Chiffrement d'enveloppe
Chiffrement d'enveloppe : schéma de chiffrement à deux niveaux. Une clé de données (DEK, Data Encryption Key), générée pour un objet ou un lot, chiffre les données ; elle est ensuite chiffrée (« enveloppée ») par une clé de chiffrement de clés (KEK, Key Encryption Key), qui ne quitte jamais le service de gestion de clés (KMS). La DEK enveloppée est stockée avec les données ; la DEK en clair ne vit qu'en mémoire, le temps de l'opération.
Le schéma permet de tourner la KEK sans rechiffrer les données (seules les DEK sont réenveloppées), de ne confier au KMS que de petites opérations, et de rendre toutes les données illisibles en détruisant la KEK (effacement cryptographique). Scaleway Key Manager, AWS KMS, Cloud KMS et Azure Key Vault reposent tous sur ce principe.
Dans les cours
- Cloud souverain : choisir et justifier, leçon 5 : Réduire la dépendance : clés, standards et plan de sortie
- Scaleway en pratique, leçon 8 : Secret Manager