Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Customer-Managed Keys CMK

cloud

Définition

Les Customer-Managed Keys (CMK), également appelées Customer-Managed Encryption Keys (CMEK), sont des clés de chiffrement cryptographiques créées, gérées, et contrôlées par l'organisation cliente plutôt que par le fournisseur cloud. Cette approche offre un contrôle total sur le cycle de vie des clés (création, rotation, révocation) et la capacité de révoquer l'accès à toutes les données chiffrées avec ces clés, y compris pour le fournisseur cloud. Dans AWS, les CMKs sont créées et stockées dans AWS KMS (Key Management Service). La clé n'est jamais exportée des HSMs KMS en clair : les opérations cryptographiques sont effectuées dans KMS, et l'organisation contrôle qui peut utiliser la clé via les Key Policies. Dans Azure, les CMKs sont stockées dans Azure Key Vault ou Azure Managed HSM. Dans GCP, les CMKs sont dans Cloud KMS ou Cloud HSM. L'utilisation de CMKs offre plusieurs avantages de sécurité par rapport aux clés gérées par le provider. Premièrement, la révocation : désactiver ou supprimer une CMK rend instantanément toutes les données chiffrées avec cette clé inaccessibles, y compris par le fournisseur cloud. Cela est critique pour les scénarios de résiliation de contrat ou de litige. Deuxièmement, l'audit : toutes les utilisations de la CMK (chiffrements, déchiffrements) sont journalisées dans CloudTrail/Azure Monitor, fournissant une piste d'audit complète des accès aux données. Troisièmement, la séparation des rôles : des personnes différentes peuvent gérer les clés (Key Administrators) et utiliser les clés (Key Users), permettant une séparation des duties. Les exigences de conformité (PCI-DSS, HIPAA, RGPD, HDS) spécifient souvent que les données sensibles doivent être chiffrées avec des clés gérées par le client (CMK) plutôt que par le fournisseur. Cela garantit que seule l'organisation cliente peut déchiffrer ses données sensibles. Le coût des CMKs AWS est $1/mois par clé active plus $0.03 par 10,000 opérations API. Pour des volumes élevés de petites opérations (ex: DynamoDB avec CMEK), le coût KMS peut être significatif et doit être budgété.

CMK vs clés AWS managées

Clés AWS managées (aws/service) : créées automatiquement, pas de coût additionnel, rotation annuelle automatique, impossible de modifier la Key Policy ou de désactiver. CMK : contrôle total, Key Policy personnalisable, révocation possible, $1/mois. Pour la conformité PCI/HDS/Défense, les CMK sont obligatoires. Pour les données à faible sensibilité, les clés managées AWS suffisent. La règle : toute donnée dont la révocation d'accès pourrait être nécessaire (données de santé, données financières, données personnelles sensibles) doit utiliser des CMK.

Séparation des responsabilités avec les CMK

Définissez des rôles IAM séparés : Key Administrator (peut créer, supprimer, modifier les Key Policies, mais pas utiliser la clé pour chiffrer/déchiffrer - iam:CreateGrant, kms:PutKeyPolicy) et Key User (peut utiliser la clé pour kms:Encrypt, kms:Decrypt, kms:GenerateDataKey - mais pas modifier la Key Policy). Cette séparation implémente le principe des quatre yeux sur les opérations cryptographiques les plus sensibles.

BYOK et HSM pour les données ultra-sensibles

Pour les données nécessitant le niveau de protection maximal (secret défense, données bancaires de niveau 1, données médicales hautement sensibles), considérez BYOK (Bring Your Own Key) : vous générez le matériel clé dans votre propre HSM physique (Luna HSM, nShield), l'importez dans AWS KMS/Azure Key Vault/GCP Cloud KMS, et conservez une copie dans votre HSM. Pour aller encore plus loin, AWS CloudHSM vous donne un HSM dédié dans le datacenter AWS, où vous générez et gérez les clés directement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis