Organiser le cycle de vie
Le support dispose ainsi d’une procédure claire et d’un contact responsable lorsque la prochaine échéance approche.
Une revue mensuelle recherche échéances proches, consommateurs inconnus et anciennes clés. Chaque correction reste liée à un propriétaire et à une preuve de déploiement.
Le propriétaire confirme date, consommateurs et résultat. Une alerte sans responsable n’empêche pas l’expiration. Les preuves de rotation doivent indiquer l’action et l’heure, jamais la valeur secrète.
Vérifier tous les environnements
Une rotation doit couvrir production, préproduction, workers et jobs planifiés. Contrôlez appels, erreurs et logs après déploiement. Les anciennes valeurs sont révoquées seulement après identification des consommateurs.
Tester l’urgence
Simulez une expiration proche et une révocation. Vérifiez alerte, remplacement, déploiement et retour. Gardez la preuve de rotation sans recopier la valeur dans un ticket ou un journal.
Préparer la rotation
Listez domaines, certificats internes, clés API et mots de passe avec propriétaire, consommateur, échéance et méthode de rotation. Une alerte doit arriver assez tôt pour corriger un échec. Testez le canal de permanence avec une alerte simulée.
Injectez les secrets depuis un gestionnaire au moment de l’exécution. Le pipeline masque les valeurs et ne les écrit ni dans l’image ni dans les artefacts. Un compte de service doit lire uniquement les valeurs nécessaires à son environnement.
Lorsque deux valeurs sont acceptées, déployez la nouvelle, vérifiez les appels puis révoquez l’ancienne. Recherchez workers, jobs et environnements oubliés. Les certificats internes demandent une chaîne de confiance distribuée à tous les clients.
Traiter une urgence
Une expiration proche ou une fuite demande une rotation accélérée, une vérification et une analyse des accès. Conservez date, propriétaire et résultat sans recopier la valeur. Une révocation doit aussi vérifier les tâches qui peuvent continuer à utiliser l’ancien secret.
Contrôler les consommateurs
Une rotation doit rechercher applications, workers, jobs et environnements. Déployez la nouvelle valeur, vérifiez les appels, puis révoquez l’ancienne. Un secret oublié dans une tâche planifiée peut continuer à échouer après la rotation.
Protéger les journaux
Masquez paramètres, tokens et clés dans les sorties. Les tickets doivent référencer un identifiant interne et non la valeur. Les certificats publics peuvent être vérifiés, mais les clés privées restent dans le gestionnaire.
Tester l’urgence
Simulez une expiration proche et une révocation. Vérifiez alerte, accès, remplacement, déploiement et retour. Une procédure de secours doit être disponible sans copier les secrets dans un document partagé.
Listez domaines, certificats internes, clés API et mots de passe avec propriétaire, consommateur, échéance et méthode de rotation. Une alerte doit arriver assez tôt pour corriger un échec de renouvellement. Testez le canal d’astreinte et le contenu de l’alerte.
Les clés privées et secrets restent dans un gestionnaire contrôlé. Le pipeline injecte la valeur au moment utile et masque les logs. Une image ou un artefact ne doit pas contenir le secret. Les permissions de lecture doivent viser le consommateur précis.
Lorsque deux valeurs sont acceptées, déployez la nouvelle, vérifiez les appels puis révoquez l’ancienne. Recherchez jobs, workers et environnements oubliés. Les certificats internes demandent une chaîne de confiance distribuée à tous les clients.
Après rotation, conservez preuve, date et résultat sans recopier la valeur. Une révocation urgente doit suivre la même procédure de journalisation et d’analyse.
Certificats TLS, clés API et mots de passe ont des cycles de vie différents, mais ils exigent tous inventaire, permissions, rotation et récupération. Les garder dans un seul fichier de configuration augmente le risque.
Séparer les fonctions
Le certificat sert à établir une identité de domaine ; une clé API autorise une action ; un mot de passe permet une connexion. Notez type, propriétaire, consommateur et échéance. Les secrets doivent passer par un gestionnaire prévu.
Automatiser sans exposer
Injectez la valeur au moment de l’exécution et masquez les logs. Le pipeline doit pouvoir renouveler une valeur sans l’écrire dans l’image. Le guide sur les secrets CI/CD détaille ces contrôles.
Vérifier la rotation
Utilisez deux valeurs quand le fournisseur le permet, testez le nouveau secret, puis révoquez l’ancien. Recherchez les jobs oubliés et surveillez les erreurs d’authentification.
Sources : OWASP Secrets Management, Mozilla TLS.
Prévoir l’expiration
Chaque entrée doit avoir une date d’alerte suffisamment éloignée pour corriger un problème. Une alerte doit nommer le domaine ou le service, le propriétaire et l’action attendue. Testez la réception sur le canal de permanence, puis vérifiez qu’une rotation ne publie pas la valeur dans les logs.
Les certificats internes demandent aussi une chaîne de confiance distribuée aux clients. Un renouvellement peut réussir sur le serveur et échouer sur un worker qui possède encore une ancienne autorité. Testez plusieurs chemins et environnements.
Retirer proprement
Après migration, recherchez l’ancienne valeur dans les configurations, tâches et images. Révoquez-la seulement après avoir confirmé les consommateurs. Gardez la preuve de rotation et de révocation sans recopier le secret.