FAQ
FAQ sur PGP et S/MIME dans le cloud
Des réponses claires aux questions courantes sur le chiffrement des e-mails PGP et S/MIME hébergé dans le cloud. Lorsqu’une fonctionnalité dépend de la configuration ou des intégrations, la réponse le précise.
Les bases du chiffrement des e-mails dans le cloud
Qu’est-ce que le chiffrement PGP des e-mails hébergé dans le cloud ?
Le chiffrement PGP des e-mails hébergé dans le cloud transfère le traitement PGP des clients de messagerie individuels ou d’un serveur interne vers un service de chiffrement géré. L’organisation achemine le courrier sortant éligible vers le service, qui applique les politiques, trouve la clé publique du destinataire, puis chiffre ou signe le message avec PGP avant sa remise. Les messages PGP entrants peuvent également être acheminés vers le service pour y être déchiffrés lorsque celui-ci détient la clé privée appropriée.
CloudPGP propose ce modèle en s’appuyant sur la plateforme Echoworx sous-jacente. Les expéditeurs continuent d’utiliser leur client de messagerie habituel, tandis que les décisions de chiffrement suivent des règles gérées de manière centralisée. Consultez les pages Cloud PGP et Fonctionnement.
En quoi le PGP dans le cloud diffère-t-il d’un serveur PGP sur site ?
Avec un serveur PGP sur site, l’organisation installe, met à jour, sécurise et dimensionne elle-même le système de chiffrement, et gère localement ses clés et ses annuaires. Avec un service hébergé dans le cloud, le moteur de chiffrement est exploité en tant que service, et les principales tâches de l’organisation consistent à y acheminer le courrier, à définir les politiques et à gérer les clés et les annuaires depuis une administration centralisée.
Les messages utilisent toujours la norme OpenPGP : les partenaires n’ont donc pas besoin de changer de logiciel PGP. Ce qui change, c’est l’endroit où s’effectue le traitement et, selon la configuration, l’endroit où sont conservées les clés privées ; le routage, la garde des clés et les tests avec les partenaires doivent donc être planifiés. Consultez la section Migration depuis une solution PGP sur site.
Qu’est-ce que le chiffrement des e-mails S/MIME ?
S/MIME (Secure/Multipurpose Internet Mail Extensions) est une norme de chiffrement et de signature numérique des e-mails reposant sur des certificats X.509. Un certificat émis par une autorité de certification associe une clé publique à une adresse e-mail. Pour envoyer un message chiffré, l’expéditeur a besoin du certificat du destinataire ; pour signer, il utilise sa propre clé privée et son propre certificat.
De nombreux clients de messagerie courants prennent en charge S/MIME. Dans un modèle hébergé dans le cloud, un moteur de chiffrement peut effectuer ces opérations conformément aux politiques, et la recherche des certificats ainsi que les tâches liées à leur cycle de vie peuvent être gérées de manière centralisée lorsque des intégrations sont configurées. Consultez la page Cloud S/MIME.
Une organisation peut-elle utiliser à la fois PGP et S/MIME ?
Oui. De nombreuses organisations échangent des e-mails avec des partenaires qui ont adopté des technologies différentes ; la prise en charge des deux est donc courante. Une plateforme qui gère PGP et S/MIME peut appliquer la méthode appropriée en fonction des politiques et des clés ou certificats disponibles pour chaque destinataire.
La prise en charge des deux ne supprime pas les exigences de compatibilité : un message PGP nécessite toujours un destinataire disposant d’une clé PGP et d’un logiciel compatible, et un message S/MIME nécessite toujours un certificat du destinataire et un client compatible. Consultez la page PGP ou S/MIME.
Quelle est la différence entre signer et chiffrer un e-mail ?
Le chiffrement protège la confidentialité : seuls les détenteurs de la bonne clé privée peuvent lire le contenu. Une signature numérique protège l’intégrité et aide à vérifier l’origine : le destinataire peut s’assurer que le message provient du détenteur de la clé de signature et qu’il n’a pas été modifié après sa signature.
Un message uniquement signé n’est pas chiffré : toute personne qui l’obtient peut donc le lire. Les deux peuvent être combinés, et les politiques peuvent déterminer quand chacun s’applique. Les modes de signature déterminent également quelle clé signe un message ; consultez la section Priorité de signature S/MIME.
Clés, certificats et annuaires
Comment les clés publiques PGP sont-elles trouvées et échangées ?
Pour chiffrer un message PGP, l’expéditeur doit disposer de la clé publique du destinataire. La plateforme sous-jacente documente plusieurs moyens de trouver ou de distribuer des clés : des recherches dans des serveurs de clés LDAP ou des annuaires de domaine configurés, un annuaire de clés PGP où des clés publiques peuvent être publiées et consultées, et l’ajout de la clé publique de l’expéditeur à un message protégé afin que le destinataire puisse répondre de manière sécurisée.
Les organisations peuvent également importer les clés qu’elles détiennent déjà. Les méthodes utilisées dépendent du déploiement. Consultez la section Découverte et échange des clés publiques.
Les clés PGP existantes peuvent-elles être importées ?
Oui. La plateforme sous-jacente prend en charge l’importation de clés PGP existantes, y compris de clés privées. Cela peut aider une organisation à migrer depuis un environnement PGP sur site tout en préservant ses relations avec les partenaires qui détiennent déjà ses clés publiques.
Les importations doivent être planifiées avec soin : déterminez quelles clés sont encore nécessaires, comment les clés privées seront transférées de manière sécurisée et si d’anciennes clés sont requises pour déchiffrer des messages antérieurs. Consultez la section Gestion des clés PGP.
Où sont conservées les clés privées PGP, et que signifie MYOK ?
Pour chiffrer, déchiffrer et signer des messages au nom des utilisateurs, une plateforme de chiffrement cloud doit avoir accès aux clés privées correspondantes ; dans un déploiement hébergé, ces clés sont donc généralement conservées au sein du service. Les modalités exactes dépendent du déploiement et doivent être confirmées pour votre compte.
La documentation de la plateforme décrit également Manage Your Own Key (MYOK, « gérez votre propre clé »), qui concerne la participation du client à la gestion de certaines clés au moyen d’AWS Key Management Service et de modules de sécurité matériels. MYOK ne doit pas être interprété comme signifiant que chaque clé de message PGP ou S/MIME est détenue uniquement par le client. Consultez la section Garde des clés et contrôle par le client.
Comment les certificats S/MIME sont-ils renouvelés ?
Cela dépend de la provenance du certificat. Pour les intégrations prises en charge avec des autorités de certification, la plateforme documente le renouvellement et le basculement automatisés, de sorte que de nouveaux certificats peuvent être émis et mis en service avant l’expiration des anciens.
Les certificats importés manuellement, ou émis par un fournisseur sans intégration prise en charge, peuvent devoir être renouvelés en dehors de la plateforme puis réimportés. Le renouvellement automatique ne s’applique donc qu’aux intégrations prises en charge. Consultez la section Émission et cycle de vie des certificats.
À quoi servent les annuaires LDAP ?
Les annuaires LDAP (Lightweight Directory Access Protocol) stockent des informations que d’autres systèmes peuvent interroger. Dans le chiffrement des e-mails, ils servent à trouver les clés publiques PGP et les certificats S/MIME des destinataires afin de pouvoir chiffrer des messages à leur intention.
La plateforme peut interroger les annuaires compatibles configurés pour un déploiement, et les administrateurs peuvent contrôler les annuaires consultés. Limiter les recherches à des annuaires fiables et tenus à jour permet d’éviter de chiffrer avec une clé obsolète ou incorrecte. Consultez la section Annuaires LDAP et recherche de clés.
Systèmes de messagerie et destinataires
Le chiffrement peut-il fonctionner avec Microsoft 365 ou Google Workspace ?
Oui, via le routage SMTP, sous réserve de configuration. Le schéma documenté consiste à configurer la plateforme de messagerie pour qu’elle achemine les messages éligibles vers le moteur de chiffrement et accepte en retour les messages traités en vue de leur remise.
Il s’agit d’une intégration par routage, et non d’un complément natif. La configuration précise du routage entrant et sortant dépend de la configuration du locataire (tenant) et de toute passerelle de messagerie sécurisée présente sur le chemin du courrier. Consultez la section Plateformes et passerelles de messagerie.
Que se passe-t-il lorsqu’un destinataire ne peut pas recevoir de messages PGP ou S/MIME ?
