Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Bring Your Own Key BYOK

cloud

Définition

Bring Your Own Key (BYOK) est un modèle de gestion des clés de chiffrement permettant aux organisations de générer leurs propres clés cryptographiques dans leur infrastructure (HSM on-premises ou cloud dédié) et de les importer dans un service de gestion des clés cloud (AWS KMS, Azure Key Vault, GCP Cloud KMS) pour chiffrer leurs données chez le fournisseur cloud. Contrairement aux CMKs générées dans le KMS cloud, les clés BYOK sont créées et maîtrisées par l'organisation dès l'origine. Le processus BYOK typique suit les étapes suivantes : génération du matériel clé dans un HSM on-premises certifié (FIPS 140-2 Level 3), chiffrement de la clé avec la clé publique du KMS cloud cible, import de la clé chiffrée dans le KMS cloud, et utilisation de la clé importée pour chiffrer les données. Le fournisseur cloud ne voit jamais la clé en clair : il reçoit uniquement la clé chiffrée et la déchiffre dans ses propres HSMs. L'avantage principal du BYOK est la maîtrise complète du matériel clé : si l'organisation décide de quitter un fournisseur cloud ou si une dispute légale survient, elle peut théoriquement révoquer toutes les copies de la clé chez le fournisseur. En pratique, certains fournisseurs conservent des copies de clé dans leurs systèmes de réplication jusqu'à leur expiration effective. Les limitations du BYOK doivent être comprises : une fois la clé importée dans le KMS cloud, le fournisseur a un certain niveau d'accès à la clé pour l'utiliser (même si cet accès est contrôlé et journalisé). Le vrai contrôle total nécessite soit un HSM dédié dans le datacenter du fournisseur (AWS CloudHSM, Azure Dedicated HSM, Thales Luna Network HSM GCP), soit un chiffrement côté client (CSE - Client-Side Encryption) où les données ne quittent jamais le client déchiffrées. Le modèle Hold Your Own Key (HYOK), différent du BYOK, maintient la clé entièrement dans l'infrastructure du client (chez Azure Information Protection avec HYOK, les clés ne quittent jamais le datacenter du client).

Processus d'import BYOK dans AWS KMS

Étapes techniques AWS KMS BYOK : 1) Créez une clé KMS avec origine EXTERNAL (aws kms create-key --origin EXTERNAL) ; 2) Téléchargez la clé publique de wrapping et le token d'import (aws kms get-parameters-for-import) ; 3) Dans votre HSM : chiffrez votre clé avec la clé publique de wrapping via RSAES_OAEP_SHA_256 ; 4) Importez la clé chiffrée (aws kms import-key-material) ; 5) Définissez une date d'expiration. Les clés BYOK AWS KMS expirent et doivent être réimportées périodiquement, ce qui peut être une contrainte opérationnelle.

BYOK vs HYOK vs CSE

BYOK : vous générez la clé, l'importez dans le KMS cloud — le fournisseur peut l'utiliser mais ne la voit pas en clair. HYOK (Azure) : la clé reste dans votre datacenter, le fournisseur effectue des opérations cryptographiques déléguées via un appel API vers votre HSM — latence accrue. CSE (Client-Side Encryption) : vous chiffrez/déchiffrez côté client avant d'envoyer au cloud — le fournisseur ne voit jamais les données ni les clés — protection maximale mais perte des fonctionnalités de recherche native dans les données chiffrées.

Cas d'usage BYOK

BYOK est recommandé pour : données bancaires Level 1 PCI-DSS avec exigence de clés générées dans des HSM certifiés, données de santé HDS avec exigence de contrôle complet des clés, données souveraines où la génération de clé hors du territoire est interdite, et exigences de sécurité sectorielles (défense, énergie, télécoms) nécessitant une traçabilité complète du matériel clé depuis sa génération.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis