For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/compute/encrypting-a-block-storage-volume-with-luks.md.

Chiffrer un volume Block Storage avec LUKS

Voir en Markdown

Découvrez comment chiffrer un volume Block Storage avec LUKS et utiliser votre propre clé de chiffrement (CMK) stockée dans OKMS

Objectif

Les volumes Block Storage OVHcloud peuvent être chiffrés au repos grâce à LUKS. La clé de chiffrement — appelée clé de service, ou « Service Key » dans l'espace client — est générée et stockée dans OVHcloud Key Management Service (OKMS).

Par défaut, cette clé de service est entièrement générée et gérée par OVHcloud : il vous suffit de commander un type de volume chiffré (-luks) et OVHcloud s'occupe du reste. En option, vous pouvez à la place utiliser une clé gérée par le client (CMK, pour Customer-Managed Key) : une clé de service que vous créez et contrôlez vous-même dans votre propre domaine OKMS, y compris sa suspension et sa suppression.

Ce guide rappelle d'abord le fonctionnement du chiffrement LUKS par défaut (géré par OVHcloud), puis explique comment passer à une clé gérée par le client (CMK).

Warning

Les volumes chiffrés (LUKS) ont un impact sur les performances d'environ 10 % par rapport à des volumes équivalents non chiffrés.

Chiffrement par défaut (clé gérée par OVHcloud)

Pour chiffrer un volume Block Storage avec la clé par défaut gérée par OVHcloud, commandez la variante chiffrée de n'importe quel type de volume (classic-luks, high-speed-luks, high-speed-gen2-luks) — depuis l'espace client ou avec les outils décrits dans le guide « Créer et configurer un disque supplémentaire sur une instance ». OVHcloud génère et gère automatiquement la clé de service dans OKMS : il n'y a aucun domaine OKMS à créer, aucune clé de service à gérer, et aucune politique IAM à configurer.

Info

Une fois attaché à votre instance, un volume chiffré se comporte comme un volume standard — le chiffrement et le déverrouillage sont entièrement automatisés par l'infrastructure OVHcloud. Consultez le guide « Migrer un volume Block Storage vers un volume chiffré LUKS » si vous devez chiffrer un volume existant, non chiffré.

Warning

Ne modifiez pas et ne supprimez pas la clé générée automatiquement et associée à un volume -luks. Cela rendrait les données de ce volume, ainsi que tous ses snapshots, définitivement irrécupérables.

Le reste de ce guide couvre l'alternative de la clé gérée par le client (CMK).

Utiliser une clé gérée par le client (CMK)

La plupart des étapes ci-dessous sont documentées de 2 manières :

  • depuis l'espace client OVHcloud, disponible dès aujourd'hui pour les opérations OKMS et IAM ;
  • via l'API OVHcloud ou le CLI OpenStack, seuls moyens actuels de créer le volume Block Storage chiffré lui-même. La prise en charge de la création de volume avec une CMK depuis l'espace client sera bientôt disponible.

Prérequis

Ces prérequis concernent uniquement le mécanisme de clé gérée par le client (CMK) ci-dessous.

  • Disposer d'un compte OVHcloud actif avec les droits suffisants pour gérer IAM, OKMS et Block Storage.
  • Disposer d'un accès à l'API avec des identifiants valides — un jeton Bearer (OAuth2 via un compte de service IAM) ou l'authentification classique par clé d'application / signature. Consultez le guide « Premiers pas avec les API OVHcloud ».
  • En option, avoir installé et configuré le CLI OpenStack pour la région cible, comme alternative à l'API OVHcloud pour créer le volume. Consultez le guide « Préparer l'environnement pour utiliser l'API OpenStack ».
  • Disposer des permissions IAM appropriées pour créer des politiques et les associer aux NIC OVHcloud — en particulier l'action account:apiovh:iam/policy/create.

Accès à l'espace client OVHcloud

Politiques :

  • Lien direct :
  • Pour accéder à vos services : Identité, Sécurité & Opérations > Politiques

Key Management Service :

  • Lien direct :
  • Pour accéder à vos services : Identité, Sécurité & Opérations > Key Management Service > Sélectionnez votre domaine OKMS

En pratique

Chaque étape ci-dessous présente les interfaces disponibles sous forme d'onglets : espace client OVHcloud, API OVHcloud ou CLI OpenStack.

