Aller au contenu

Enregistrer et gérer les clés cryptographiques

S'applique à
  • Propriétaires
  • Administrateurs
  • Gestionnaires
Avant de commencer
  • Vous êtes propriétaire, administrateur ou gestionnaire du compte
  • Vous avez à portée la référence KMS ou l'identifiant de la clé — jamais le matériel de la clé lui-même

L’inventaire des clés cryptographiques consigne uniquement des métadonnées sur les clés qui protègent vos données — leur algorithme, ce qu’elles protègent, qui les détient et quand elles doivent tourner. Il ne stocke jamais le matériel des clés. Chaque entrée porte ses dépositaires, son calendrier de rotation et son historique de cycle de vie, afin que vous puissiez apporter la preuve de la conformité PCI-DSS v4.0 Req 3.7.

Retrouvez cette fonction sous GouvernanceClés cryptographiques. Le poste comporte trois onglets : Inventaire, Rotation à effectuer et PCI.

Inventaire des clés cryptographiques affichant trois clés avec leur algorithme, leur usage, le badge CDE, le statut, le nombre de dépositaires et la date de prochaine rotation.
  1. Dans Inventaire, sélectionnez Ajouter une clé.
  2. Saisissez l’Identifiant de clé — une référence ou un alias KMS, par exemple aws-kms:alias/prod-cardholder-dek. Pas la clé elle-même.
  3. Choisissez l’Algorithme — AES-256, RSA-2048, RSA-4096, EC-P256, EC-P384, HMAC-SHA256 ou Autre.
  4. Choisissez l’Usage — Chiffrement de données, Chiffrement de clé, Signature, Authentification, TLS, Chiffrement de base de données ou Chiffrement de sauvegarde.
  5. Choisissez le fournisseur KMS — AWS KMS, Azure Key Vault, GCP KMS, HSM sur site ou Coffre logiciel.
  6. Pour un HSM sur site, sélectionnez l’actif HSM qui héberge la clé. Il est requis pour les clés sur site.
  7. Ajoutez une Description des données protégées — ce que cette clé protège.
  8. Renseignez la Cryptopériode (jours) — la fréquence à laquelle la clé doit tourner. Le serveur applique par défaut 365 jours pour les clés CDE et 730 sinon.
  9. Ajoutez les Dépositaires — un membre de l’équipe et un rôle (Principal, Suppléant ou Détenteur de connaissance partagée) pour chacun.
  10. Enregistrez la clé.

L’identifiant, l’algorithme, l’usage et le fournisseur sont figés une fois la clé créée. La modification ultérieure d’une clé permet de réviser la description des données protégées et la cryptopériode, et d’ajouter des dépositaires — les dépositaires sont en ajout seul et ne peuvent pas être retirés.

Clés concernées par les données de titulaires de carte (CDE)

Section intitulée « Clés concernées par les données de titulaires de carte (CDE) »

Activez la Portée CDE pour une clé qui protège des données de titulaires de carte PCI. Une clé CDE ne peut pas être activée tant qu’elle ne remplit pas les quatre exigences :

  • Connaissance partagée est activée.
  • Double contrôle est activé.
  • Sa cryptopériode est de 365 jours ou moins.
  • Elle compte au moins deux dépositaires ayant accusé réception.

Le formulaire affiche une liste de contrôle en temps réel par rapport à ces quatre points, et la page de détail de la clé conserve la même preuve. Une clé CDE comptant moins de deux dépositaires ayant accusé réception est signalée comme une lacune de couverture.

Chaque dépositaire est un membre nommé de l’équipe assorti d’un rôle. Un dépositaire confirme ses responsabilités en accusant réception de la clé et en joignant un PDF d’accusé de réception signé (Req 3.7.9).

Seul un dépositaire nommé de la clé peut en accuser réception, et uniquement pour lui-même — ouvrez la clé et choisissez Accuser réception de la garde. L’accusé de réception est ce qui compte pour l’exigence de deux dépositaires d’une clé CDE.

La rotation est une cérémonie à deux personnes.

  1. Ouvrez la clé et sélectionnez Rotation.
  2. Choisissez un Initiateur et un Approbateur — deux dépositaires différents de la clé (double contrôle).
  3. Saisissez un Nouvel identifiant de clé — là encore, jamais le matériel de la clé.
  4. Choisissez la Méthode de rotation — KMS automatique ou Cérémonie manuelle.
  5. Éventuellement, joignez un PDF de compte rendu de cérémonie et ajoutez des notes.
  6. Confirmez la rotation.

L’approbateur doit être un dépositaire différent de l’initiateur ; sinon, le poste ne vous laissera pas effectuer la rotation.

L’onglet Rotation à effectuer liste les clés actives et en attente de rotation à effectuer dans les 30 jours, les plus proches en premier, et permet de lancer la rotation directement depuis la ligne. Les clés en retard s’affichent en rouge ; les clés à effectuer bientôt s’affichent en orange.

La mise hors service décommissionne une clé. Ouvrez-la, choisissez Mettre hors service et indiquez un motif — il est obligatoire. La clé reste dans l’inventaire comme enregistrement historique mais ne peut plus faire l’objet d’une rotation ni être modifiée.

Marquer une clé comme compromise est une action d’urgence réservée au propriétaire ou à l’administrateur — les gestionnaires ne peuvent pas le faire. Ouvrez la clé, choisissez Compromettre, indiquez un motif et retapez l’identifiant de la clé pour confirmer. C’est terminal : la clé ne peut plus faire l’objet d’une rotation ni être modifiée, et ses dépositaires sont notifiés. Cette action est irréversible.

ActiveEn attente de rotation, puis soit Hors service, soit Compromise. Hors service et Compromise sont terminaux — une clé dans l’un de ces états ne peut plus être modifiée.

L’onglet PCI constitue votre preuve PCI-DSS v4.0 Req 3.7 pour les clés protégeant les données de compte stockées. Il totalise vos clés et les ventile par CDE actives, rotation en retard, à effectuer bientôt (30 jours) et lacunes de couverture des dépositaires, ainsi que des comptes par statut et par usage.

Les propriétaires, administrateurs et gestionnaires gèrent l’inventaire des clés. Les gestionnaires peuvent tout faire sauf marquer une clé comme compromise, réservé aux propriétaires et administrateurs. Les rôles inférieurs n’ont pas accès à cet inventaire.