Chaque secret est chiffré avant d'être stocké. Chaque valeur reçoit sa propre clé de données, et cette clé de données est enveloppée par la clé de chiffrement de son vault. Les clés de chiffrement ne quittent jamais le service de gestion de clés qui les détient : FerrVault lui demande d'envelopper et de désenvelopper, rien de plus.

La page Keys, sous Organization dans l'app, liste les clés que vos vaults peuvent utiliser et les vaults qui utilisent chacune.

Obtenir une clé

New key propose deux façons.

Générer une clé. FerrVault crée la clé et la gère pour vous. Choisissez où elle vit :

  • OVHcloud KMS, avec une protection Software ou HSM. Une clé HSM n'existe jamais hors d'un matériel dédié. Votre offre comprend un certain nombre de clés HSM ; au-delà, choisissez Software.
  • FerrVault, où la clé est détenue par le service de clés de FerrVault, protégée en logiciel sous une clé racine que FerrVault détient dans son propre KMS. Proposé quand le déploiement fait tourner ce service.

Les clés générées comptent dans le quota de clés gérées de votre offre. Générer une clé, comme détruire une clé générée, demande un owner ou un admin de l'organisation : les deux changent ce qui est facturé à l'organisation.

Utiliser une clé existante. Collez l'identifiant d'une clé que vous avez déjà, dans OVHcloud KMS, AWS KMS ou un moteur Vault Transit que ce déploiement peut joindre. FerrVault chiffre et déchiffre une valeur de test avec avant de l'enregistrer : une clé inutilisable est refusée à ce moment-là plutôt qu'à l'écriture de votre premier secret.

Choisir la clé d'un vault

La clé d'un vault se choisit à sa création, et se change à tout moment depuis ses réglages. Changer de clé rechiffre toutes les clés de données du vault sous la nouvelle, en arrière-plan, et les secrets restent lisibles pendant tout ce temps.

Plusieurs vaults peuvent partager une clé : c'est ainsi que l'on regroupe des vaults par domaine sur quelques clés. Les vaults qui partagent une clé tournent ensemble, et désactiver cette clé les arrête tous.

Faire tourner une clé

Rotate in place, dans les réglages d'un vault, fait passer le vault sur une nouvelle version de la même clé et y rechiffre ses clés de données :

  • une clé FerrVault reçoit une nouvelle version sur-le-champ ;
  • une clé Vault Transit doit d'abord être tournée dans Transit ;
  • une clé OVHcloud KMS n'a pas de versions : la faire tourner, c'est passer le vault sur une nouvelle clé.

Supprimer une clé

Une clé peut être supprimée dès qu'aucun vault ne l'utilise et qu'aucune rotation qui la quitte n'est encore en cours.

  • Une clé générée est détruite : FerrVault la désactive tout de suite et la supprime de son service de clés 60 jours plus tard. Jusque-là, elle compte encore dans votre quota, puisqu'elle est encore facturée. Elle ne peut plus être utilisée, et générer une nouvelle clé sous le même nom attend que l'ancienne ait disparu.
  • Une clé que vous avez ajoutée est seulement retirée de la liste. Elle reste là où elle vit, avec ce qu'elle y coûte.

Une clé générée qu'aucun vault n'utilise est signalée sur la page Keys, puisqu'elle est encore facturée.

Quand un abonnement prend fin

Les clés générées restent actives 30 jours après la fin d'un abonnement. Elles sont ensuite désactivées, ce qui rend leurs vaults illisibles sans rien supprimer, puis supprimées 60 jours plus tard. Renouveler avant cela les rétablit. Les clés que vous avez ajoutées ne sont jamais touchées.