Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS Nitro Enclaves

cloud

Définition

AWS Nitro Enclaves est une fonctionnalité des instances EC2 permettant de créer des environnements d'exécution isolés (enclaves) pour le traitement de données hautement sensibles. Une enclave Nitro est une machine virtuelle fortement isolée partitionnée depuis une instance EC2 parente : elle n'a pas d'accès persistant au stockage, pas d'accès Internet interactif, pas de SSH, et une mémoire et CPU dédiés. La technologie Nitro Enclaves repose sur le Nitro Hypervisor d'AWS et utilise des mécanismes d'attestation cryptographique (AWS Nitro Attestation) pour prouver l'identité et l'intégrité du code s'exécutant dans l'enclave. AWS KMS peut vérifier cette attestation avant de déchiffrer des données pour l'enclave, garantissant que seul le code approuvé peut accéder aux données sensibles. Les cas d'usage typiques de Nitro Enclaves incluent : le traitement de données PII (Personally Identifiable Information) sans les exposer à l'instance parente ou aux opérateurs, le traitement de clés cryptographiques sensibles (HSM logiciel), les modèles d'IA/ML traitant des données médicales ou financières confidentielles, et les applications multi-parties computing nécessitant que les données restent confidentielles même pour les opérateurs de l'infrastructure. La communication entre l'instance parente et l'enclave s'effectue via un socket virtuel sécurisé (vsock). L'enclave exécute un système minimal (une image Docker simplifiée, sans OS complet) réduisant la surface d'attaque. Le code de l'enclave est signé et peut être vérifié via l'attestation PCR (Platform Configuration Registers) qui contient une empreinte cryptographique des composants de l'enclave. AWS Nitro Enclaves est comparable technologiquement aux Intel SGX enclaves et aux AMD SEV-SNP confidential VMs, mais offre une expérience d'utilisation plus simple et une intégration native avec les services AWS comme KMS.

Attestation Nitro et KMS

Le mécanisme d'attestation est central à la sécurité de Nitro Enclaves. L'enclave génère un document d'attestation signé par AWS contenant ses PCR (empreintes cryptographiques du code et de la configuration). Les politiques de clé KMS peuvent vérifier ces PCR via la condition kms:RecipientAttestation. Seule une enclave dont le code correspond exactement aux PCR attendus peut déchiffrer les données protégées par KMS.

Architecture de développement

Développez d'abord l'application d'enclave comme une application normale, puis packagéez-la en Enclave Image File (EIF) avec nitro-cli build-enclave. Utilisez nitro-cli run-enclave pour démarrer l'enclave. Le vsock (virtio socket) permet la communication parent-enclave. Le SDK AWS Nitro Enclaves fournit des bibliothèques pour Python, Java, et Rust pour interagir avec KMS depuis l'enclave.

Limitations et alternatives

Nitro Enclaves ne fonctionnent que sur des instance types spécifiques (C5, M5, R5, etc.) et nécessitent au minimum 2 vCPUs et 4 Go de RAM. Ils ne remplacent pas un HSM matériel certifié pour les cas nécessitant FIPS 140-2 Level 3 (utilisez AWS CloudHSM dans ce cas). Pour des cas d'usage similaires sur d'autres clouds : Azure Confidential Computing (SGX/TDX) et GCP Confidential VMs (AMD SEV).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis