vault unseal auto en prod trop risqué ?

franck24 09/11/2025
RÉSOLU
franck24
Auteur
Avatar de franck24
franck24
Auteur

salut la team ! on doit automatiser le unseal de vault en prod histoire de pas avoir un humain à chaque redémarrage. on pense à utiliser awskms auto unseal mais le secops trouve ça trop risky. des avis ?

09/11/2025 à 13:19

9 commentaires

blebon
Membre
Avatar de blebon
blebon
Membre

hello. le but de l'unseal manuel c'est de séparer les duties. celui qui gère l'infra et celui qui accède aux secrets. si tu automatises t'as un seul point de compromission. awskms c'est ok si ton rôle iam qui fait le unseal est ultra restreint et only for that. mais c'est un choix.

10/11/2025 à 12:44
laroche-luc
Membre Actif
Avatar de laroche-luc
laroche-luc
Membre Actif

totalement d'acc avec user2. l'idéal c'est le transit seal avec hsm mais c'est cher. sinon faut blinder la politique IAM et s'assurer que le rôle ou la key KMS est pas accessible depuis les machines qui gèrent ton code app. une bonne rotation des clés KMS aussi.

11/11/2025 à 06:47
franck24
Auteur
Avatar de franck24
franck24
Auteur

on pensait à un rôle IAM avec une politique super fine genre

kms:Decrypt
sur la clef kms de vault uniquement depuis l'ip de l'instance vault. et l'instance vault elle-même est dans un sg qui autorise rien d'autre.

12/11/2025 à 02:36
blebon
Membre
Avatar de blebon
blebon
Membre

ça semble une bonne approche. mais il faut aussi penser aux logs d'accès à la clé KMS. cloudtrail doit être configuré pour auditer toutes les requêtes. et des alertes si la clé est utilisée en dehors des scenarii prévus.

12/11/2025 à 21:07
guerin-daniel
Membre Actif Rédacteur
Avatar de guerin-daniel
guerin-daniel
Membre Actif Rédacteur

si tu es vraiment parano tu peux combiner. auto-unseal avec une clé kms mais avec un seuil de sharding élevé pour les clés de la KMS. genre tu as 5 opérateurs qui possèdent une part de la clé KMS et il en faut 3 pour reconstituer. ça rajoute une couche de sécu au unseal.

13/11/2025 à 17:57
laroche-luc
Membre Actif
Avatar de laroche-luc
laroche-luc
Membre Actif

ouais ça c'est pour l'init des clés root au début. mais pour le unseal auto c'est une seule clé kms qui fait tout. l'important c'est que cette clé soit super bien isolée. pas de

kms:GenerateDataKey
par exemple pour ce rôle.

14/11/2025 à 16:56
franck24
Auteur
Avatar de franck24
franck24
Auteur

d'acc. donc le risque est gérable avec une config IAM béton et un bon monitoring. mais il faut accepter qu'en cas de compromission de l'instance vault elle-même, l'attaquant pourrait unseal automatiquement. c'est ça le tradeoff.

15/11/2025 à 12:24
blebon
Membre
Avatar de blebon
blebon
Membre

exactement. c'est toujours un tradeoff entre sécu et op. mais le fait d'utiliser un service externe comme kms aide à réduire le périmètre de la "confiance". ta clé de chiffrement principale de vault ne touche jamais le disque. elle est fournie par kms à la volée. c'est déjà un gros plus.

16/11/2025 à 07:32
franck24
Auteur
Avatar de franck24
franck24
Auteur

ok on va partir là-dessus alors. avec un audit très strict sur le rôle et la clé kms. thx pour les retours les gars c'est plus clair.

17/11/2025 à 05:13

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire