BYOK avec GCP¶
Comment configurer le chiffrement Bring-Your-Own-Key avec Google Cloud KMS ?¶
Créer une clé de chiffrement Google Cloud KMS¶
Cette section explique comment créer une clé cryptographique dans Google Cloud Key Management Service (Google Cloud KMS) et accorder à l’application Afi Backup l’accès à celle-ci. Ce guide suppose que vous disposez d’un compte Google Cloud Platform avec la facturation activée.
Étape 1 - créez un nouveau projet dans votre organisation GCP (par exemple, afi-backup-byok).
Vous pouvez également utiliser l’un de vos projets GCP existants, mais cela peut rendre le contrôle de vos ressources GCP plus complexe.
Étape 2 - accédez à Key Management (KMS) dans le projet GCP sélectionné et activez l’API Cryptographic Keys si elle ne l’est pas encore (saisissez KMS dans le champ de recherche en haut de l’écran pour la trouver) :
Étape 3 - créez un nouveau Key ring (par exemple, "afi-backup-keyring") avec l’emplacement "global". Vous pouvez aussi indiquer la région exacte dans laquelle vous souhaitez stocker la clé si vous le préférez.
Étape 4 - cliquez sur le Key ring de l’étape précédente et créez-y une clé Google Cloud KMS (par exemple, "afi-backup-key").
Cette capture d’écran présente les paramètres recommandés pour une clé de chiffrement :
Étape 5 - copiez le nom de la clé en cliquant sur Copy Resource Name. Ce nom de clé doit être utilisé à l’Étape 7 pour terminer la configuration BYOK côté Afi (exemple de nom de clé - projects/byok-test/locations/europe-west1/keyRings/afi-backup-keyring/cryptoKeys/afi-backup-key).
Étape 6 - ouvrez l’onglet Permissions de la clé et accordez l’accès au compte de service Afi (storage-byok@afi-production.iam.gserviceaccount.com) avec le rôle Cloud KMS CryptoKey Encrypter/Decrypter. Si l’onglet Permissions est masqué, cliquez sur « Show Info Panel » dans l’angle supérieur droit de la page.
Créer une clé de chiffrement Afi protégée par Google Cloud KMS¶
Créez un secret de clé Google Cloud KMS (utilisez le Resource Name de la clé de l’Étape 5 comme Key ID) dans le portail Afi dans l’onglet Service → Settings → Secrets, puis sélectionnez-le comme clé de chiffrement dans vos stratégies de sauvegarde.









