Protéger les données par chiffrement

Introduction

La fonctionnalité Chiffrement de données au repos du Panneau de configuration permet de garantir la sécurité des données sensibles de votre portail.

Le chiffrement est une transformation réversible de l'information destinée à préserver la confidentialité des données stockées sur le disque. Ainsi, même si des intrus parvenaient à accéder aux données stockées sur le disque dur, ils ne pourraient pas les lire, puisqu'elles sont chiffrées.

Le chiffrement repose sur le paradigme Encrypt-then-MAC (AES-256-CBC + HMAC-SHA256), appliqué à l'ensemble des données de l'instance ONLYOFFICE, et il est conforme à la norme internationale de chiffrement des données AES-256. Le chiffrement de type AES-256 avec l'algorithme symétrique CipherMode.CBC est utilisé pour chiffrer les données du portail, tandis que la fonction de hachage SHA256, associée au code d'authentification de message HMAC, permet de vérifier l'intégrité et l'authenticité des données chiffrées.

Cette fonctionnalité n'est disponible que pour les versions serveur.

Préparer le processus de chiffrement

Avant de lancer la procédure de chiffrement, vous devez effectuer quelques étapes préliminaires.

  1. Arrêtez manuellement les services qui apportent des modifications aux fichiers stockés sur le disque.

    Sous Docker (au sein du conteneur CommunityServer) :

    systemctl stop onlyofficeMail*
    systemctl stop onlyofficeThumbnailBuilder.service

    Sous Linux :

    sudo service onlyofficeMail* stop
    sudo service onlyofficeThumbnailBuilder stop

    Sous Windows :

    Accédez à Control Panel > Administrative Tools > Services (Panneau de configuration > Outils d'administration > Services) et arrêtez les services suivants : ONLYOFFICE Mail Watchdog, ONLYOFFICE Mail Imap, ONLYOFFICE Mail Cleaner, ONLYOFFICE Mail Aggregator, ONLYOFFICE Thumbnail Builder. Pour ce faire, faites un clic droit sur le service et sélectionnez Stop (Arrêter).

  2. Connectez-vous à votre portail et cliquez sur l'icône Panneau de configuration sur la Page de démarrage. Vous pouvez également accéder aux Paramètres du portail et sélectionner le lien Panneau de configuration sur le panneau latéral gauche.
  3. Accédez à la section Sauvegarde et sauvegardez vos données.
  4. Désactivez la fonctionnalité Sauvegarde automatique des données.
  5. Sélectionnez l'option Stockage local à la fois pour Connecter stockage de données statiques et pour Connecter un CDN.
    La fonctionnalité Chiffrement de données au repos fonctionne uniquement avec le stockage local.
  6. Assurez-vous de disposer de suffisamment d'espace sur votre disque dur.

Une fois les étapes préliminaires terminées, vous pouvez passer à l'étape suivante.

Chiffrer le stockage

  1. Accédez à la section Stockage du Panneau de configuration.
  2. Cochez la case Avertir les utilisateurs que le portail ne sera pas disponible pour informer par e-mail tous les utilisateurs actifs du lancement du chiffrement.
    Une fois le chiffrement terminé avec succès, tous les utilisateurs actifs reçoivent également une notification par e-mail. Si une erreur se produit pendant le chiffrement, tous les administrateurs reçoivent par e-mail une notification signalant l'échec du chiffrement, quel que soit l'état de l'option Avertir les utilisateurs.
  3. Cliquez sur Chiffrer le stockage, puis sur OK pour lancer le chiffrement.

Le temps nécessaire à la réalisation de cette procédure dépend du volume de données. Tous les portails sont indisponibles pendant le processus de chiffrement. Dès que le chiffrement est terminé, les données du portail redeviennent utilisables.

Chiffrer le stockage Chiffrer le stockage
Lorsque le chiffrement est activé, toute nouvelle copie de sauvegarde de l'archive de données contient des fichiers déchiffrés. Lors de la restauration d'une telle copie, les fichiers sont de nouveau chiffrés sur le disque.

Vous devrez également lancer manuellement les services qui apportent des modifications aux fichiers stockés sur le disque.

Sous Docker (au sein du conteneur Community Server):

systemctl start onlyofficeMailAggregator.service
systemctl start onlyofficeMailCleaner.service
systemctl start onlyofficeMailImap.service
systemctl start onlyofficeMailWatchdog.service
systemctl start onlyofficeThumbnailBuilder.service

Sous Linux :

sudo service onlyofficeMailAggregator start
sudo service onlyofficeMailCleaner start
sudo service onlyofficeMailImap start
sudo service onlyofficeMailWatchdog start
sudo service onlyofficeThumbnailBuilder start

Sous Windows :

Accédez à Control Panel > Administrative Tools > Services (Panneau de configuration > Outils d'administration > Services) et lancez les services suivants : ONLYOFFICE Mail Watchdog, ONLYOFFICE Mail Imap, ONLYOFFICE Mail Cleaner, ONLYOFFICE Mail Aggregator, ONLYOFFICE Thumbnail Builder. Pour ce faire, faites un clic droit sur le service et sélectionnez Start (Démarrer).

Déchiffrer le stockage

Pour déchiffrer les données du portail :

  1. Arrêtez manuellement les services qui apportent des modifications aux fichiers stockés sur le disque, comme décrit ci-dessus.
  2. Accédez à la section Stockage du Panneau de configuration.
  3. Cochez la case Avertir les utilisateurs que le portail ne sera pas disponible pour informer par e-mail tous les utilisateurs actifs du lancement du déchiffrement.
    Une fois le déchiffrement terminé avec succès, tous les utilisateurs actifs reçoivent également une notification par e-mail. Si une erreur se produit pendant le déchiffrement, tous les administrateurs reçoivent par e-mail une notification signalant l'échec du déchiffrement, quel que soit l'état de l'option Avertir les utilisateurs.
  4. Cliquez sur Déchiffrer le stockage, puis sur OK pour lancer le déchiffrement.
    Déchiffrer le stockage Déchiffrer le stockage

Le temps nécessaire à la réalisation de cette procédure dépend du volume de données. Tous les portails sont indisponibles pendant le processus de déchiffrement. Dès que le déchiffrement est terminé, les données du portail redeviennent utilisables.

Vous devrez également lancer manuellement les services qui apportent des modifications aux fichiers stockés sur le disque, comme décrit ci-dessus.

Articles avec le tag :
Parcourir tous les tags