Info

Pour les appels API, l'URL de base est https://api.eu.ovhcloud.com en Europe et https://api.ca.ovhcloud.com au Canada, chacune servant les endpoints /v1/* et /v2/*.

Étape 1 : créer un domaine OKMS

Un domaine OKMS est un espace de nommage logique dans OKMS qui contient vos clés de service. Chaque domaine est associé à une région spécifique.

Un domaine OKMS se commande en tant que service depuis l'espace client OVHcloud ; l'API OVHcloud sert ensuite à en récupérer l'identifiant.

Espace client OVHcloud
API OVHcloud

Pour commander un domaine OKMS, suivez la section « Commander votre KMS » du guide « Premiers pas avec OVHcloud Key Management Service (KMS) ».

Info

Notez l'ID de votre domaine OKMS (okms_domain_id / domainId). Vous en avez besoin lors de la création du volume LUKS à l'étape 4.

Étape 2 : créer une clé de service

Une clé de service est une clé cryptographique stockée dans votre domaine OKMS. Le service Block Storage l'utilise pour générer et protéger les clés de chiffrement des données (DEK) qui chiffrent vos volumes.

Espace client OVHcloud
API OVHcloud

Pour créer la clé de service, suivez la section « Créer une clé de chiffrement » du guide « Premiers pas avec OVHcloud Key Management Service (KMS) », et configurez les paramètres suivants :

ParamètreValeur requiseNotes
Type de Service KeyAESAlgorithme de chiffrement symétrique requis pour le chiffrement des volumes LUKS.
Taille de la Service Key (algorithme)256 bitsLongueur de clé de 256 bits, pour une robustesse AES-256.
Utilisation de la Service KeyEncapsulation / Décapsulation, Chiffrer / DéchiffrerCes opérations sont obligatoires.

Une fois créée, notez l'ID de la clé de service (okms_servicekey_id / serviceKeyId).

Info

Pourquoi wrap / unwrap ? Le service Block Storage utilise la clé de service pour envelopper (wrap, chiffrer) la clé de chiffrement des données (DEK) générée avant de la stocker, et pour la désenvelopper (unwrap, déchiffrer) lorsqu'il faut accéder au volume. La clé de service elle-même ne quitte jamais OKMS.

Info

BYOK. Plutôt que de laisser OKMS générer la clé de service, vous pouvez importer votre propre matériel de clé grâce à Bring Your Own Key (BYOK), qui encapsule la clé avec une paire de clés de transport RSA afin qu'elle ne circule jamais en clair.

Étape 3 : déléguer l'accès via une politique IAM

Pour permettre aux services OpenStack d'OVHcloud de créer et d'utiliser des volumes LUKS avec votre clé, vous devez accorder des permissions IAM spécifiques au NIC OVHcloud associé au service Block Storage dans votre région.

3.1 Identifier le NIC OVHcloud de votre région

Chaque région OVHcloud dispose d'un NIC interne dédié que le service Block Storage utilise pour interagir avec OKMS :

RégionNIC OVHcloud
GRA1, GRA3, GRA5, GRA7, GRA9, GRA11vt202366-ovh
BHS1, BHS3, BHS5rh149494-ovh
SBG5, SBG7yq2822-ovh
EU-WEST-PARdy230283-ovh
EU-SOUTH-MILxz3473-ovh
DE1qy10886-ovh
UK1gz25568-ovh
WAW1xe2946-ovh
RBX-Axz3500-ovh
SGP1sc1243248-ovh
SYD1oy31561-ovh
AP-SOUTHEAST-SYD-2td444999-ovh
AP-SOUTH-MUM-1pu54673-ovh
Warning

Si votre région n'apparaît pas dans cette liste, contactez le support OVHcloud pour obtenir le bon NIC.

3.2 Créer la politique IAM

Espace client OVHcloud
API OVHcloud

Créez une nouvelle politique IAM depuis l'espace client, comme décrit dans le guide « Comment utiliser les politiques IAM depuis votre espace client », et configurez-la avec les valeurs suivantes :

ChampValeur
IdentitésSous Autres comptes client OVHcloud, cliquez sur Ajouter un compte et saisissez le NIC de votre région (voir 3.1).
Types de produitsKey Management Service (OKMS) / Service Keys
RessourcesSélectionnez la clé de service spécifique créée à l'étape 2.
ActionsVoir 3.3 Actions à autoriser ci-dessous.

3.3 Actions à autoriser

Sous Key Management Service (OKMS) / Service Keys, dans la catégorie OPERATE :

ActionObjectif
okms:apikms:serviceKey/dataKey/createPermet à Block Storage de générer une nouvelle clé de chiffrement des données (DEK).
okms:apikms:serviceKey/dataKey/decryptPermet à Block Storage de déchiffrer la clé de données pour accéder aux données chiffrées.

Étape 4 : créer le volume LUKS

Warning

La création de volume avec une CMK est actuellement disponible uniquement via l'API (API OVHcloud ou CLI OpenStack). La prise en charge depuis l'espace client sera bientôt disponible.

API OVHcloud
CLI OpenStack

Créez le volume LUKS avec l'appel API suivant :

VariableDescription
serviceNameL'ID de votre projet Public Cloud.
regionNameRégion cible, par exemple EU-WEST-PAR.

Payload :

{
  "name": "my-encrypted-volume",
  "description": "CMK LUKS encrypted volume",
  "size": 50,
  "type": "high-speed-gen2-luks",
  "availabilityZone": "eu-west-par-a",
  "encryption": {
    "encrypted": true,
    "kms": {
      "domainId": "{okmsDomainId}",
      "serviceKeyId": "{serviceKeyId}"
    }
  }
}
ChampExemple de valeurDescription
size50Taille du volume en gigaoctets.
typehigh-speed-gen2-luksType de volume chiffré LUKS (classic-luks, high-speed-luks, high-speed-gen2-luks). classic-luks n'est pas disponible dans les régions 3-AZ — utilisez high-speed-gen2-luks dans ce cas. Consultez l'aperçu des types de volumes pour plus de détails.
availabilityZoneeu-west-par-aZone de disponibilité cible, utilisée dans les régions 3-AZ.
encryption.kms.domainId{okmsDomainId}UUID de votre domaine OKMS (étape 1).
encryption.kms.serviceKeyId{serviceKeyId}UUID de votre clé de service (étape 2).

Étape 5 : utiliser le volume

Une fois créé, un volume chiffré LUKS avec CMK se comporte comme un volume Block Storage OVHcloud standard : vous l'attachez et le détachez comme n'importe quel autre. La suppression du volume ne supprime pas votre clé de service.

Warning

Disponibilité de la clé. Si votre clé de service est supprimée dans OKMS, un volume actuellement attaché continue de fonctionner — la clé n'est de nouveau nécessaire qu'au moment où le volume est détaché, ou lorsque l'instance est migrée (par OVHcloud ou par vous-même), auquel cas le volume devient définitivement inaccessible. Suspendre une clé est en revanche réversible : lever la suspension restaure l'accès sans perte de données. Alignez toujours le cycle de vie de votre clé sur vos besoins d'accès aux données.

Limitations

La conversion d'un volume en image n'est pas prise en charge pour les volumes LUKS, que la version chiffrée utilise une CMK ou la clé par défaut gérée par OVHcloud. Cette restriction s'applique quel que soit l'outil utilisé — espace client, API OVHcloud, CLI OpenStack ou Terraform.

Résumé

#ÉtapeEspace clientAPI
1Créer un domaine OKMSCommande depuis l'espace clientListe/lecture via GET /v2/okms/resource
2Créer une clé de servicePOST /v2/okms/resource/{okmsId}/serviceKey
3Créer une politique IAMPOST /v2/iam/policy
4Créer le volume LUKSBientôt disponiblePOST /v1/cloud/project/{serviceName}/region/{regionName}/volume ou CLI OpenStack
5Utiliser le volumeOpérations standard sur les volumes

Aller plus loin

Créer et configurer un disque supplémentaire sur une instance

Migrer un volume Block Storage vers un volume chiffré LUKS

Premiers pas avec OVHcloud Key Management Service (KMS)

Comment utiliser les politiques IAM depuis votre espace client

Échangez avec notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?