Passer au contenu principal

Chiffrement au niveau du stockage

ClickHouse Cloud est configuré par défaut avec le chiffrement des données au repos, à l’aide de clés AES 256 gérées par le fournisseur cloud. Pour plus d’informations, consultez :

Chiffrement au niveau de la base de données

Les données au repos sont chiffrées par défaut à l’aide de clés AES 256 gérées par le fournisseur cloud. Les clients peuvent activer Transparent Data Encryption (TDE) pour ajouter une couche de protection supplémentaire aux données du service, ou fournir leur propre clé afin d’implémenter des clés de chiffrement gérées par le client (CMEK) pour leur service. Le chiffrement renforcé est actuellement disponible pour les services AWS et GCP. La prise en charge d’Azure sera bientôt disponible.

Transparent Data Encryption (TDE)

TDE doit être activé lors de la création du service. Il n’est pas possible de chiffrer des services existants après leur création. Une fois TDE activé, il ne peut plus être désactivé. Toutes les données du service resteront chiffrées. Si vous souhaitez désactiver TDE après l’avoir activé, vous devez créer un nouveau service et y migrer vos données.
  1. Sélectionnez Create new service
  2. Donnez un nom au service
  3. Sélectionnez AWS ou GCP comme fournisseur cloud, puis choisissez la région souhaitée dans le menu déroulant
  4. Cliquez sur le menu déroulant Enterprise features et activez l’option Enable Transparent Data Encryption (TDE)
  5. Cliquez sur Create service

Clés de chiffrement gérées par le client (CMEK)

La suppression d’une clé KMS utilisée pour chiffrer un service ClickHouse Cloud entraînera l’arrêt de votre service ClickHouse et rendra ses données irrécupérables, ainsi que les sauvegardes existantes. Pour éviter toute perte accidentelle de données lors de la rotation des clés, vous შეგიძლიათ conserver les anciennes clés KMS pendant un certain temps avant de les supprimer.
Une fois qu’un service est chiffré avec TDE, les clients peuvent mettre à jour la clé pour activer CMEK. Le service redémarrera automatiquement après la mise à jour du paramètre TDE. Pendant ce processus, l’ancienne clé KMS déchiffre la clé de chiffrement des données (DEK), et la nouvelle clé KMS rechiffre la DEK. Cela garantit qu’après le redémarrage, le service utilisera désormais la nouvelle clé KMS pour les opérations de chiffrement. Ce processus peut prendre plusieurs minutes.
  1. Dans ClickHouse Cloud, sélectionnez le service chiffré
  2. Cliquez sur Settings à gauche
  3. En bas de l’écran, développez Network security information
  4. Copiez Encryption role ID (AWS) ou Encryption Service Account (GCP) - vous en aurez besoin à une étape ultérieure
  5. Créez une clé KMS pour AWS
  6. Cliquez sur la clé
  7. Mettez à jour la Key Policy AWS comme suit :
  8. Enregistrez la Key Policy
  9. Copiez le Key ARN
  10. Revenez à ClickHouse Cloud et collez le Key ARN dans la section Transparent Data Encryption de Service Settings
  11. Enregistrez la modification
  1. Dans ClickHouse Cloud, sélectionnez le service chiffré
  2. Cliquez sur Settings à gauche
  3. En bas de l’écran, développez Network security information
  4. Copiez Encryption Service Account (GCP) - vous en aurez besoin à une étape ultérieure
  5. Créez une clé KMS pour GCP
  6. Cliquez sur la clé
  7. Accordez les permissions suivantes au GCP Encryption Service Account copié à l’étape 4 ci-dessus.
    • Cloud KMS CryptoKey Encrypter/Decrypter
    • Cloud KMS Viewer
  8. Enregistrez la Key permission
  9. Copiez le Key Resource Path
  10. Revenez à ClickHouse Cloud et collez le Key Resource Path dans la section Transparent Data Encryption de Service Settings
  11. Enregistrez la modification
  1. Dans ClickHouse Cloud, sélectionnez le service chiffré
  2. Cliquez sur Settings à gauche
  3. En bas de l’écran, développez Network security information
  4. Copiez le Cross Tenant App Client ID — vous en aurez besoin à l’étape suivante
  5. Connectez-vous à votre abonnement Azure et utilisez la commande suivante dans l’Azure CLI pour créer un nouveau service principal ; remplacez {azure_cross_tenant_app_client_id} par la valeur copiée à l’étape précédente az ad sp create --id {azure_cross_tenant_app_client_id}
  6. Copiez le Name du nouveau service principal créé — vous en aurez besoin à une étape ultérieure
  7. Créez un Azure Key Vault
  8. Créez une clé Key Vault dans Azure
  9. Dans la clé Key Vault, sélectionnez Access control (IAM) à gauche
  10. Sélectionnez Role assignments dans le menu supérieur
  11. Cliquez sur Add, puis sur Add role assignment dans le menu supérieur
  12. Sélectionnez le rôle Key Vault Crypto User, puis cliquez sur Next
  13. Conservez les sélections par défaut dans l’écran Add role assignment, puis cliquez sur +Select members
  14. Collez le nom du service principal copié à l’étape 6 (il commence par CH-TDE), sélectionnez le service principal, puis cliquez sur Select
  15. Cliquez sur Next, puis sur Review + assign
  16. Revenez à votre Azure Key Vault et copiez les valeurs suivantes :
    • Depuis la page Overview, copiez l’URI de votre coffre
    • Depuis la page Overview, copiez votre Directory ID
    • Depuis la page Keys, copiez le Name de votre clé
  17. Revenez aux paramètres de votre service dans ClickHouse Cloud et collez les valeurs de l’étape 16 dans les champs suivants :
    • Key ID > collez le Name de votre clé
    • Key Vault URI > collez l’URI de votre coffre
    • Key Tenant ID > collez votre Directory ID
  18. Cliquez sur Rotate KMS, attendez quelques minutes, car cela entraînera un redémarrage progressif, puis vérifiez que votre service est en cours d’exécution

Rotation de la clé

Une fois CMEK configuré, effectuez la rotation de la clé en suivant les procédures ci-dessus pour créer une nouvelle clé KMS et accorder les autorisations nécessaires. Revenez aux paramètres du service pour y coller le nouvel ARN (AWS), le Key Resource Path (GCP) ou le Key Name (Azure), puis enregistrez les paramètres. Le service redémarrera pour appliquer la nouvelle clé.

Vérification périodique de la clé KMS

Lors de l’utilisation de CMEK, la validité de la clé KMS fournie est vérifiée toutes les 10 minutes. Si l’accès à la clé KMS n’est plus valide, le service ClickHouse s’arrête. Pour remettre le service en route, rétablissez l’accès à la clé KMS en suivant les étapes de ce guide, puis redémarrez le service.

Sauvegarde et restauration

Les sauvegardes sont chiffrées à l’aide de la même clé que le service associé. Lorsque vous restaurez une sauvegarde chiffrée, vous obtenez une instance chiffrée qui utilise la même clé KMS que l’instance d’origine. Si nécessaire, vous pouvez effectuer une rotation de la clé KMS après la restauration ; consultez rotation de la clé pour plus de détails.

Performance

Le chiffrement de la base de données s’appuie sur la fonctionnalité de système de fichiers virtuel pour le chiffrement des données intégrée à ClickHouse pour chiffrer et protéger vos données. L’algorithme utilisé pour cette fonctionnalité est AES_256_CTR, ce qui devrait entraîner une baisse de performance de 5 à 15 % selon la charge de travail :
Dernière modification le 29 juin 2026