Aller au contenu principal

Double Key Encryption (DKE)

S'applique à :
Microsoft 365 E5Microsoft PurviewAzure RMSDuoKey MPC

Introduction & concepts​

Les environnements de travail modernes, en particulier ceux utilisant des services cloud, requièrent une protection avancée des données. Si les autorisations et le chiffrement standard offrent une sécurité de base, Microsoft Purview Information Protection (MPIP) la renforce en chiffrant les données et en intégrant les droits d'utilisation directement à l'information.

Important

Pour les données hautement sensibles, des protections encore plus solides sont nécessaires — notamment une protection contre le fournisseur cloud lui-même. C'est là qu'intervient Double Key Encryption (DKE).

Le défi : protéger les données sensibles dans le cloud​

Contrôle des clés

Les fournisseurs cloud gèrent généralement les clés de chiffrement

Accès technique

Les fournisseurs ont la capacité technique d'accéder aux données chiffrées

Contrôle partagé

Le contrôle partagé pose des défis réglementaires et de conformité

Microsoft Purview Information Protection (MPIP)​

Avant d'explorer DKE, il est essentiel de comprendre MPIP/Azure RMS, que DKE étend.

ComposantDescription
Microsoft Entra IDGère les identités et la séparation des locataires
Purview Information ProtectionGère les étiquettes de confidentialité et les paramètres de protection
Azure Rights Management (Azure RMS)Gère les clés cryptographiques contrôlées par Microsoft
ClientsApplications (par exemple, Microsoft 365) accédant au contenu protégé
DKE Web ServiceComposant contrôlé par le client pour le flux DKE

Qu'est-ce que Double Key Encryption ?​

Double Key Encryption (DKE) s'appuie directement sur Microsoft Purview Information Protection. Il atteint une confidentialité et un contrôle maximaux des données en introduisant une seconde clé de chiffrement.

Deux clés

Une clé gérée par Microsoft, une seconde clé détenue exclusivement par vous

Contrôle client

Microsoft n'a aucun accès à votre seconde clé privée

Confidentialité des données dès la conception

DuoKey ne peut jamais accéder au contenu de vos documents

Service cloud suisse

Clés protégées par HSM avec DuoKey MPC

DuoKey - DKE​

DuoKey DKE est un service cloud suisse offrant Double Key Encryption pour chiffrer les documents Office Microsoft 365 avec des clés protégées par module de sécurité matériel (Hardware Security Module).

DKE Microsoft Schema

La solution DuoKey DKE fournit​

  • La clé privée contrôlée par le client (DKE Key Management)
  • Le déploiement des applications de service web DKE
  • Le contrôle de l'accès au service DKE

Fonctionnement de Double Key Encryption​

Comment fonctionne le chiffrement à double clé

Gestion souveraine des clés basée sur MPC pour Microsoft 365

WWord
XExcel
PPowerPoint
OOutlook
AAcrobat
Étiquette de confidentialité appliquée
▼

Microsoft Purview

Azure RMS
Key 1
Gérée par Microsoft
Vérification d'identitéGestion des droits
+
DKE

DuoKey Sovereign KMS

MPC Vault
Key 2
Contrôlée par le client
Accès Zero TrustGéo-souverain
Clé 2 sécurisée par MPC
▼
Node A
Suisse
Partage de clé A
Node B
Région UE
Partage de clé B
Node C
DC client
Partage de clé C

Les partages de clés sont calculés ensemble via le calcul multipartite sécurisé — la clé complète n'existe jamais en un seul et même endroit

Vérification de la politique Zero Trust
▼
Contrôle d'accès Zero Trust
Identité de l'utilisateur
Liste d'autorisation d'e-mails
Emplacement
Restriction par pays
Appareil / IP
Règles réseau
Groupes IDP
Azure AD / Okta
Exclusivité DuoKey — aucun autre fournisseur ne propose cela
Accès accordé
▼

Document chiffré à double clé

Ni Microsoft ni DuoKey ne peuvent accéder seuls à vos données

Key 1+ Key 2= Déchiffrer

Considérations de sécurité critiques​

Avertissement

DKE offre un contrôle puissant, mais son efficacité en matière de sécurité dépend entièrement de la capacité de votre organisation à sécuriser ses composants.

ConsidérationDescription
Protégez votre cléLa principale exigence de sécurité consiste à protéger rigoureusement la clé privée contrôlée par le client
Protégez les identitésLa protection des identités des utilisateurs et administrateurs autorisés à accéder au service DKE est essentielle
Risque lié au fournisseur d'identitéL'utilisation du même fournisseur d'identité pour M365 et DKE introduit un risque de compromission d'une identité unique

Composants DKE​

ComposantDescription
Fonctionnalité clientIntégrée aux applications Microsoft 365 (Word, Excel, PowerPoint, Outlook, Adobe Acrobat)
DKE Web ServiceComposant serveur web exploité par DuoKey et contrôlé par le client

Comparaison : MPIP standard vs. DKE​

FonctionnalitéMPIP standardDKE (avec DuoKey)
Qui détient la clé de chiffrement ?Microsoft (fournisseur cloud)Microsoft + client (HSM DuoKey)
Microsoft peut-il accéder au contenu ?Techniquement possible (avec des limitations)Aucun accès possible
Contrôle des données sensiblesContrôle partagéContrôle client exclusif
Conformité aux réglementationsLimitée (dépend de la juridiction)Conformité renforcée

Et ensuite​

Documentation fournisseur​

Astuce

Réservez une démo de 30 minutes : Planifiez une démo personnalisée pour découvrir comment DKE peut bénéficier à votre organisation.