For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/observability/logs-data-platform/cold-storage-encryption.md.

Chiffrer vos archives de logs

Voir en Markdown

Sécurisez vos logs stockés à froid en les chiffrant avec votre clé publique PGP

Objectif

Grâce à la fonctionnalité de stockage à froid, vous pouvez générer des archives quotidiennes pour vos flux de logs.

En complément, vous pouvez sécuriser ces archives en les chiffrant avec une ou plusieurs de vos clés publiques PGP. Seul le propriétaire des clés privées pourra déchiffrer et consulter le contenu des archives.

Prérequis

Voici ce dont vous avez besoin pour commencer :

  • Un flux avec le stockage à froid activé. Vous pouvez suivre ce tutoriel sur le stockage à froid pour le configurer.
  • Une paire de clés PGP existante, ou une machine disposant du binaire gpg pour en générer une nouvelle.

En pratique

Obtenir une clé publique PGP

Tout d'abord, vous avez besoin d'une paire de clés PGP. Vous pouvez utiliser une paire existante ou en créer une nouvelle. Les deux cas sont documentés ci-dessous. Les seules restrictions que nous imposons concernant cette paire de clés sont :

  • utiliser RSA 4096 ou ECC avec la courbe Curve 25519 comme algorithmes de clé publique
  • la clé ne doit avoir aucune date d'expiration
Warning

Seule votre clé publique doit être partagée avec OVHcloud. Vous ne devez jamais partager votre clé privée, et personne chez OVHcloud ne vous demandera jamais votre clé privée.

Utiliser une clé publique PGP existante

Si vous disposez déjà de paires de clés PGP, vous pouvez les lister avec la commande suivante :

$ gpg --list-secret-keys
-----------------------
sec   ed25519 2023-03-07 [SC]
      448940C5335D1D278788F4AF67336C97696A1BE0
uid           [ultimate] John Smith <john@smith.org>
ssb   cv25519 2023-03-07 [E]

sec   rsa3072 2023-03-07 [SC] [expires: 2025-03-06]
      A742F6D3566178F008066E252BE29904DDDA4BA1
uid           [ultimate] Robert Dupont <robert@dupont.org>
ssb   rsa3072 2023-03-07 [E] [expires: 2025-03-06]

Nous avons ici deux paires de clés :

  • Une pour John Smith <john@smith.org>, dont l'empreinte est 448940C5335D1D278788F4AF67336C97696A1BE0, qui est une clé EdDSA/ECDH (ed25519/cv25519), et qui n'a aucune date d'expiration
    • Cette clé est utilisable pour le chiffrement du stockage à froid
  • Une pour Robert Dupont <robert@dupont.org>, dont l'empreinte est A742F6D3566178F008066E252BE29904DDDA4BA1, qui est une clé RSA 3072, et qui expire le 2025-03-06
    • Cette clé N'EST PAS utilisable pour le chiffrement du stockage à froid, car elle utilise du RSA < 4096 et possède une date d'expiration

Une fois que vous avez identifié une clé correspondant à nos restrictions, vous pouvez exporter la clé publique dans un format ASCII armored à l'aide de la commande suivante, en utilisant son empreinte :

# Remplacez l'empreinte ci-dessous par celle de votre clé
$ gpg --armor --export 448940C5335D1D278788F4AF67336C97696A1BE0
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=htfS
-----END PGP PUBLIC KEY BLOCK-----

Si aucune de vos paires de clés existantes n'est compatible, générez-en simplement une nouvelle comme expliqué ci-dessous.

Générer une nouvelle clé publique PGP

Assurez-vous d'avoir GnuPG/gpg >= 2.1.x installé :

$ gpg --version
gpg (GnuPG) 2.2.27

Générons maintenant votre nouvelle paire de clés. Une clé EdDSA/ECDH avec la courbe Curve 25519 dans cet exemple :

$ gpg --expert --full-gen-key
gpg (GnuPG) 2.2.27; Copyright (C) 2021 Free Software Foundation, Inc.
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.

