Chiffrer vos archives de logs
Sécurisez vos logs stockés à froid en les chiffrant avec votre clé publique PGP
Objectif
Grâce à la fonctionnalité de stockage à froid, vous pouvez générer des archives quotidiennes pour vos flux de logs.
En complément, vous pouvez sécuriser ces archives en les chiffrant avec une ou plusieurs de vos clés publiques PGP. Seul le propriétaire des clés privées pourra déchiffrer et consulter le contenu des archives.
Prérequis
Voici ce dont vous avez besoin pour commencer :
- Un flux avec le stockage à froid activé. Vous pouvez suivre ce tutoriel sur le stockage à froid pour le configurer.
- Une paire de clés PGP existante, ou une machine disposant du binaire
gpgpour en générer une nouvelle.
En pratique
Obtenir une clé publique PGP
Tout d'abord, vous avez besoin d'une paire de clés PGP. Vous pouvez utiliser une paire existante ou en créer une nouvelle. Les deux cas sont documentés ci-dessous. Les seules restrictions que nous imposons concernant cette paire de clés sont :
- utiliser RSA 4096 ou ECC avec la courbe Curve 25519 comme algorithmes de clé publique
- la clé ne doit avoir aucune date d'expiration
Seule votre clé publique doit être partagée avec OVHcloud. Vous ne devez jamais partager votre clé privée, et personne chez OVHcloud ne vous demandera jamais votre clé privée.
Utiliser une clé publique PGP existante
Si vous disposez déjà de paires de clés PGP, vous pouvez les lister avec la commande suivante :
Nous avons ici deux paires de clés :
- Une pour
John Smith <john@smith.org>, dont l'empreinte est448940C5335D1D278788F4AF67336C97696A1BE0, qui est une clé EdDSA/ECDH (ed25519/cv25519), et qui n'a aucune date d'expiration- Cette clé est utilisable pour le chiffrement du stockage à froid
- Une pour
Robert Dupont <robert@dupont.org>, dont l'empreinte estA742F6D3566178F008066E252BE29904DDDA4BA1, qui est une clé RSA 3072, et qui expire le2025-03-06- Cette clé N'EST PAS utilisable pour le chiffrement du stockage à froid, car elle utilise du RSA < 4096 et possède une date d'expiration
Une fois que vous avez identifié une clé correspondant à nos restrictions, vous pouvez exporter la clé publique dans un format ASCII armored à l'aide de la commande suivante, en utilisant son empreinte :
Si aucune de vos paires de clés existantes n'est compatible, générez-en simplement une nouvelle comme expliqué ci-dessous.
Générer une nouvelle clé publique PGP
Assurez-vous d'avoir GnuPG/gpg >= 2.1.x installé :
Générons maintenant votre nouvelle paire de clés. Une clé EdDSA/ECDH avec la courbe Curve 25519 dans cet exemple :
Lorsque le système vous invite à choisir une phrase de passe, vous êtes libre d'en définir une ou de laisser le champ vide pour n'en avoir aucune. Si vous choisissez d'utiliser une phrase de passe, veillez à la stocker dans un gestionnaire de mots de passe, car elle sera nécessaire pour déchiffrer vos archives.
Félicitations, votre clé est maintenant générée. Vous pouvez à présent exporter la clé publique dans un format ASCII armored à l'aide de la commande suivante :
Enregistrer votre clé publique PGP dans votre compte Logs Data Platform
Sur la page d'accueil de votre service Logs Data Platform, en bas à gauche, vous trouverez un panneau Configuration. Dans ce panneau, sur la ligne PGP encryption keys, cliquez sur le bouton ... puis sur Modifier :
Vous arriverez sur la page PGP encryption keys, où vous pouvez gérer vos clés.
C'est depuis cette page que vous pouvez ajouter, supprimer ou consulter les détails de vos clés de chiffrement PGP. Vous pouvez également y voir combien d'archives ont été chiffrées avec une clé donnée.
Vous verrez peut-être des clés nommées LDP Recovery key <cluster name>, que vous n'avez pas ajoutées vous-même. Nous évoquerons ces clés de récupération LDP plus loin dans cette documentation.
Pour enregistrer votre clé publique PGP dans votre compte Logs Data Platform, cliquez sur le bouton Ajouter une clé de chiffrement PGP.
Vous arriverez sur un formulaire dans lequel vous devez remplir trois champs :
- Name : il s'agit du nom d'affichage de cette clé publique PGP au sein des systèmes OVHcloud. Il peut être identique à l'UID de votre clé PGP (généralement
Prénom Nom <email>), mais peut aussi être totalement différent. Comme il s'agit uniquement d'un nom d'affichage, indiquez ce qui vous convient. - Fingerprint : l'empreinte de votre clé PGP, dans sa version hexadécimale à 40 caractères. Dans l'exemple ci-dessus où nous avons généré une nouvelle clé, il s'agit de
E9136DAF94BD3D708C855124A7109E653C115379. - Content : le contenu ASCII armored de votre clé PGP publique. Copiez-collez ici le bloc complet commençant par
-----BEGIN PGP PUBLIC KEY BLOCK-----et se terminant par-----END PGP PUBLIC KEY BLOCK-----.
