Chiffrement (bring your own key)
Les données sensibles de votre organisation — identifiants d'intégration (cloud, licences, SSO, virtualisation, SMTP) et documents contractuels téléversés — sont stockées de manière chiffrée. Vous décidez avec quelle clé.
Les deux modes
| Mode | Description |
|---|---|
| Utiliser la clé de la plateforme (par défaut) | Contrixt gère la clé — aucun effort de votre part |
| Utiliser votre propre clé (BYOK) | Vous fournissez la clé — sont acceptés : 64 caractères hexadécimaux, une clé base64 (32 octets) ou une phrase secrète longue (16 caractères minimum) |
Activer votre propre clé
Vous faites ce choix dans l'assistant de première connexion ou à tout moment dans la carte Chiffrement des données sous Administration → Paramètres :
- Sélectionnez Utiliser votre propre clé.
- Saisissez la clé — une clé aléatoire de 256 bits est recommandée, par exemple via
openssl rand -hex 32. - Cliquez sur Appliquer la clé. Les données existantes restent lisibles.
Comment vérifier que cela fonctionne : la carte confirme l'activation et affiche l'empreinte de la clé actuelle — vous pouvez ainsi toujours savoir quelle clé est active. Le changement est également consigné dans le journal d'audit (empreinte incluse).
Fonctionnement (chiffrement enveloppé)
Chaque organisation possède une clé de chiffrement des données (DEK) aléatoire qui chiffre les données proprement dites (AES-256-GCM). La DEK elle-même est « enveloppée » avec la clé que vous avez choisie. Cela a une conséquence importante :
Changements de clé sans perte de données
Lors d'un changement ou d'une rotation, seule la DEK est ré-enveloppée — les données déjà chiffrées restent lisibles sans être re-chiffrées. Vous pouvez passer en toute sécurité de la clé de la plateforme au BYOK, et inversement.
Transparence : le modèle d'entiercement (escrow)
Contrixt effectue des synchronisations en arrière-plan (licences, coûts cloud, VM) — même lorsque personne n'est connecté. Pour cela, la clé doit être disponible côté serveur. Par conséquent, avec BYOK :
- Votre clé est stockée chiffrée (sous la clé de la plateforme) sur le serveur afin que les synchronisations en arrière-plan continuent de fonctionner.
- Vous conservez le contrôle du choix et de la rotation de la clé ; l'empreinte dans les paramètres permet d'identifier la clé active.
- Contrixt peut techniquement toujours déchiffrer les données — nous communiquons cela délibérément et en toute transparence. Le BYOK est ici un instrument de contrôle et de conformité, pas une promesse de connaissance nulle (zero-knowledge).
Recommandations
- Générez la clé de manière aléatoire, par exemple via
openssl rand -hex 32. - Conservez-la dans votre gestionnaire de mots de passe/secrets.
- Effectuez une rotation de la clé chaque fois que votre politique de sécurité l'exige — grâce au chiffrement enveloppé, sans interruption de service.
Quel que soit le mode choisi : TLS pour toutes les connexions, stockage chiffré de toutes les données et isolation des locataires au niveau de la base de données — voir Sécurité et journal d'audit.