Cloud HSM
cloudDéfinition
Un Cloud HSM (Hardware Security Module) est un dispositif matériel cryptographique dédié, hébergé dans l'infrastructure d'un fournisseur cloud, permettant de stocker des clés cryptographiques dans un environnement physiquement sécurisé et certifié FIPS 140-2 Level 3 ou Level 4. Contrairement aux KMS cloud standards (AWS KMS, Azure Key Vault) qui utilisent des HSMs partagés entre clients, les Cloud HSMs sont dédiés à un seul client. Les principaux services Cloud HSM incluent : AWS CloudHSM (instances HSM dédiées dans votre VPC, modèle Luna Network HSM), Azure Dedicated HSM (HSM Thales Luna Network HSM 7 dédiés), Azure Managed HSM (service managé multi-tenant mais avec isolation cryptographique par tenant), GCP Cloud HSM (HSM backing pour Cloud KMS avec clés protégées Level 3). L'avantage principal des Cloud HSMs par rapport aux KMS standards est la certification FIPS 140-2 Level 3 (vs Level 2 pour AWS KMS standard). Le Level 3 exige une résistance physique à la falsification (tamper-resistant et tamper-evident) et une authentification physique avant d'activer le HSM. Cette certification est requise par certaines réglementations sectorielles (ex: exigences NSA Suite B pour les données classifiées, certains secteurs financiers avec des exigences PCI-HSM). AWS CloudHSM fonctionne en cluster pour la haute disponibilité : les clés sont synchronisées entre plusieurs modules HSM dans différentes zones de disponibilité. La gestion du HSM (création des utilisateurs crypto, gestion des clés) est entièrement sous la responsabilité du client via le cloudhsm_mgmt_util. AWS n'a pas accès aux clés stockées dans CloudHSM — contrairement à KMS où AWS pourrait théoriquement accéder aux clés en tant qu'administrateur. Les cas d'usage typiques des Cloud HSMs incluent : l'ancrage de PKI (CA root keys), la protection des clés de signature de code, les applications PCI-DSS nécessitant un HSM dédié, et les migrations depuis des HSMs on-premises vers le cloud sans changer d'architecture de gestion des clés.
AWS CloudHSM vs AWS KMS
Choisissez AWS KMS si : vous avez besoin d'une intégration native avec les services AWS, d'une gestion simplifiée, et que FIPS 140-2 Level 2 suffit. Choisissez AWS CloudHSM si : votre conformité exige Level 3, si vous avez besoin d'un contrôle exclusif sur les clés (AWS n'y a vraiment pas accès), ou si vous devez exécuter des opérations cryptographiques personnalisées (algorithmes non supportés par KMS). CloudHSM est aussi utilisé comme backing store pour AWS KMS Custom Key Store, combinant la gestion KMS avec la protection HSM Level 3.
Haute disponibilité des Cloud HSMs
AWS CloudHSM en cluster automatise la synchronisation des clés entre au moins 2 modules HSM dans des AZs différentes. Le client gère ce cluster via CloudHSM Management Utility (CMU). L'application utilise le CloudHSM client SDK pour se connecter au cluster. Si un HSM est indisponible, les opérations basculent automatiquement sur les autres modules du cluster. Planifiez le cluster avec au moins 3 HSMs pour une haute disponibilité sans interruption lors d'une panne de module.
Migration on-premises vers Cloud HSM
La migration d'un HSM on-premises (Luna HSM, Thales nShield) vers Cloud HSM maintient la compatibilité via les mêmes HSM vendors (AWS CloudHSM utilise des modules Luna Network HSM). Exportez les clés dans un format de backup chiffré (KEK-based backup) et importez-les dans le CloudHSM cluster. Azure Dedicated HSM utilise les mêmes modèles Thales Luna 7 que beaucoup d'environnements on-premises, simplifiant la migration à configuration identique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h