La documentation de Proxmox VE le dit sans détour : « Without their key, backups will be inaccessible ». Elle donne aussi le piège le plus courant : sauvegarder tout un système avec une clé rangée sur ce même système. Si le système est perdu, la clé l'est avec lui (Proxmox VE, Encryption).
1. Créer la clé, avant le premier backup
Le chiffrement de PBS est fait par le client, en AES-256-GCM, avant que les données ne quittent la machine. Il est optionnel : il faut l'activer. Faites-le avant la première sauvegarde, car une sauvegarde chiffrée ne se déduplique pas avec une sauvegarde en clair (voir chiffrement et déduplication).
Depuis Proxmox VE
Dans Datacenter → Storage, sur le stockage Proxmox Backup Server, onglet Encryption : choisissez Auto-generate a client encryption key. Proxmox VE enregistre la clé dans /etc/pve/priv/storage/<STORAGE-ID>.enc, lisible par root seul, puis affiche une fenêtre « Important: Save your Encryption Key » avec deux boutons : copier la clé, ou l'imprimer. Faites les deux, tout de suite.
Avec proxmox-backup-client
proxmox-backup-client key create /root/pbs-key.jsonproxmox-backup-client key create --kdf none /root/pbs-key.json
chmod 600 /root/pbs-key.jsonSans chemin, la clé est créée à l'emplacement par défaut, ~/.config/proxmox-backup/encryption-key.json, où le client la cherche aussi quand --keyfile est absent (Backup Client, Encryption). Le guide complet de l'installation est dans proxmox-backup-client sous Linux.
Client Windows : la version 0.4.0 ne chiffre pas les sauvegardes. Le chiffrement est prévu dans une prochaine version.
2. Sauvegarder la clé, hors du système sauvegardé
La documentation de Proxmox recommande trois copies : dans un gestionnaire de mots de passe, sur une clé USB rangée en lieu sûr, et sur papier pour le pire des cas. La copie papier se génère avec paperkey, qui produit aussi un QR code :
proxmox-backup-client key paperkey /etc/pve/priv/storage/<STORAGE-ID>.enc \
--output-format text > /root/pbs-key-to-print.txtNotez aussi l'empreinte de la clé : c'est elle qu'affiche le message missing key quand une restauration est lancée sans la bonne clé.
proxmox-backup-client key show /etc/pve/priv/storage/<STORAGE-ID>.enc3. Un nœud seul ou un cluster : où vit la clé
- Proxmox VE à un seul nœud, le cas le plus fréquent dans les petites structures : la clé n'existe que sur ce serveur. Perdre le serveur, c'est perdre la clé, et donc l'accès à toutes les sauvegardes, sauf copie faite ailleurs.
- Cluster Proxmox VE :
/etc/pveest répliqué par pmxcfs sur tous les nœuds. Perdre un nœud ne fait pas perdre la clé. Perdre tout le cluster (incendie, ransomware qui chiffre tous les hyperviseurs), si : la copie hors du cluster reste indispensable.
Pour restaurer sur un Proxmox VE reconstruit : ajoutez le stockage PBS, puis dans l'onglet Encryption choisissez Upload an existing client encryption key, et collez ou déposez le fichier de clé.
4. La clé maître : le moyen de récupération prévu par PBS
PBS prévoit un mécanisme de récupération : une paire de clés RSA, dite clé maître. La clé publique est donnée au client ; à chaque sauvegarde, il y ajoute une copie de la clé de chiffrement, chiffrée avec cette clé publique, sous le nom rsa-encrypted.key. La clé privée, gardée hors ligne, permet de retrouver la clé de chiffrement même si le client a disparu (Using a Master Key to Store and Recover Encryption Keys).
proxmox-backup-client key create-master-key # crée master-public.pem et master-private.pem
proxmox-backup-client key import-master-pubkey master-public.pem
# rangez master-private.pem hors ligne, puis supprimez-le de la machineproxmox-backup-client restore <snapshot> rsa-encrypted.key /root/rsa-encrypted.key
proxmox-backup-client key import-with-master-key /root/pbs-key.json \
--master-keyfile /chemin/master-private.pem --encrypted-keyfile /root/rsa-encrypted.keyDans Proxmox VE, la clé publique se déclare sur le stockage PBS (option master-pubkey, enregistrée dans /etc/pve/priv/storage/<STORAGE-ID>.master.pem). La clé privée suit les mêmes règles que la clé de chiffrement : sans copie, pas de récupération. paperkey accepte aussi la clé privée RSA, pour une copie papier en coffre. Seules les sauvegardes faites après l'installation de la clé publique contiennent rsa-encrypted.key.
5. Changer de clé
Il n'existe pas de rotation qui rechiffre les sauvegardes existantes. Changer la clé d'un stockage (Proxmox VE l'affiche comme Edit existing encryption key (dangerous!)) ne vaut que pour les sauvegardes suivantes :
- les sauvegardes existantes restent chiffrées avec l'ancienne clé : gardez-la pour les restaurer ;
- la première sauvegarde avec la nouvelle clé renvoie toutes les données, sans déduplication avec les précédentes ;
- pour restaurer les anciennes, le staff Proxmox conseille sur le forum un second stockage pointant vers le même datastore, avec l'ancienne clé.
proxmox-backup-client key change-passphrase ne change pas la clé : seulement la phrase secrète qui protège le fichier.
6. Chez NimbusBackup : clé non demandée pour la sauvegarde seule
Clé non demandée pour la sauvegarde seule. Pour un client qui nous confie uniquement l'hébergement de ses sauvegardes, la clé reste chez lui, même pour un test : si vous voulez tester une restauration, le test se fait chez vous, avec votre clé. Les tests de restauration que nous réalisons nous-mêmes font partie de l'infogérance de votre Proxmox VE, avec la clé dont nous disposons en tant qu'administrateur, un rôle distinct. Nous détaillons ce choix, et la différence avec d'autres hébergeurs, dans le comparatif Nimbus vs Cloud-PBS.
La documentation de Proxmox VE dit : « Do not use encryption if there is no benefit from it, for example, when you are running the server locally in a trusted network » (Proxmox VE, Encryption). Une copie hébergée hors de chez vous est exactement l'inverse de cet exemple : c'est là que le chiffrement sert, puisque l'hébergeur ne peut pas lire vos données. Le chiffrement reste une option que vous activez ; c'est pourquoi l'espace membre compte en permanence les snapshots non chiffrés :

Pour la place du chiffrement dans une démarche de conformité (RGPD, NIS2, recommandations de l'ANSSI), voir sauvegarde sécurisée et conformité.
Questions fréquentes
J'ai perdu la clé de chiffrement : peut-on récupérer les sauvegardes ?
Seulement si une copie existe : le fichier de clé sauvegardé ailleurs, sa copie papier, ou la clé maître RSA si vous l'aviez configurée avant ces sauvegardes. Sans aucune de ces copies, les sauvegardes chiffrées sont illisibles, pour vous comme pour l'hébergeur du PBS ou pour Proxmox.
La clé est-elle présente sur tous les nœuds d'un cluster Proxmox VE ?
Oui. Proxmox VE l'enregistre dans /etc/pve/priv/storage/<STORAGE-ID>.enc, et /etc/pve est répliqué par pmxcfs sur tous les nœuds du cluster. Perdre un nœud ne fait pas perdre la clé ; perdre tout le cluster, si. Sur un Proxmox VE à un seul nœud, la clé n'existe que sur ce serveur.
Peut-on changer la clé de chiffrement d'un stockage PBS ?
Oui pour les sauvegardes suivantes, non pour celles qui existent déjà : elles restent chiffrées avec l'ancienne clé, et il faut la garder pour les restaurer. La première sauvegarde avec la nouvelle clé renvoie toutes les données, car deux clés différentes ne se dédupliquent pas entre elles.
Une copie hors site que l'hébergeur ne peut pas lire
NimbusBackup héberge des Proxmox Backup Server managés. Clé non demandée pour la sauvegarde seule. À partir de 12 € HT par To et par mois.
