Chiffrement au niveau du stockage
- Chiffrement côté serveur AWS pour S3
- Chiffrement des données au repos par défaut de GCP
- Chiffrement du stockage Azure pour les données au repos
Chiffrement au niveau de la base de données
Transparent Data Encryption (TDE)
- Sélectionnez
Create new service - Donnez un nom au service
- Sélectionnez AWS ou GCP comme fournisseur cloud, puis choisissez la région souhaitée dans le menu déroulant
- Cliquez sur le menu déroulant Enterprise features et activez l’option Enable Transparent Data Encryption (TDE)
- Cliquez sur Create service
Clés de chiffrement gérées par le client (CMEK)
Activer CMEK avec AWS KMS
Activer CMEK avec AWS KMS
- Dans ClickHouse Cloud, sélectionnez le service chiffré
- Cliquez sur Settings à gauche
- En bas de l’écran, développez Network security information
- Copiez Encryption role ID (AWS) ou Encryption Service Account (GCP) - vous en aurez besoin à une étape ultérieure
- Créez une clé KMS pour AWS
- Cliquez sur la clé
-
Mettez à jour la Key Policy AWS comme suit :
- Enregistrez la Key Policy
- Copiez le Key ARN
- Revenez à ClickHouse Cloud et collez le Key ARN dans la section Transparent Data Encryption de Service Settings
- Enregistrez la modification
Activer CMEK avec GCP KMS
Activer CMEK avec GCP KMS
- Dans ClickHouse Cloud, sélectionnez le service chiffré
- Cliquez sur Settings à gauche
- En bas de l’écran, développez Network security information
- Copiez Encryption Service Account (GCP) - vous en aurez besoin à une étape ultérieure
- Créez une clé KMS pour GCP
- Cliquez sur la clé
- Accordez les permissions suivantes au GCP Encryption Service Account copié à l’étape 4 ci-dessus.
- Cloud KMS CryptoKey Encrypter/Decrypter
- Cloud KMS Viewer
- Enregistrez la Key permission
- Copiez le Key Resource Path
- Revenez à ClickHouse Cloud et collez le Key Resource Path dans la section Transparent Data Encryption de Service Settings
- Enregistrez la modification
Activer CMEK avec Azure KMS
Activer CMEK avec Azure KMS
- Dans ClickHouse Cloud, sélectionnez le service chiffré
- Cliquez sur
Settingsà gauche - En bas de l’écran, développez
Network security information - Copiez le
Cross Tenant App Client ID— vous en aurez besoin à l’étape suivante - Connectez-vous à votre abonnement Azure et utilisez la commande suivante dans l’Azure CLI pour créer un nouveau service principal ; remplacez
{azure_cross_tenant_app_client_id}par la valeur copiée à l’étape précédenteaz ad sp create --id {azure_cross_tenant_app_client_id} - Copiez le
Namedu nouveau service principal créé — vous en aurez besoin à une étape ultérieure - Créez un Azure Key Vault
- Créez une clé Key Vault dans Azure
- Dans la clé Key Vault, sélectionnez
Access control (IAM)à gauche - Sélectionnez
Role assignmentsdans le menu supérieur - Cliquez sur
Add, puis surAdd role assignmentdans le menu supérieur - Sélectionnez le rôle
Key Vault Crypto User, puis cliquez surNext - Conservez les sélections par défaut dans l’écran
Add role assignment, puis cliquez sur+Select members - Collez le nom du service principal copié à l’étape 6 (il commence par CH-TDE), sélectionnez le service principal, puis cliquez sur
Select - Cliquez sur
Next, puis surReview + assign - Revenez à votre Azure Key Vault et copiez les valeurs suivantes :
- Depuis la page Overview, copiez l’URI de votre coffre
- Depuis la page Overview, copiez votre Directory ID
- Depuis la page Keys, copiez le
Namede votre clé
- Revenez aux paramètres de votre service dans ClickHouse Cloud et collez les valeurs de l’étape 16 dans les champs suivants :
- Key ID > collez le
Namede votre clé - Key Vault URI > collez l’URI de votre coffre
- Key Tenant ID > collez votre Directory ID
- Key ID > collez le
- Cliquez sur Rotate KMS, attendez quelques minutes, car cela entraînera un redémarrage progressif, puis vérifiez que votre service est en cours d’exécution
Rotation de la clé
Vérification périodique de la clé KMS
Sauvegarde et restauration
Performance
AES_256_CTR, ce qui devrait entraîner une baisse de performance de 5 à 15 % selon la charge de travail :