Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Comment StorageGRID utilise le chiffrement côté serveur

Le chiffrement côté serveur vous permet de protéger vos données au repos. StorageGRID chiffre les données lors de l'écriture de l'objet et les déchiffre lorsque vous y accédez.

Si vous souhaitez utiliser le chiffrement côté serveur, vous pouvez choisir l'une des deux options mutuellement exclusives, selon la manière dont les clés de chiffrement sont gérées :

  • SSE (chiffrement côté serveur avec des clés gérées par StorageGRID) : Lorsque vous effectuez une requête S3 pour stocker un objet, StorageGRID chiffre cet objet à l’aide d’une clé unique. Lorsque vous effectuez une requête S3 pour récupérer l’objet, StorageGRID utilise la clé stockée pour le déchiffrer.

  • SSE-C (chiffrement côté serveur avec clés fournies par le client) : Lorsque vous envoyez une requête S3 pour stocker un objet, vous fournissez votre propre clé de chiffrement. Lorsque vous récupérez un objet, vous fournissez la même clé de chiffrement dans votre requête. Si les deux clés de chiffrement correspondent, l’objet est déchiffré et vos données d’objet sont renvoyées.

    Bien que StorageGRID gère toutes les opérations de chiffrement et de déchiffrement des objets, vous devez gérer les clés de chiffrement que vous fournissez.

    Avertissement Les clés de chiffrement que vous fournissez ne sont jamais stockées. Si vous perdez une clé de chiffrement, vous perdez l'objet correspondant.
    Remarque Si un objet est chiffré avec SSE ou SSE-C, tous les paramètres de chiffrement au niveau du compartiment ou de la grille sont ignorés.

Utilisez SSE

Pour chiffrer un objet avec une clé unique gérée par StorageGRID, vous utilisez l'en-tête de requête suivant :

x-amz-server-side-encryption

${post_edited_translations.segment}

Utilisez SSE-C

${post_edited_translations.segment}

En-tête de requête Description

x-amz-server-side​-encryption​-customer-algorithm

Spécifiez l'algorithme de chiffrement. La valeur de l'en-tête doit être AES256.

x-amz-server-side​-encryption​-customer-key

Spécifiez la clé de chiffrement qui sera utilisée pour chiffrer ou déchiffrer l'objet. La valeur de la clé doit être de 256 bits, encodée en base64.

x-amz-server-side​-encryption​-customer-key-MD5

Spécifiez le condensé MD5 de la clé de chiffrement conformément à la norme RFC 1321, qui est utilisé pour s'assurer que la clé de chiffrement a été transmise sans erreur. La valeur du condensé MD5 doit être encodée en base64 sur 128 bits.

${post_edited_translations.segment}

Considérations relatives à l'utilisation du chiffrement côté serveur avec des clés fournies par le client (SSE-C)

Avant d'utiliser SSE-C, veuillez prendre en compte les points suivants :

  • ${post_edited_translations.segment}

    Avertissement StorageGRID rejette toutes les requêtes effectuées via http lors de l'utilisation de SSE-C. Pour des raisons de sécurité, vous devez considérer comme compromise toute clé que vous auriez envoyée accidentellement via http. Mettez la clé au rebut et procédez à sa rotation selon les besoins.
  • L'ETag dans la réponse n'est pas le MD5 des données de l'objet.

  • Vous devez gérer le mappage des clés de chiffrement aux objets. StorageGRID ne stocke pas les clés de chiffrement. Vous êtes responsable du suivi de la clé de chiffrement que vous fournissez pour chaque objet.

  • Si le versionnement est activé pour votre compartiment, chaque version d'objet doit disposer de sa propre clé de chiffrement. Vous êtes responsable du suivi de la clé de chiffrement utilisée pour chaque version d'objet.

  • Étant donné que vous gérez les clés de chiffrement côté client, vous devez également gérer toutes les mesures de sécurité supplémentaires, telles que la rotation des clés, côté client.

    Avertissement Les clés de chiffrement que vous fournissez ne sont jamais stockées. Si vous perdez une clé de chiffrement, vous perdez l'objet correspondant.
  • Si la réplication inter-grilles ou la réplication CloudMirror est configurée pour le compartiment, vous ne pouvez pas ingérer d'objets SSE-C. L'opération d'ingestion échouera.