Cette page explique comment utiliser le graphique Insights sur la cryptographie post-quantique (PQC) dans la section Présentation de la gestion des clés de Cloud KMS dans la Google Cloud console pour évaluer votre inventaire de clés asymétriques et vous préparer à la modernisation future de la cryptographie.
L'avènement de l'informatique quantique constitue une menace potentielle pour les algorithmes de chiffrement à clé publique largement utilisés. Le graphique Insights sur la PQC vous aide à identifier et à inventorier les clés asymétriques classiques, ce qui vous offre la visibilité nécessaire pour planifier la modernisation future et garantir une résilience à long terme.
Les clés symétriques (telles que celles utilisées pour ENCRYPT_DECRYPT) sont généralement considérées comme résistantes aux attaques par ordinateur quantique et ne sont pas incluses dans ce tableau de bord. Pour en savoir plus sur les algorithmes compatibles avec
Cloud KMS, consultez la page Objectifs et algorithmes des clés.
Avant de commencer
Pour obtenir les autorisations nécessaires pour afficher les insights sur la PQC, demandez à votre administrateur de vous accorder le rôle IAM Lecteur Cloud KMS (roles/cloudkms.viewer) sur le projet.
- Vous pouvez également interroger directement le lecteur Cloud Asset.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
Afficher les insights sur la PQC
Le graphique Insights sur la PQC asymétrique fournit une répartition visuelle de haut niveau de vos clés asymétriques en fonction de la catégorie des algorithmes qu'elles utilisent.
Dans la Google Cloud console, accédez à la page Gestion des clés.
Cliquez sur l'onglet Présentation, puis accédez au graphique Insights sur la PQC asymétrique.
Facultatif : Cliquez sur un segment du graphique pour afficher le nombre de clés qu'il représente. Vous pouvez également cliquer sur Afficher pour un segment afin d'afficher un tableau des Détails des insights sur la PQC asymétrique.
Ce graphique classe les clés en deux groupes principaux :
- Post-quantique : clés utilisant des algorithmes de chiffrement spécialement conçus pour résister aux attaques des futurs ordinateurs quantiques.
- Classique : clés utilisant des algorithmes asymétriques classiques (tels que RSA ou ECC) qui restent sécurisées contre les attaques classiques aujourd'hui, mais sont potentiellement vulnérables aux attaques des futurs ordinateurs quantiques.
Le graphique segmente ensuite ces clés en fonction de leur objectif cryptographique et de leur type de cryptographie.
Comprendre le tableau des détails
Le tableau de cette page répertorie vos clés asymétriques dans le projet actuel et fournit les informations suivantes :
- Nom de la clé : nom de la clé. Cliquez sur le nom pour accéder à la page Détails de la clé de cette clé spécifique.
- Emplacement : emplacement où réside la clé.
- Niveau de protection : niveau de protection de la clé.
- Objectif : objectif cryptographique de la clé, par exemple
ASYMMETRIC_SIGN. - Type de cryptographie : indique si la clé utilise un algorithme PQC ou classique.
Vous pouvez utiliser la barre de filtre au-dessus du tableau pour affiner la liste des clés en fonction de l'un de ces attributs.
Évaluer les clés classiques pour la modernisation future
Vous devez examiner vos clés asymétriques existantes pour les algorithmes asymétriques classiques qui pourraient être remplacés par des alternatives post-quantiques. Ces clés offrent toujours une protection efficace contre les attaques classiques. Toutefois, l'adoption d'algorithmes post-quantiques contribue à garantir une résilience à long terme contre les futures menaces quantiques potentielles. Le tableau suivant répertorie les objectifs et les algorithmes des clés, et indique si chacun est considéré comme sécurisé par PQC.
