Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud HSM

cloud

Définition

Un Cloud HSM (Hardware Security Module) est un dispositif matériel cryptographique dédié, hébergé dans l'infrastructure d'un fournisseur cloud, permettant de stocker des clés cryptographiques dans un environnement physiquement sécurisé et certifié FIPS 140-2 Level 3 ou Level 4. Contrairement aux KMS cloud standards (AWS KMS, Azure Key Vault) qui utilisent des HSMs partagés entre clients, les Cloud HSMs sont dédiés à un seul client. Les principaux services Cloud HSM incluent : AWS CloudHSM (instances HSM dédiées dans votre VPC, modèle Luna Network HSM), Azure Dedicated HSM (HSM Thales Luna Network HSM 7 dédiés), Azure Managed HSM (service managé multi-tenant mais avec isolation cryptographique par tenant), GCP Cloud HSM (HSM backing pour Cloud KMS avec clés protégées Level 3). L'avantage principal des Cloud HSMs par rapport aux KMS standards est la certification FIPS 140-2 Level 3 (vs Level 2 pour AWS KMS standard). Le Level 3 exige une résistance physique à la falsification (tamper-resistant et tamper-evident) et une authentification physique avant d'activer le HSM. Cette certification est requise par certaines réglementations sectorielles (ex: exigences NSA Suite B pour les données classifiées, certains secteurs financiers avec des exigences PCI-HSM). AWS CloudHSM fonctionne en cluster pour la haute disponibilité : les clés sont synchronisées entre plusieurs modules HSM dans différentes zones de disponibilité. La gestion du HSM (création des utilisateurs crypto, gestion des clés) est entièrement sous la responsabilité du client via le cloudhsm_mgmt_util. AWS n'a pas accès aux clés stockées dans CloudHSM — contrairement à KMS où AWS pourrait théoriquement accéder aux clés en tant qu'administrateur. Les cas d'usage typiques des Cloud HSMs incluent : l'ancrage de PKI (CA root keys), la protection des clés de signature de code, les applications PCI-DSS nécessitant un HSM dédié, et les migrations depuis des HSMs on-premises vers le cloud sans changer d'architecture de gestion des clés.

AWS CloudHSM vs AWS KMS

Choisissez AWS KMS si : vous avez besoin d'une intégration native avec les services AWS, d'une gestion simplifiée, et que FIPS 140-2 Level 2 suffit. Choisissez AWS CloudHSM si : votre conformité exige Level 3, si vous avez besoin d'un contrôle exclusif sur les clés (AWS n'y a vraiment pas accès), ou si vous devez exécuter des opérations cryptographiques personnalisées (algorithmes non supportés par KMS). CloudHSM est aussi utilisé comme backing store pour AWS KMS Custom Key Store, combinant la gestion KMS avec la protection HSM Level 3.

Haute disponibilité des Cloud HSMs

AWS CloudHSM en cluster automatise la synchronisation des clés entre au moins 2 modules HSM dans des AZs différentes. Le client gère ce cluster via CloudHSM Management Utility (CMU). L'application utilise le CloudHSM client SDK pour se connecter au cluster. Si un HSM est indisponible, les opérations basculent automatiquement sur les autres modules du cluster. Planifiez le cluster avec au moins 3 HSMs pour une haute disponibilité sans interruption lors d'une panne de module.

Migration on-premises vers Cloud HSM

La migration d'un HSM on-premises (Luna HSM, Thales nShield) vers Cloud HSM maintient la compatibilité via les mêmes HSM vendors (AWS CloudHSM utilise des modules Luna Network HSM). Exportez les clés dans un format de backup chiffré (KEK-based backup) et importez-les dans le CloudHSM cluster. Azure Dedicated HSM utilise les mêmes modèles Thales Luna 7 que beaucoup d'environnements on-premises, simplifiant la migration à configuration identique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis