Ré-encryption des secrets : plus aucun mot de passe ne reste en clair
Ré-encryption des secrets une fonctionnalité du module Administration de Clustraly. La ré-encryption des secrets est une action de maintenance qui chiffre tout paramètre sensible resté en clair et le convertit au format enc:v1:.
Un secret enregistré avant l'activation de la clé de chiffrement a pu rester en clair. Cette action de maintenance repère ces secrets, les chiffre au format enc:v1: et vous rapporte combien ont été corrigés sans jamais s'exécuter sans clé.
Chaque secret repasse sous chiffrement
Vos clés d'API, mots de passe SMTP et identifiants de sauvegarde sont censés vivre chiffrés. Mais un secret enregistré avant l'existence de la clé de chiffrement a pu rester en clair. En une action, vous ramenez tous ces retardataires au même niveau de protection que le reste de vos paramètres.
- Tous les paramètres secrets alignés
- Rien n'est laissé en clair
- Aucune ressaisie de vos clés
Repère les secrets encore stockés en clair
Vous n'avez pas à deviner lesquels de vos paramètres sont vulnérables. L'action parcourt vos champs sensibles clé API Claude, clé WaveSpeed, mot de passe SMTP, clé privée DKIM, identifiants de destination de sauvegarde et ne cible que ceux réellement stockés en clair.
- Balaie les champs marqués secrets
- Ignore ceux déjà chiffrés
- Aucun secret oublié
Ré-encryption au format enc:v1: en une seule action
Depuis l'onglet Advanced des paramètres, vous déclenchez la ré-encryption des secrets. Clustraly convertit chaque secret en clair vers sa forme chiffrée canonique enc:v1:, sans vous demander de retrouver ni de retaper la moindre valeur.
- Lancée depuis l'onglet Advanced
- Conversion vers la forme enc:v1:
- Vos valeurs restent intactes
Vous savez exactement combien de secrets ont été corrigés
À la fin, l'action vous rend le compte des secrets ré-encryptés. Vous obtenez une preuve claire de ce qui a changé : un compteur à zéro confirme que tout était déjà protégé, un chiffre positif atteste la mise à niveau effectuée.
- Nombre exact de secrets traités
- Confirmation immédiate
- Une preuve pour votre suivi
Jamais de ré-encryption sans clé, jamais de secret dans les logs
L'action refuse de s'exécuter tant que la clé APP_ENCRYPTION_KEY est absente, et journalise alors un avertissement de sécurité plutôt que de chiffrer avec une clé fantôme. Comme partout dans l'administration, le journal d'audit n'enregistre jamais la valeur d'un secret.
- Bloquée si APP_ENCRYPTION_KEY manque
- Avertissement de sécurité journalisé
- Aucune valeur de secret dans l'audit
Vous décidez, Clustraly sécurise
Lancez la ré-encryption des secrets quand vous voulez : elle ne touche qu'aux secrets restés en clair, respecte vos garde-fous et vous rend le compte exact. Un geste de maintenance, zéro surprise.
Questions fréquentes
Quand faut-il lancer la ré-encryption des secrets ?
Que se passe-t-il si la clé de chiffrement est absente ?
Mes clés et mots de passe existants sont-ils modifiés ?
Comment savoir combien de secrets ont été corrigés ?
Fonctionnalités liées
Comptes utilisateurs (CRUD & cycle de vie)
Lister • Créer • Éditer • Activer/désactiver • Supprimer
DécouvrirGarde-fous anti-verrouillage & anti-escalade
Bloquer suppression/désactivation • Restreindre rôles
DécouvrirRéinitialisation admin du 2FA d'un utilisateur
Réinitialiser/désactiver 2FA • Afficher statut
DécouvrirNe laissez plus aucun secret en clair
La ré-encryption des secrets ferme la dernière faille : les identifiants écrits avant l'activation du chiffrement rejoignent enfin le coffre, au format enc:v1:, sous vos garde-fous. Une action, un compte exact, aucune valeur exposée.