Chiffrer un volume Block Storage avec LUKS
Découvrez comment chiffrer un volume Block Storage avec LUKS et utiliser votre propre clé de chiffrement (CMK) stockée dans OKMS
Objectif
Les volumes Block Storage OVHcloud peuvent être chiffrés au repos grâce à LUKS. La clé de chiffrement — appelée clé de service, ou « Service Key » dans l'espace client — est générée et stockée dans OVHcloud Key Management Service (OKMS).
Par défaut, cette clé de service est entièrement générée et gérée par OVHcloud : il vous suffit de commander un type de volume chiffré (-luks) et OVHcloud s'occupe du reste. En option, vous pouvez à la place utiliser une clé gérée par le client (CMK, pour Customer-Managed Key) : une clé de service que vous créez et contrôlez vous-même dans votre propre domaine OKMS, y compris sa suspension et sa suppression.
Ce guide rappelle d'abord le fonctionnement du chiffrement LUKS par défaut (géré par OVHcloud), puis explique comment passer à une clé gérée par le client (CMK).
Les volumes chiffrés (LUKS) ont un impact sur les performances d'environ 10 % par rapport à des volumes équivalents non chiffrés.
Chiffrement par défaut (clé gérée par OVHcloud)
Pour chiffrer un volume Block Storage avec la clé par défaut gérée par OVHcloud, commandez la variante chiffrée de n'importe quel type de volume (classic-luks, high-speed-luks, high-speed-gen2-luks) — depuis l'espace client ou avec les outils décrits dans le guide « Créer et configurer un disque supplémentaire sur une instance ». OVHcloud génère et gère automatiquement la clé de service dans OKMS : il n'y a aucun domaine OKMS à créer, aucune clé de service à gérer, et aucune politique IAM à configurer.
Une fois attaché à votre instance, un volume chiffré se comporte comme un volume standard — le chiffrement et le déverrouillage sont entièrement automatisés par l'infrastructure OVHcloud. Consultez le guide « Migrer un volume Block Storage vers un volume chiffré LUKS » si vous devez chiffrer un volume existant, non chiffré.
Ne modifiez pas et ne supprimez pas la clé générée automatiquement et associée à un volume -luks. Cela rendrait les données de ce volume, ainsi que tous ses snapshots, définitivement irrécupérables.
Le reste de ce guide couvre l'alternative de la clé gérée par le client (CMK).
Utiliser une clé gérée par le client (CMK)
La plupart des étapes ci-dessous sont documentées de 2 manières :
- depuis l'espace client OVHcloud, disponible dès aujourd'hui pour les opérations OKMS et IAM ;
- via l'API OVHcloud ou le CLI OpenStack, seuls moyens actuels de créer le volume Block Storage chiffré lui-même. La prise en charge de la création de volume avec une CMK depuis l'espace client sera bientôt disponible.
Prérequis
Ces prérequis concernent uniquement le mécanisme de clé gérée par le client (CMK) ci-dessous.
- Disposer d'un compte OVHcloud actif avec les droits suffisants pour gérer IAM, OKMS et Block Storage.
- Disposer d'un accès à l'API avec des identifiants valides — un jeton Bearer (OAuth2 via un compte de service IAM) ou l'authentification classique par clé d'application / signature. Consultez le guide « Premiers pas avec les API OVHcloud ».
- En option, avoir installé et configuré le CLI OpenStack pour la région cible, comme alternative à l'API OVHcloud pour créer le volume. Consultez le guide « Préparer l'environnement pour utiliser l'API OpenStack ».
- Disposer des permissions IAM appropriées pour créer des politiques et les associer aux NIC OVHcloud — en particulier l'action
account:apiovh:iam/policy/create.
Accès à l'espace client OVHcloud
Politiques :
- Lien direct :
- Pour accéder à vos services :
Identité, Sécurité & Opérations>Politiques
Key Management Service :
- Lien direct :
- Pour accéder à vos services :
Identité, Sécurité & Opérations>Key Management Service> Sélectionnez votre domaine OKMS
En pratique
Chaque étape ci-dessous présente les interfaces disponibles sous forme d'onglets : espace client OVHcloud, API OVHcloud ou CLI OpenStack.
Pour les appels API, l'URL de base est https://api.eu.ovhcloud.com en Europe et https://api.ca.ovhcloud.com au Canada, chacune servant les endpoints /v1/* et /v2/*.
