Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Secret Rotation

devsecops

Définition

La Secret Rotation (rotation des secrets) est la pratique de renouvellement régulier et automatique des credentials sensibles (mots de passe, clés API, certificats, tokens d'accès) utilisés dans les systèmes d'information. Dans un contexte DevSecOps, la rotation des secrets est un contrôle fondamental de sécurité qui limite la fenêtre d'exploitation en cas de compromission d'un secret : si un attaquant obtient une clé API, sa valeur devient nulle dès la prochaine rotation. Le principe de la rotation des secrets s'oppose à la pratique répandue des secrets statiques à longue durée de vie : une clé API créée une fois et jamais changée représente une exposition permanente si elle est compromise. La rotation réduit cette exposition à la durée entre deux rotations (par exemple : des tokens expirés toutes les 24h ne peuvent être exploités que pendant 24h maximum après leur compromission). Les secrets managers modernes (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager) supportent la rotation automatique native pour de nombreux types de secrets. AWS Secrets Manager peut par exemple faire tourner automatiquement les mots de passe de bases de données RDS, les clés de chiffrement, et les tokens d'API de services AWS. La rotation est orchestrée par une Lambda function qui génère le nouveau secret, le met à jour dans la cible (base de données, service externe), et le publie dans le secrets manager. La mise en œuvre de la rotation des secrets dans les applications nécessite une architecture capable de renouveler les credentials en runtime sans coupure de service. Les patterns de "zero-downtime rotation" incluent la fenêtre de double-validité (l'ancien et le nouveau secret sont acceptés pendant une courte période de transition), les tokens à rotation progressive (les clients refetchent régulièrement le secret depuis le secrets manager), et les architectures IRSA/Workload Identity évitant les secrets statiques en utilisant des identités éphémères liées aux workloads. La fréquence de rotation est un équilibre entre sécurité (rotation fréquente) et opérabilité (risque de coupures lors des rotations). Les bonnes pratiques recommandent une rotation tous les 30 à 90 jours pour les secrets sensibles, avec rotation immédiate après tout incident de sécurité ou départ d'un collaborateur ayant accès aux secrets.

Rotation automatique avec les secrets managers

Les secrets managers modernes (Vault, AWS Secrets Manager, Azure Key Vault) proposent des mécanismes de rotation automatique native. AWS Secrets Manager orchestre la rotation via des Lambda functions prédéfinies pour les bases RDS, Aurora, DocumentDB et Redshift. HashiCorp Vault propose des "dynamic secrets" éphémères générés à la demande avec une durée de vie configurée (TTL), éliminant le besoin de rotation explicite pour certains cas d'usage.

Zero-downtime rotation : patterns d'implémentation

La rotation sans interruption de service repose sur le pattern "dual-active" : pendant la fenêtre de transition (ex : 15 minutes), l'ancien et le nouveau secret sont tous deux acceptés par la cible (base de données, service). Les applications qui utilisent des secrets dynamiques (refetch régulier depuis le vault) s'adaptent automatiquement. Pour les secrets statiques dans les variables d'environnement, un redémarrage progressif (rolling update Kubernetes) peut être nécessaire.

Déclencheurs de rotation d'urgence

Certains événements doivent déclencher une rotation immédiate hors du cycle planifié : détection d'un secret dans un dépôt git (même privé), départ d'un employé ayant accès aux secrets, alerte de compromission de l'environnement, ou notification d'un fournisseur tiers. Un runbook de rotation d'urgence documente les étapes précises (identifier tous les systèmes utilisant le secret, déclencher la rotation, vérifier le bon fonctionnement, auditer les accès récents au secret compromis).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis