Détruire et restaurer des versions de clé

Cette page vous explique comment programmer la destruction définitive d'une version de clé Cloud Key Management Service. Dans Cloud KMS, le matériel de clé cryptographique que vous utilisez pour chiffrer, déchiffrer, signer et valider les données est stocké dans une version de clé. Une clé comporte zéro ou plusieurs versions de clé. Lorsque vous effectuez une rotation de clé, vous créez une nouvelle version de clé.

La destruction d'une version de clé signifie que le matériel de clé est définitivement supprimé. Lorsque vous détruisez une version de clé, d'autres informations telles que le nom et le numéro de la clé ne sont pas supprimées. Une fois qu'une clé est détruite, les données chiffrées avec la version de clé ne peuvent plus être déchiffrées.

La seule exception est la réimportation de clés, qui vous permet de restaurer une clé précédemment importée en fournissant le même matériel de clé d'origine.

Étant donné que la destruction de clés est généralement irréversible, Cloud KMS ne vous permet pas de détruire immédiatement les versions de clé. Vous devez plutôt programmer la destruction d'une version de clé. La version de clé reste dans l'état "Destruction programmée" pendant une durée configurable. Pendant la période de destruction programmée, vous pouvez restaurer une version de clé pour annuler sa destruction.

La durée avant destruction programmée par défaut est de 30 jours. Vous pouvez définir une durée de destruction programmée personnalisée pour une clé lors de sa création. Votre organisation peut appliquer une durée de suppression planifiée minimale en définissant la contrainte Durée de suppression planifiée minimale par clé dans ses règles d'administration.

Vous pouvez également gérer l'accès à la clé à l'aide d'Identity and Access Management (IAM). Les opérations IAM sont cohérentes en quelques secondes. Pour en savoir plus, consultez la page Utiliser Cloud IAM.

Vous pouvez également désactiver temporairement une version de clé. Nous vous recommandons de désactiver les versions de clé avant de programmer leur destruction, dans le cadre de vos procédures visant à garantir que la clé peut être détruite en toute sécurité. Selon les règles de votre organisation, vous devrez peut-être désactiver une version de clé avant de pouvoir programmer sa destruction. Pour en savoir plus sur le contrôle de la destruction des versions de clé à l'aide des règles d'administration, consultez Contrôler la destruction d'une version de clé.

Dans la suite de ce document, "détruire la clé" désigne la programmation de la destruction d'une clé, et non sa destruction immédiate.

Avant de commencer

Comprendre les risques

La destruction d'une version de clé est une opération définitive. La destruction d'une version de clé qui est encore nécessaire comporte des risques, y compris les suivants :

  • Indisponibilité du service : si vous détruisez une clé requise pour démarrer un conteneur ou une instance, vos services ou applications peuvent devenir indisponibles.

  • Perte définitive de données : si vous détruisez une clé qui a été utilisée pour chiffrer des données, ces données deviennent indisponibles. Les données chiffrées avec une clé qui a été détruite sont considérées comme détruites par chiffrement. Dans certains cas, la destruction d'une clé peut entraîner la suppression définitive des ressources chiffrées.

  • Problèmes de conformité ou réglementaires : si vous détruisez une clé requise pour accéder à des données soumises à une période de conservation avant la fin de cette période, vous risquez de ne pas respecter une exigence réglementaire ou de conformité.

Rôles requis

Pour obtenir les autorisations nécessaires pour détruire et restaurer des versions de clé, demandez à votre administrateur de vous accorder le rôle IAM Administrateur Cloud KMS (roles/cloudkms.admin) sur la clé. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Vérifier si la version de la clé est utilisée

Avant de détruire une version de clé, procédez comme suit pour vérifier si elle est utilisée :

  1. Affichez les détails du suivi de l'utilisation des clés. Si des ressources sont protégées par la version de clé que vous souhaitez détruire, chiffrez-les à nouveau avec une autre version de clé.

  2. Activez les journaux pour tout service ou application susceptibles d'utiliser la version de la clé.

  3. Activez les journaux dans le projet Cloud KMS qui contient la clé.

  4. Désactivez la version de clé. La désactivation de la version de clé empêche son utilisation. Une fois la version de clé désactivée, toute tentative d'utilisation échoue.

  5. Surveillez les journaux jusqu'à ce que vous soyez sûr qu'aucune application ni aucun service ne dépendent encore de la version de clé que vous avez désactivée. Si des erreurs indiquent un échec de l'accès à la version de clé, configurez l'application ou la ressource pour qu'elle utilise une autre version de clé.

    La durée pendant laquelle vous surveillez les journaux avant de détruire une version de clé dépend du type de clé, de son mode d'utilisation et de son niveau de sensibilité. Par exemple, avant de détruire une version de clé utilisée dans un processus qui s'exécute tous les trimestres, gardez-la désactivée jusqu'à ce que ce processus se termine correctement.

  6. Vérifiez l'utilisation de la clé par rapport aux exigences de conformité applicables. Par exemple, la version de clé et les données chiffrées avec celle-ci peuvent être soumises à des périodes de conservation des données.

Ces étapes vous aident à déterminer si une clé peut encore être nécessaire. Toutefois, elles ne peuvent pas garantir qu'une version de clé n'est plus nécessaire. Votre organisation doit mettre en place des procédures et des consignes pour s'assurer que la destruction de la version clé n'aura pas d'effets négatifs.

Détruire une version de clé

Vous pouvez détruire une version de clé activée ou désactivée.

Console

  1. Dans la console Google Cloud , accédez à la page Gestion des clés.

    Accéder à Key Management

  2. Cochez l'option située à côté de la version de clé dont vous souhaitez programmer la destruction.

  3. Cliquez sur Détruire dans l'en-tête.

  4. Dans l'invite de confirmation, saisissez le nom de la clé, puis cliquez sur Programmer la destruction.

gcloud

Pour utiliser Cloud KMS sur la ligne de commande, commencez par installer ou mettre à jour Google Cloud CLI.

gcloud kms keys versions destroy KEY_VERSION \
    --key KEY_NAME \
    --keyring KEY_RING \
    --location LOCATION

Remplacez les éléments suivants :

  • KEY_VERSION : numéro de version de la version de clé que vous souhaitez détruire.
  • KEY_NAME : nom de la clé pour laquelle vous souhaitez détruire une version de clé.
  • KEY_RING : nom du trousseau de clés qui inclut la clé
  • LOCATION : emplacement Cloud KMS du trousseau de clés.

Pour en savoir plus sur toutes les options et valeurs possibles, exécutez la commande avec l'option --help.

C#

Pour exécuter ce code, commencez par configurer un environnement de développement C#, puis