Étape 1 : créer un domaine OKMS
Un domaine OKMS est un espace de nommage logique dans OKMS qui contient vos clés de service. Chaque domaine est associé à une région spécifique.
Un domaine OKMS se commande en tant que service depuis l'espace client OVHcloud ; l'API OVHcloud sert ensuite à en récupérer l'identifiant.
Pour commander un domaine OKMS, suivez la section « Commander votre KMS » du guide « Premiers pas avec OVHcloud Key Management Service (KMS) ».
Notez l'ID de votre domaine OKMS (okms_domain_id / domainId). Vous en avez besoin lors de la création du volume LUKS à l'étape 4.
Étape 2 : créer une clé de service
Une clé de service est une clé cryptographique stockée dans votre domaine OKMS. Le service Block Storage l'utilise pour générer et protéger les clés de chiffrement des données (DEK) qui chiffrent vos volumes.
Pour créer la clé de service, suivez la section « Créer une clé de chiffrement » du guide « Premiers pas avec OVHcloud Key Management Service (KMS) », et configurez les paramètres suivants :
Une fois créée, notez l'ID de la clé de service (okms_servicekey_id / serviceKeyId).
Pourquoi wrap / unwrap ? Le service Block Storage utilise la clé de service pour envelopper (wrap, chiffrer) la clé de chiffrement des données (DEK) générée avant de la stocker, et pour la désenvelopper (unwrap, déchiffrer) lorsqu'il faut accéder au volume. La clé de service elle-même ne quitte jamais OKMS.
BYOK. Plutôt que de laisser OKMS générer la clé de service, vous pouvez importer votre propre matériel de clé grâce à Bring Your Own Key (BYOK), qui encapsule la clé avec une paire de clés de transport RSA afin qu'elle ne circule jamais en clair.
Étape 3 : déléguer l'accès via une politique IAM
Pour permettre aux services OpenStack d'OVHcloud de créer et d'utiliser des volumes LUKS avec votre clé, vous devez accorder des permissions IAM spécifiques au NIC OVHcloud associé au service Block Storage dans votre région.
3.1 Identifier le NIC OVHcloud de votre région
Chaque région OVHcloud dispose d'un NIC interne dédié que le service Block Storage utilise pour interagir avec OKMS :
Si votre région n'apparaît pas dans cette liste, contactez le support OVHcloud pour obtenir le bon NIC.
3.2 Créer la politique IAM
Créez une nouvelle politique IAM depuis l'espace client, comme décrit dans le guide « Comment utiliser les politiques IAM depuis votre espace client », et configurez-la avec les valeurs suivantes :
3.3 Actions à autoriser
Sous Key Management Service (OKMS) / Service Keys, dans la catégorie OPERATE :
Étape 4 : créer le volume LUKS
La création de volume avec une CMK est actuellement disponible uniquement via l'API (API OVHcloud ou CLI OpenStack). La prise en charge depuis l'espace client sera bientôt disponible.
Créez le volume LUKS avec l'appel API suivant :
Payload :
Étape 5 : utiliser le volume
Une fois créé, un volume chiffré LUKS avec CMK se comporte comme un volume Block Storage OVHcloud standard : vous l'attachez et le détachez comme n'importe quel autre. La suppression du volume ne supprime pas votre clé de service.
Disponibilité de la clé. Si votre clé de service est supprimée dans OKMS, un volume actuellement attaché continue de fonctionner — la clé n'est de nouveau nécessaire qu'au moment où le volume est détaché, ou lorsque l'instance est migrée (par OVHcloud ou par vous-même), auquel cas le volume devient définitivement inaccessible. Suspendre une clé est en revanche réversible : lever la suspension restaure l'accès sans perte de données. Alignez toujours le cycle de vie de votre clé sur vos besoins d'accès aux données.
Limitations
La conversion d'un volume en image n'est pas prise en charge pour les volumes LUKS, que la version chiffrée utilise une CMK ou la clé par défaut gérée par OVHcloud. Cette restriction s'applique quel que soit l'outil utilisé — espace client, API OVHcloud, CLI OpenStack ou Terraform.
Résumé
Aller plus loin
Créer et configurer un disque supplémentaire sur une instance
Migrer un volume Block Storage vers un volume chiffré LUKS
Premiers pas avec OVHcloud Key Management Service (KMS)
Comment utiliser les politiques IAM depuis votre espace client
Échangez avec notre communauté d'utilisateurs.