Même si l'empreinte peut être déduite du contenu de la clé publique PGP, nous vous demandons de préciser les deux afin d'être certains à 100 % que vous ajoutez la bonne clé.
Cliquez ensuite sur Sauvegarder.
Si un problème est détecté avec votre clé publique (algorithme non pris en charge, incohérence entre l'empreinte et le contenu de la clé, etc.), un message d'erreur explicite s'affichera.
Mettre à jour la configuration de stockage à froid de votre flux pour utiliser le chiffrement
Maintenant que vous avez ajouté votre clé publique PGP à votre compte Logs Data Platform, vous pouvez l'utiliser dans les configurations de stockage à froid de vos flux.
Pour cela, allez dans l'onglet Data Stream, sélectionnez le flux pour lequel vous souhaitez activer le chiffrement du stockage à froid, cliquez sur le bouton ... puis sur Modifier.
- Assurez-vous que l'option
Enable long-term storageest cochée. Vous pouvez consulter la documentation sur la fonctionnalité de stockage à froid pour en savoir plus sur chacun de ses champs. - Cochez l'option
Encrypt archives with my PGP encryption keys - Sélectionnez chaque clé de chiffrement PGP avec laquelle vous souhaitez que votre archive soit chiffrée
- Cliquez sur
Sauvegarder
C'est terminé : désormais, chaque archive produite par ce flux sera chiffrée avec les clés sélectionnées (n'oubliez pas que les archives sont produites 2 jours après l'envoi des logs).
Pour un flux donné, vous pouvez sélectionner jusqu'à cinq de vos clés de chiffrement (les clés de récupération LDP ne sont pas comptées parmi ces cinq clés). Une même clé de chiffrement peut être utilisée dans plusieurs configurations de stockage à froid.
Savoir quelle clé a servi à chiffrer quelle archive
Dans l'onglet Data Stream, vous pouvez voir combien d'archives existent pour chaque flux. Sur un flux pour lequel vous avez des archives, cliquez sur le bouton ... puis sur Archives.
Dans cette liste d'archives, vous pouvez voir une colonne PGP encryption keys.
- si des noms de clés y figurent, cela signifie que cette archive est chiffrée avec ces clés
- si aucun nom de clé n'y figure, cela signifie que cette archive n'est pas chiffrée du tout
Télécharger et déchiffrer vos archives
Une fois vos archives chiffrées disponibles, vous pouvez les récupérer en suivant ce tutoriel.
Pour déchiffrer une archive donnée, vous pouvez utiliser gpg sur une machine sur laquelle votre clé privée est présente :
La clé de récupération LDP
Désormais, les archives de votre flux sont chiffrées avec vos clés publiques PGP, et seul le propriétaire des clés privées associées peut déchiffrer les archives.
Mais peut-être craignez-vous de perdre l'accès à vos clés privées ou à votre phrase de passe. Dans un tel cas, vous ne pourrez plus déchiffrer vos archives, ni consulter leur contenu.
Pour éviter une telle situation, nous proposons les LDP Recovery Keys. Ce sont également des clés publiques PGP que vous pouvez utiliser dans votre configuration de stockage à froid, mais dont les clés privées sont détenues par OVHcloud. Ainsi, si vous choisissez d'utiliser les LDP Recovery Keys en complément de vos propres clés, et que vous perdez l'accès à vos clés privées, les équipes OVHcloud pourront tout de même déchiffrer vos archives, les rechiffrer avec vos nouvelles clés et vous renvoyer ces archives rechiffrées.
Notez que cette fonctionnalité est optionnelle : vous devez sélectionner explicitement la LDP Recovery Key dans la configuration de stockage à froid de votre flux pour en bénéficier.
Demander à OVHcloud de récupérer votre archive chiffrée
Si la situation décrite ci-dessus se produit (vous avez perdu votre clé privée, mais votre archive est également chiffrée avec la LDP Recovery Key), vous devrez contacter le support OVHcloud. Ouvrez un ticket et décrivez précisément le nom de votre service Logs Data Platform, le nom du flux et le nom de l'archive. Vous devrez également fournir une nouvelle clé de chiffrement PGP (une clé que vous avez déjà ajoutée à votre compte Logs Data Platform).
L'équipe Logs Data Platform prendra ensuite en charge votre demande.
Aller plus loin
- Pour bien démarrer : Démarrage rapide
- Documentation : Guides
- Créer un compte : Essayez !
- Hub communautaire : communauté d'utilisateurs