Si aucune clé ni aucun certificat utilisable n’est disponible pour un destinataire, le message ne peut pas être chiffré à son intention avec PGP ou S/MIME. Selon la politique et la configuration, la plateforme peut recourir à une alternative prise en charge : la remise via TLS validé, un portail web sécurisé où le destinataire récupère le message, ou un PDF ou document chiffré.
Ces alternatives protègent des éléments différents. TLS protège la connexion entre les serveurs, tandis que les portails et les documents protégés dépendent de la manière dont les identifiants d’accès sont définis et partagés. Aucune d’elles n’équivaut au chiffrement des messages PGP ou S/MIME. Consultez la section Trouver les clés et remettre les messages.
Chaque destinataire a-t-il besoin d’un compte ?
Non. Les destinataires qui utilisent PGP ou S/MIME lisent les messages avec leurs propres clés et logiciels et n’ont pas besoin de compte auprès du service.
Pour la remise via un portail sécurisé, la méthode d’accès dépend de la politique : les destinataires peuvent s’inscrire, utiliser une phrase secrète définie par l’expéditeur, saisir un code PIN à usage unique ou se connecter via un fournisseur d’identité. L’accès sans compte n’est disponible que pour certains processus pris en charge. Consultez la section Accès sécurisé des destinataires au portail.
Les destinataires peuvent-ils utiliser des clés d’accès ou une vérification multifacteur ?
Oui, lorsque ces options sont activées. La plateforme sous-jacente prend en charge les clés d’accès (passkeys) pour l’accès au portail, déverrouillées par le code PIN de l’appareil ou par une vérification biométrique effectuée sur l’appareil du destinataire, ainsi que la vérification par TOTP via une application d’authentification, par SMS ou par appel vocal automatisé.
La disponibilité dépend de la politique et de l’appareil du destinataire, et tous les appareils ne prennent pas en charge les clés d’accès. Les méthodes diffèrent aussi par leur résistance à l’hameçonnage : les codes à usage unique offrent une protection moindre que les clés d’accès. Consultez la page Authentification et contrôle d’accès.
Le service peut-il prendre en charge des PDF et des pièces jointes sécurisés ?
La plateforme sous-jacente couvre des processus de pièces jointes protégées au format PDF, document Office et ZIP. Selon la configuration, le destinataire ouvre un fichier protégé avec un mot de passe défini par l’expéditeur, un code de vérification généré et transmis par un canal distinct, ou un mot de passe qu’il conserve pour des échanges répétés.
Cela protège la pièce jointe elle-même, ce qui diffère du chiffrement de l’ensemble du message avec PGP ou S/MIME. Consultez la section Accès aux documents chiffrés.
Conformité, ce site web et assistance
Le chiffrement des e-mails dans le cloud garantit-il automatiquement la conformité au RGPD, à HIPAA ou à PCI DSS ?
Non. Le chiffrement des e-mails peut faire partie des mesures techniques qu’une organisation met en œuvre pour satisfaire aux exigences de lois et de normes telles que le RGPD, HIPAA ou PCI DSS, mais aucun produit ne rend à lui seul une organisation conforme.
La conformité dépend de la manière dont le service est configuré et utilisé, des contrats et des accords de traitement des données, des politiques internes et du droit applicable. CloudPGP ne certifie pas les installations des clients. Consultez la page Sécurité et conformité.
Le site web marketing de CloudPGP traite-t-il les clés de chiffrement des e-mails des clients ?
Non. Ce site web fournit des informations sur le service. Il ne traite, ne stocke ni ne déchiffre aucun e-mail et ne détient aucune clé de chiffrement. Ces fonctions relèvent du service de chiffrement, exploité séparément.
Veuillez ne pas envoyer de mots de passe, de clés privées ou de contenu de message sensible via le formulaire de contact du site web.
Comment contacter l’assistance ?
Consultez la page Assistance pour obtenir les coordonnées téléphoniques de l’assistance en Amérique du Nord et en Europe, ou écrivez à [email protected].
Pour les questions d’ordre général, les demandes commerciales ou les échanges sur l’intégration, utilisez le formulaire de contact.
Vous avez encore une question ?
Contactez l’équipe CloudPGP au sujet de vos besoins en matière de PGP, de S/MIME ou d’e-mail sécurisé.