| Objectif | Algorithmes | Type de cryptographie | Alternative post-quantique |
|---|---|---|---|
ASYMMETRIC_SIGN |
EC_SIGN_* |
Classique | ASYMMETRIC_SIGN avec des algorithmes PQ_SIGN_* |
ASYMMETRIC_SIGN |
RSA_SIGN_* |
Classique | ASYMMETRIC_SIGN avec des algorithmes PQ_SIGN_* |
ASYMMETRIC_SIGN |
PQ_SIGN_* |
PQC | Sécurisé par PQC |
ASYMMETRIC_DECRYPT |
RSA_DECRYPT_* |
Classique | Algorithmes KEY_ENCAPSULATION |
KEY_ENCAPSULATION |
Tous | PQC | Sécurisé par PQC |
L'adoption des normes PQC plus tôt que tard présente les avantages suivants :
- Le remplacement des clés
ASYMMETRIC_DECRYPTpar des clésKEY_ENCAPSULATIONpermet de protéger vos données chiffrées contre les attaques de type "Récolter maintenant, déchiffrer plus tard" (HNDL), où une personne malintentionnée intercepte votre texte chiffré sans pouvoir le déchiffrer, mais le stocke dans l'espoir de déchiffrer le chiffrement un jour. - Le remplacement des clés
ASYMMETRIC_SIGNqui utilisent des algorithmesEC_SIGN_*ouRSA_SIGN_*par un algorithmePQ_SIGN_*offre une non-répudiation à long terme pour vos signatures.
Identifier les clés avec inventaire des éléments cloud
Vous pouvez utiliser l'inventaire des éléments cloud pour lister et filtrer par programmation vos éléments Cloud KMS par type d'algorithme.
Rechercher dans une organisation
Pour lister les clés qui utilisent des algorithmes post-quantiques tels que
PQ_SIGN_*,ML_KEM_*ouKEM_XWING, exécutez la commande suivante :gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Pour lister les clés asymétriques qui n'utilisent pas d'algorithmes post-quantiques (en d'autres termes, les clés asymétriques qui utilisent des algorithmes classiques), exécutez la commande suivante :
gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Rechercher dans un projet
Assurez-vous que votre Google Cloud CLI cible le bon projet :
gcloud config set project PROJECT_IDPour lister les clés qui utilisent des algorithmes post-quantiques tels que
PQ_SIGN_*,ML_KEM_*ouKEM_XWING, exécutez la commande suivante :gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Pour lister les clés asymétriques qui n'utilisent pas d'algorithmes post-quantiques (en d'autres termes, les clés asymétriques qui utilisent des algorithmes classiques), exécutez la commande suivante :
gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Chemins de modernisation recommandés
Pour atténuer les risques liés aux attaques quantiques, abandonnez les clés asymétriques qui utilisent des algorithmes classiques.
- Pour les clés de déchiffrement asymétriques : pour les clés utilisées pour le déchiffrement asymétrique, vous pouvez moderniser votre inventaire en remplaçant le chiffrement asymétrique par le chiffrement hybride à clé publique (HPKE). Dans HPKE, vous utilisez des clés avec l'objectif
KEY_ENCAPSULATIONqui utilisent un algorithme post-quantique tel queML_KEM_768pour partager un secret. Pour en savoir plus, consultez la section Mécanismes d'encapsulation de clés. - Pour les clés de signature asymétriques : pour les signatures numériques, vous pouvez moderniser votre inventaire en créant des clés avec l'objectif
ASYMMETRIC_SIGNqui utilisent un algorithme post-quantique tel quePQ_SIGN_ML_DSA_65.
Résilience post-quantique des clés symétriques
Contrairement aux clés asymétriques qui sont au centre du graphique Insights sur la PQC asymétrique, les clés symétriques sont généralement considérées comme résistantes aux attaques par ordinateur quantique. L'exception notable concerne les clés MAC qui utilisent l'algorithme HMAC-SHA1.
Pour en savoir plus sur les différents algorithmes, consultez la page Objectifs et
algorithmes des clés.
Étape suivante
- Consultez les Objectifs et algorithmes des clés disponibles.
- En savoir plus sur l'encapsulation de clés.