Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Key Rotation Cloud

cloud

Définition

La rotation des clés cryptographiques cloud est la pratique consistant à régulièrement remplacer les clés de chiffrement utilisées pour protéger des données par de nouvelles clés, afin de limiter l'exposition en cas de compromission d'une clé. La rotation des clés est un contrôle de sécurité fondamental dans les stratégies de gestion des clés cloud (AWS KMS, Azure Key Vault, GCP Cloud KMS) et est souvent une exigence de conformité (PCI-DSS, HIPAA). La rotation de clés dans les services de KMS cloud (Key Management Service) est souvent automatique et transparente : quand une clé est rotée, les nouvelles données sont chiffrées avec la nouvelle version de clé, et les données existantes peuvent être déchiffrées avec les versions précédentes (conservées pour la compatibilité rétroactive). L'application n'a pas connaissance de quel version de clé est utilisée pour chaque donnée - le KMS gère cela automatiquement. Les types de clés nécessitant une rotation incluent : les CMKs (Customer Managed Keys) dans les KMS cloud (rotation automatique configurée sur 1 an par défaut, recommandée tous les 90 jours pour les données sensibles), les Data Encryption Keys (DEKs) utilisées dans le chiffrement d'enveloppe (rotation à chaque écriture, transparente pour l'application), les clés SSH (rotation recommandée tous les 90 jours, révocation immédiate des clés des employés partis), les tokens d'API (rotation à chaque incident de sécurité et tous les 90 jours), et les certificats TLS (rotation obligatoire avant expiration, automatisée avec Let's Encrypt ou ACM). Les risques liés à l'absence de rotation incluent : une clé compromise offrant un accès permanent aux données chiffrées (la rotation limite la fenêtre d'exposition), l'accumulation de clés compromises inconnues (audit impossible sans rotation régulière), et la non-conformité aux réglementations imposant la rotation (PCI-DSS Requirement 3.7). AWS KMS supporte la rotation automatique des clés CMK tous les 365 jours. Azure Key Vault supporte la rotation automatique des clés avec notification pre-expiration et déclenchement via des Event Grid events pour automatiser la rotation des secrets. GCP Cloud KMS supporte la rotation programmée avec une rotation_period configurable.

Rotation automatique dans les KMS cloud

AWS KMS : activez la rotation automatique sur une CMK symétrique via aws kms enable-key-rotation --key-id KEY_ID. La rotation s'effectue annuellement. Pour une rotation plus fréquente, utilisez la rotation manuelle (créez une nouvelle CMK, ré-encryptez les données, désactivez l'ancienne). Azure Key Vault : configurez Rotation Policy sur une clé (rotation tous les 90 jours, alerte 30 jours avant expiration). GCP Cloud KMS : définissez rotation_period dans la création de clé (ex: 7776000s pour 90 jours, next_rotation_time défini).

Stratégie de ré-encryption

La rotation d'une CMK ne ré-encrypte pas automatiquement les données existantes. Planifiez une ré-encryption périodique des données critiques : listez les données chiffrées avec les anciennes versions de clés, décryptez puis ré-encryptez avec la version de clé actuelle. Sur AWS, kms.ReEncrypt() permet de ré-encrypter sans exposer les données en clair. Cette ré-encryption garantit que même si une ancienne version de clé est compromise, les données ne sont plus déchiffrables avec elle.

Rotation des secrets applicatifs

Automatisez la rotation des secrets applicatifs (mots de passe DB, tokens API) avec les services managés : AWS Secrets Manager native supporte la rotation automatique pour RDS, DocumentDB, ElastiCache et les secrets personnalisés via Lambda. Azure Key Vault avec Event Grid trigger une Logic App ou une Function Azure à la rotation. GCP Secret Manager via Pub/Sub notification déclenche une Cloud Function. Ces automatisations éliminent les rotations manuelles sujettes à l'oubli ou à l'erreur.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis