Dans une architecture Zero-Knowledge, la gestion des clés de chiffrement est une décision opérationnelle critique. StateWarden vous délègue l'autorité totale sur la garde des clés.
Nous proposons deux modes de chiffrement distincts, conçus pour concilier les exigences opérationnelles des déploiements à grande échelle et l'isolation mathématique stricte de chaque point de terminaison : le mode clé par appareil et le mode clé globale.
1. Mode clé par appareil (isolation maximale)
Par défaut, les Realms StateWarden sont configurés en mode clé par appareil.
Fonctionnement
Lorsqu'un nouvel agent est appairé au Realm, l'administrateur déclenche le provisionnement de la clé depuis la page Appareils (l'action Clé requise). Une clé maître unique est générée pour cet appareil, affichée à l'administrateur une seule fois et transmise à l'agent ; le plan de contrôle ne stocke jamais la clé lui-même. L'administrateur doit conserver cette clé en lieu sûr (par ex. dans un gestionnaire de mots de passe d'entreprise).
Le profil de sécurité
- Isolation cryptographique : chaque serveur, poste de travail et nœud de base de données possède sa propre clé de chiffrement distincte.
- Confinement du rayon d'impact : si la clé maître de la sauvegarde de
web-server-01est compromise ou divulguée par un employé, l'attaquant n'obtient absolument aucune information sur les sauvegardes dedatabase-node-primary. - Le compromis : la charge administrative. Restaurer 50 serveurs différents impose à l'administrateur de retrouver et de saisir 50 clés maîtres différentes dans les agents ou les Recovery ISO correspondants.
Le mode clé par appareil offre la compartimentation la plus forte des deux modes et est recommandé pour les environnements soumis à des exigences d'isolation strictes, comme le traitement de données réglementées ou classifiées.
2. Mode clé globale (opérations d'entreprise)
Pour les environnements d'entreprise à grande échelle, où la rapidité de déploiement et la simplification de la reprise après sinistre sont primordiales, StateWarden propose le mode clé globale.
Fonctionnement
Au lieu que chaque agent génère une clé unique, l'administrateur du Realm provisionne une clé maître globale cryptographique unique.
Point crucial : StateWarden étant un système Zero-Knowledge, cette clé n'est JAMAIS enregistrée dans la base de données du plan de contrôle Artemis.
Le processus de provisionnement (« Late-Joiners »)
Lorsqu'un nouvel agent (un « Late-Joiner ») s'appaire à un Realm fonctionnant en mode clé globale, il ne peut pas effectuer de sauvegardes tant qu'il n'a pas reçu la clé. Sur la page Appareils, l'appareil est marqué d'un badge CLÉ REQUISE et son bouton d'action affiche Synchroniser la clé maître. (Si la clé maître globale du Realm n'a pas encore été générée, l'action affiche à la place Clé gérée globalement et la clé doit d'abord être générée sur la page Sécurité & Conformité.)
- L'administrateur clique sur Synchroniser la clé maître sur l'appareil concerné.
- L'administrateur colle la clé maître globale dans la boîte de dialogue de provisionnement et la valide.
- Le plan de contrôle transmet la clé à l'agent. Pour les agents qui le prennent en charge, la clé est encapsulée avec la clé publique ML-KEM (Kyber) de l'appareil (hybride post-quantique) ; les agents plus anciens la reçoivent via le canal mTLS établi.
- L'agent adopte la clé et l'appareil devient conforme (SÉCURISÉ). Pendant la synchronisation, le badge affiche SYNCHRONISATION....
- Le Dashboard efface la clé de la boîte de dialogue après validation ; le plan de contrôle ne stocke jamais la clé lui-même.
La rotation de clés par appareil n'est pas disponible en mode clé globale. La rotation s'effectue au niveau du Realm, sur la page Sécurité & Conformité, et la rotation de la clé maître globale invalide toutes les sauvegardes existantes du Realm.
Le profil de sécurité
- Vélocité opérationnelle : restaurer un datacenter entier (500 VM) en pleine crise ne requiert la gestion et l'injection que d'une seule clé maître dans les processus de récupération.
- Efficacité de la déduplication : tous les agents utilisant la même clé de chiffrement, le moteur PrimeKEM atteint une déduplication inter-appareils maximale sur les nœuds de stockage Driad. Une mise à jour Windows installée sur 500 postes de travail n'est stockée qu'une seule fois au niveau global.
- Le compromis : si la clé maître globale est compromise, l'intégralité du référentiel de sauvegardes du Realm est exposée.
3. Changer de stratégie de chiffrement
La stratégie de chiffrement se sélectionne sur la page Sécurité & Conformité (/security), sous Stratégie de chiffrement : Isolation par appareil ou Clé maître globale.
Changer de stratégie est une opération destructive dans les deux sens, protégée par une MFA renforcée (step-up) :
- Toutes les sauvegardes existantes du Realm sont invalidées (suppression logique).
- Les clés de chiffrement de tous les appareils appairés sont révoquées ; chaque appareil doit être reprovisionné sous la nouvelle stratégie avant que les sauvegardes puissent reprendre.
Considérez un changement de stratégie comme une opération de maintenance planifiée, et non comme un simple interrupteur. Choisissez la stratégie alignée sur le modèle de menace de votre organisation et sur vos SLA de reprise après sinistre avant de remplir le Realm avec des sauvegardes de production.
StateWarden: Resilience Engineered.