppose que vous disposez d’un compte Azure avec la facturation activée.
Les principales étapes pour configurer le chiffrement avec Azure Key Vault sont les suivantes :
- Inscrivez une application Microsoft 365 dans votre domaine Entra ID (Azure Active Directory).
- Générez une paire clé privée-certificat pour cette application et créez l’entité d’identifiants d’application correspondante côté Afi (cela permettra à Afi d’utiliser cette application pour accéder à votre clé Azure Key Vault).
- Créez une clé dans Azure Key Vault et accordez l’accès à cette clé à l’application créée à l’étape 1.
- Créez un secret de clé Azure KMS côté Afi avec l’identifiant de clé de l’étape 3 et les identifiants d’application de l’étape 2.
- Sélectionnez une clé créée à l’étape 4 comme clé de chiffrement dans les stratégies de sauvegarde que vous utilisez pour protéger les données.
Vous trouverez ci-dessous une description détaillée des étapes de configuration présentées.
Étape 1 - Inscrire une application Microsoft 365
Ouvrez le Centre d’administration Microsoft Entra et accédez à la section App registrations pour inscrire une application.
Cliquez sur le bouton New registration pour inscrire une application. Nous vous recommandons de créer une application disponible uniquement dans votre annuaire organisationnel actuel (une application monolocataire).
Une fois l’application inscrite, copiez son ID d’application (client) et son ID d’annuaire (locataire) ; vous en aurez besoin plus tard pour créer une entité d’identifiants d’application côté Afi.
Étape 2 - Créer des identifiants d’application
Une fois l’application inscrite, vous avez besoin d’une paire clé privée-certificat qu’Afi utilisera pour agir au nom de l’application. Le certificat doit être chargé dans l’application inscrite à l’Étape 1, et la clé et le certificat serviront à créer les identifiants d’application côté Afi.
Pour continuer, accédez à l’application Afi et créez un objet d’identifiants d’application avec les identifiants de locataire et de client de l’Étape 1 dans l’onglet Service → Settings → Secrets.
Cliquez ensuite sur le bouton Generate certificate et téléchargez un certificat localement avant d’enregistrer un secret d’identifiants d’application (une clé privée liée au certificat sera conservée côté Afi et utilisée pour interagir avec l’application côté Azure) :
Accédez à la section Certificates & secrets dans les paramètres de l’application et chargez le certificat :
Étape 3 - Créer un Azure Key Vault et une clé de chiffrement
Accédez au service Key vaults dans le portail Azure (vous pouvez le trouver via la barre de recherche) et créez un coffre de clés dans lequel résidera votre clé de chiffrement.
Nous recommandons de créer un coffre de clés avec les paramètres par défaut proposés par Azure et de sélectionner l’emplacement Azure en fonction de la région de votre centre de données Afi :
centraluspour les États-Unis ;westeuropepour l’Europe ;germanywestcentralpour l’Allemagne ;switzerlandnorthpour la Suisse ;uksouthpour le Royaume-Uni ;australiaeastpour l’Australie ;canadacentralpour le Canada.
Pour créer une clé, accédez à la section Keys du coffre, puis cliquez sur le bouton de clé Generate/Import :
Une fois la clé créée, copiez son identifiant pour poursuivre la configuration côté Afi :
Vous devez ensuite créer une stratégie d’accès qui permettra à l’application Microsoft Entra récemment créée d’accéder à la clé (accédez à la section Access policies du coffre et cliquez sur le bouton Create) :
Sélectionnez les autorisations de clé Decrypt et Encrypt lors de la création de la stratégie :
Sélectionnez l’application récemment créée comme principal (l’étape Application suivante est facultative et doit être ignorée) :
Créer une clé de chiffrement Afi protégée par Azure Key Vault¶
Créez un secret de clé Azure KMS dans le portail Afi. Accédez à l’onglet Service → Settings → Secrets dans le portail Afi et créez un secret de clé Azure KMS (utilisez l’identifiant de clé KMS de l’Étape 3 et les identifiants d’application créés à l’Étape 2).
Ajoutez un secret de clé Azure KMS comme clé de chiffrement pour les stratégies de sauvegarde. Accédez à l’onglet Service → Settings → SLA et sélectionnez le secret de clé Azure KMS configuré comme clé de chiffrement pour les stratégies de sauvegarde de votre domaine, puis protégez les ressources de votre domaine avec ces stratégies :
















