Ce document décrit comment StateWarden sauvegarde et restaure les volumes protégés par un chiffrement de disque complet : Microsoft BitLocker sous Windows et LUKS sous Linux.
1. Comment StateWarden traite les volumes chiffrés
StateWarden sauvegarde les volumes chiffrés comme des conteneurs chiffrés bruts, au niveau bloc. L'agent lit la partition qui contient les données chiffrées (par ex. la partition C: protégée par BitLocker ou une partition crypto_LUKS), et non la vue déchiffrée exposée par le système d'exploitation.
Le Dashboard identifie ces volumes par un badge d'avertissement (BitLocker / crypto_LUKS) et une mention « Volume chiffré détecté ».
Conséquences pour les sauvegardes
Les données chiffrées brutes présentent une entropie élevée, ce qui a des conséquences mécaniques directes :
- Ni déduplication ni compression significative : les blocs chiffrés ne contiennent aucun motif reconnaissable ; la déduplication ne peut donc pas les réduire.
- Pas de sauvegardes incrémentales (CBT inefficace) : la modification d'un seul fichier réécrit toute sa zone de blocs chiffrés de manière imprévisible. Les sauvegardes de volumes chiffrés sont donc traitées comme des sauvegardes synthétiques complètes : chaque exécution lit l'intégralité du volume.
Planifiez les fenêtres de sauvegarde, la rétention et les quotas de stockage en conséquence.
Propriétés de sécurité
La sauvegarde stockée dans le coffre reste protégée par deux couches indépendantes :
- Couche interne : le chiffrement de volume BitLocker/LUKS d'origine.
- Couche externe : le chiffrement de sauvegarde standard de StateWarden (architecture Zero-Knowledge), appliqué à chaque sauvegarde quelle que soit la source.
Une copie de la sauvegarde est inutilisable sans votre phrase secrète de volume d'origine, votre protecteur TPM ou votre clé de récupération.
Remarque : StateWarden sauvegarde délibérément le conteneur chiffré plutôt que la vue mapper déchiffrée (par ex. /dev/mapper/cryptroot). Une sauvegarde effectuée depuis la vue déchiffrée serait restaurée comme un volume non chiffré, ce qui abandonnerait silencieusement votre chiffrement de disque complet. Ce n'est pas la procédure prise en charge.
2. Règles de restauration
Les sauvegardes contenant le conteneur chiffré brut, les restaurations sont des copies bloc par bloc. Il n'y a aucun conflit de déchiffrement/rechiffrement pendant l'écriture :
- Le volume restauré revient exactement comme il était au moment de la sauvegarde : toujours chiffré, avec l'en-tête LUKS ou les métadonnées BitLocker d'origine intacts.
- Aucune préparation particulière de l'état de chiffrement du disque cible n'est requise. En particulier, il n'est pas nécessaire de désactiver ou de supprimer le chiffrement sur la cible avant la restauration ; la restauration écrase la cible avec les blocs chiffrés d'origine.
- Après la restauration, déverrouillez le volume avec ses identifiants d'origine : la phrase secrète LUKS, ou le protecteur BitLocker (TPM, mot de passe ou clé de récupération) en place au moment de la sauvegarde.
Changements de matériel et BitLocker lié au TPM
Si vous restaurez sur un matériel différent (carte mère de remplacement ou nouvelle machine), un volume BitLocker lié au TPM ne se descellera pas automatiquement, car le nouveau TPM ne détient pas les clés d'origine. Gardez la clé de récupération BitLocker du volume à disposition ; Windows la demandera au premier démarrage. Les volumes LUKS ne sont pas affectés par les changements de matériel, car ils ne se déverrouillent que par phrase secrète ou fichier de clé.
3. Procédure pas à pas
- Préparez la cible : pour un Bare Metal Recovery, démarrez la machine vierge sur l'ISO de récupération (voir le guide pas à pas Bare Metal Recovery). Pour une restauration sur place, assurez-vous que le disque ou la partition cible est au moins aussi grand que la source. Aucune modification de la configuration de chiffrement de la cible n'est nécessaire.
- Lancez la restauration : ouvrez Restaurer les données (
/restore) dans le Dashboard, repérez la sauvegarde du volume chiffré et démarrez la restauration comme pour toute autre sauvegarde. Pour un BMR, générez un jeton BMR et authentifiez l'ISO de récupération avec celui-ci. - Attendez la fin de l'opération : l'agent réécrit les blocs bruts (en ignorant l'espace non alloué lorsque c'est possible).
- Déverrouillez et vérifiez : redémarrez si nécessaire, puis déverrouillez le volume avec ses identifiants d'origine. Utilisez la clé de récupération BitLocker si la cible de restauration possède un TPM différent. Vérifiez l'accès au système de fichiers avant de remettre la machine en production.
4. Résumé
- Les volumes chiffrés sont sauvegardés comme des conteneurs chiffrés bruts ; les restaurations les ramènent dans leur état chiffré d'origine.
- Attendez-vous à des sauvegardes synthétiques complètes avec une déduplication minimale sur chaque volume chiffré : dimensionnez les fenêtres de sauvegarde et le stockage en conséquence.
- Conservez les identifiants des volumes (phrases secrètes LUKS, clés de récupération BitLocker) indépendamment de la machine ; ils sont requis après chaque restauration d'un volume chiffré, et obligatoires lorsque le matériel a changé.
StateWarden : la résilience par l'ingénierie.