Please select what kind of key you want:
   (1) RSA and RSA (default)
   (2) DSA and Elgamal
   (3) DSA (sign only)
   (4) RSA (sign only)
   (7) DSA (set your own capabilities)
   (8) RSA (set your own capabilities)
   (9) ECC and ECC
  (10) ECC (sign only)
  (11) ECC (set your own capabilities)
  (13) Existing key
  (14) Existing key from card
Your selection? 9

Please select which elliptic curve you want:
   (1) Curve 25519
   (3) NIST P-256
   (4) NIST P-384
   (5) NIST P-521
   (6) Brainpool P-256
   (7) Brainpool P-384
   (8) Brainpool P-512
   (9) secp256k1
Your selection? 1

Please specify how long the key should be valid.
         0 = key does not expire
      <n>  = key expires in n days
      <n>w = key expires in n weeks
      <n>m = key expires in n months
      <n>y = key expires in n years
Key is valid for? (0) 0
Key does not expire at all

Is this correct? (y/N) y

GnuPG needs to construct a user ID to identify your key.

Real name: Roberto Cruz
Email address: roberto@cruz.org
Comment:
You selected this USER-ID:
    "Roberto Cruz <roberto@cruz.org>"

Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

We need to generate a lot of random bytes. It is a good idea to perform
some other action (type on the keyboard, move the mouse, utilize the
disks) during the prime generation; this gives the random number
generator a better chance to gain enough entropy.

gpg: /root/.gnupg/trustdb.gpg: trustdb created
gpg: key A7109E653C115379 marked as ultimately trusted
gpg: directory '/root/.gnupg/openpgp-revocs.d' created
gpg: revocation certificate stored as '/root/.gnupg/openpgp-revocs.d/E9136DAF94BD3D708C855124A7109E653C115379.rev'
public and secret key created and signed.

pub   ed25519 2023-03-07 [SC]
      E9136DAF94BD3D708C855124A7109E653C115379
uid                      Roberto Cruz <roberto@cruz.org>
sub   cv25519 2023-03-07 [E]
Info

Lorsque le système vous invite à choisir une phrase de passe, vous êtes libre d'en définir une ou de laisser le champ vide pour n'en avoir aucune. Si vous choisissez d'utiliser une phrase de passe, veillez à la stocker dans un gestionnaire de mots de passe, car elle sera nécessaire pour déchiffrer vos archives.

Félicitations, votre clé est maintenant générée. Vous pouvez à présent exporter la clé publique dans un format ASCII armored à l'aide de la commande suivante :

# Remplacez l'empreinte ci-dessous par celle affichée à la fin de la génération de votre clé
$ gpg --armor --export E9136DAF94BD3D708C855124A7109E653C115379
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=M7xS
-----END PGP PUBLIC KEY BLOCK-----

Enregistrer votre clé publique PGP dans votre compte Logs Data Platform

Sur la page d'accueil de votre service Logs Data Platform, en bas à gauche, vous trouverez un panneau Configuration. Dans ce panneau, sur la ligne PGP encryption keys, cliquez sur le bouton ... puis sur Modifier :

Page d'accueil

Vous arriverez sur la page PGP encryption keys, où vous pouvez gérer vos clés. C'est depuis cette page que vous pouvez ajouter, supprimer ou consulter les détails de vos clés de chiffrement PGP. Vous pouvez également y voir combien d'archives ont été chiffrées avec une clé donnée.

Vous verrez peut-être des clés nommées LDP Recovery key <cluster name>, que vous n'avez pas ajoutées vous-même. Nous évoquerons ces clés de récupération LDP plus loin dans cette documentation.

Page d'accueil des clés PGP

Pour enregistrer votre clé publique PGP dans votre compte Logs Data Platform, cliquez sur le bouton Ajouter une clé de chiffrement PGP. Vous arriverez sur un formulaire dans lequel vous devez remplir trois champs :

  • Name : il s'agit du nom d'affichage de cette clé publique PGP au sein des systèmes OVHcloud. Il peut être identique à l'UID de votre clé PGP (généralement Prénom Nom <email>), mais peut aussi être totalement différent. Comme il s'agit uniquement d'un nom d'affichage, indiquez ce qui vous convient.
  • Fingerprint : l'empreinte de votre clé PGP, dans sa version hexadécimale à 40 caractères. Dans l'exemple ci-dessus où nous avons généré une nouvelle clé, il s'agit de E9136DAF94BD3D708C855124A7109E653C115379.
  • Content : le contenu ASCII armored de votre clé PGP publique. Copiez-collez ici le bloc complet commençant par -----BEGIN PGP PUBLIC KEY BLOCK----- et se terminant par -----END PGP PUBLIC KEY BLOCK-----.

Même si l'empreinte peut être déduite du contenu de la clé publique PGP, nous vous demandons de préciser les deux afin d'être certains à 100 % que vous ajoutez la bonne clé.

Ajouter une nouvelle clé PGP

Cliquez ensuite sur Sauvegarder.

