Key Rotation Cloud
cloudDéfinition
La rotation des clés cryptographiques cloud est la pratique consistant à régulièrement remplacer les clés de chiffrement utilisées pour protéger des données par de nouvelles clés, afin de limiter l'exposition en cas de compromission d'une clé. La rotation des clés est un contrôle de sécurité fondamental dans les stratégies de gestion des clés cloud (AWS KMS, Azure Key Vault, GCP Cloud KMS) et est souvent une exigence de conformité (PCI-DSS, HIPAA). La rotation de clés dans les services de KMS cloud (Key Management Service) est souvent automatique et transparente : quand une clé est rotée, les nouvelles données sont chiffrées avec la nouvelle version de clé, et les données existantes peuvent être déchiffrées avec les versions précédentes (conservées pour la compatibilité rétroactive). L'application n'a pas connaissance de quel version de clé est utilisée pour chaque donnée - le KMS gère cela automatiquement. Les types de clés nécessitant une rotation incluent : les CMKs (Customer Managed Keys) dans les KMS cloud (rotation automatique configurée sur 1 an par défaut, recommandée tous les 90 jours pour les données sensibles), les Data Encryption Keys (DEKs) utilisées dans le chiffrement d'enveloppe (rotation à chaque écriture, transparente pour l'application), les clés SSH (rotation recommandée tous les 90 jours, révocation immédiate des clés des employés partis), les tokens d'API (rotation à chaque incident de sécurité et tous les 90 jours), et les certificats TLS (rotation obligatoire avant expiration, automatisée avec Let's Encrypt ou ACM). Les risques liés à l'absence de rotation incluent : une clé compromise offrant un accès permanent aux données chiffrées (la rotation limite la fenêtre d'exposition), l'accumulation de clés compromises inconnues (audit impossible sans rotation régulière), et la non-conformité aux réglementations imposant la rotation (PCI-DSS Requirement 3.7). AWS KMS supporte la rotation automatique des clés CMK tous les 365 jours. Azure Key Vault supporte la rotation automatique des clés avec notification pre-expiration et déclenchement via des Event Grid events pour automatiser la rotation des secrets. GCP Cloud KMS supporte la rotation programmée avec une rotation_period configurable.
Rotation automatique dans les KMS cloud
AWS KMS : activez la rotation automatique sur une CMK symétrique via aws kms enable-key-rotation --key-id KEY_ID. La rotation s'effectue annuellement. Pour une rotation plus fréquente, utilisez la rotation manuelle (créez une nouvelle CMK, ré-encryptez les données, désactivez l'ancienne). Azure Key Vault : configurez Rotation Policy sur une clé (rotation tous les 90 jours, alerte 30 jours avant expiration). GCP Cloud KMS : définissez rotation_period dans la création de clé (ex: 7776000s pour 90 jours, next_rotation_time défini).
Stratégie de ré-encryption
La rotation d'une CMK ne ré-encrypte pas automatiquement les données existantes. Planifiez une ré-encryption périodique des données critiques : listez les données chiffrées avec les anciennes versions de clés, décryptez puis ré-encryptez avec la version de clé actuelle. Sur AWS, kms.ReEncrypt() permet de ré-encrypter sans exposer les données en clair. Cette ré-encryption garantit que même si une ancienne version de clé est compromise, les données ne sont plus déchiffrables avec elle.
Rotation des secrets applicatifs
Automatisez la rotation des secrets applicatifs (mots de passe DB, tokens API) avec les services managés : AWS Secrets Manager native supporte la rotation automatique pour RDS, DocumentDB, ElastiCache et les secrets personnalisés via Lambda. Azure Key Vault avec Event Grid trigger une Logic App ou une Function Azure à la rotation. GCP Secret Manager via Pub/Sub notification déclenche une Cloud Function. Ces automatisations éliminent les rotations manuelles sujettes à l'oubli ou à l'erreur.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h