Si un problème est détecté avec votre clé publique (algorithme non pris en charge, incohérence entre l'empreinte et le contenu de la clé, etc.), un message d'erreur explicite s'affichera.

Mettre à jour la configuration de stockage à froid de votre flux pour utiliser le chiffrement

Maintenant que vous avez ajouté votre clé publique PGP à votre compte Logs Data Platform, vous pouvez l'utiliser dans les configurations de stockage à froid de vos flux.

Pour cela, allez dans l'onglet Data Stream, sélectionnez le flux pour lequel vous souhaitez activer le chiffrement du stockage à froid, cliquez sur le bouton ... puis sur Modifier.

  • Assurez-vous que l'option Enable long-term storage est cochée. Vous pouvez consulter la documentation sur la fonctionnalité de stockage à froid pour en savoir plus sur chacun de ses champs.
  • Cochez l'option Encrypt archives with my PGP encryption keys
  • Sélectionnez chaque clé de chiffrement PGP avec laquelle vous souhaitez que votre archive soit chiffrée
  • Cliquez sur Sauvegarder
Mettre à jour la configuration du flux

C'est terminé : désormais, chaque archive produite par ce flux sera chiffrée avec les clés sélectionnées (n'oubliez pas que les archives sont produites 2 jours après l'envoi des logs).

Info

Pour un flux donné, vous pouvez sélectionner jusqu'à cinq de vos clés de chiffrement (les clés de récupération LDP ne sont pas comptées parmi ces cinq clés). Une même clé de chiffrement peut être utilisée dans plusieurs configurations de stockage à froid.

Savoir quelle clé a servi à chiffrer quelle archive

Dans l'onglet Data Stream, vous pouvez voir combien d'archives existent pour chaque flux. Sur un flux pour lequel vous avez des archives, cliquez sur le bouton ... puis sur Archives.

Liste des archives

Dans cette liste d'archives, vous pouvez voir une colonne PGP encryption keys.

  • si des noms de clés y figurent, cela signifie que cette archive est chiffrée avec ces clés
  • si aucun nom de clé n'y figure, cela signifie que cette archive n'est pas chiffrée du tout

Télécharger et déchiffrer vos archives

Une fois vos archives chiffrées disponibles, vous pouvez les récupérer en suivant ce tutoriel. Pour déchiffrer une archive donnée, vous pouvez utiliser gpg sur une machine sur laquelle votre clé privée est présente :

$ ls
2022-11-15.zst.pgp

$ gpg --output 2022-11-15.zst --decrypt 2022-11-15.zst.pgp
gpg: encrypted with 4096-bit RSA key, ID 97B70793B8270D80, created 2022-05-10
      "John Smith <john.smith@corp.acme.org>"

$ ls
2022-11-15.zst  2022-11-15.zst.pgp

La clé de récupération LDP

Désormais, les archives de votre flux sont chiffrées avec vos clés publiques PGP, et seul le propriétaire des clés privées associées peut déchiffrer les archives.

Mais peut-être craignez-vous de perdre l'accès à vos clés privées ou à votre phrase de passe. Dans un tel cas, vous ne pourrez plus déchiffrer vos archives, ni consulter leur contenu.

Pour éviter une telle situation, nous proposons les LDP Recovery Keys. Ce sont également des clés publiques PGP que vous pouvez utiliser dans votre configuration de stockage à froid, mais dont les clés privées sont détenues par OVHcloud. Ainsi, si vous choisissez d'utiliser les LDP Recovery Keys en complément de vos propres clés, et que vous perdez l'accès à vos clés privées, les équipes OVHcloud pourront tout de même déchiffrer vos archives, les rechiffrer avec vos nouvelles clés et vous renvoyer ces archives rechiffrées.

Notez que cette fonctionnalité est optionnelle : vous devez sélectionner explicitement la LDP Recovery Key dans la configuration de stockage à froid de votre flux pour en bénéficier.

Demander à OVHcloud de récupérer votre archive chiffrée

Si la situation décrite ci-dessus se produit (vous avez perdu votre clé privée, mais votre archive est également chiffrée avec la LDP Recovery Key), vous devrez contacter le support OVHcloud. Ouvrez un ticket et décrivez précisément le nom de votre service Logs Data Platform, le nom du flux et le nom de l'archive. Vous devrez également fournir une nouvelle clé de chiffrement PGP (une clé que vous avez déjà ajoutée à votre compte Logs Data Platform).

L'équipe Logs Data Platform prendra ensuite en charge votre demande.

Aller plus loin

Cette page vous a-t-elle aidé ?