Retour au blogGuide technique · PBS 4.2

    Clé de chiffrement Proxmox Backup Server : la créer, la garder, la récupérer

    Le chiffrement côté client protège vos sauvegardes de quiconque les héberge. Il a un prix : sans la clé, personne ne peut restaurer. Voici comment la créer, où elle vit, comment la garder hors du système sauvegardé, et comment PBS prévoit de la récupérer.

    10 min de lecture

    La documentation de Proxmox VE le dit sans détour : « Without their key, backups will be inaccessible ». Elle donne aussi le piège le plus courant : sauvegarder tout un système avec une clé rangée sur ce même système. Si le système est perdu, la clé l'est avec lui (Proxmox VE, Encryption).

    1. Créer la clé, avant le premier backup

    Le chiffrement de PBS est fait par le client, en AES-256-GCM, avant que les données ne quittent la machine. Il est optionnel : il faut l'activer. Faites-le avant la première sauvegarde, car une sauvegarde chiffrée ne se déduplique pas avec une sauvegarde en clair (voir chiffrement et déduplication).

    Depuis Proxmox VE

    Dans Datacenter → Storage, sur le stockage Proxmox Backup Server, onglet Encryption : choisissez Auto-generate a client encryption key. Proxmox VE enregistre la clé dans /etc/pve/priv/storage/<STORAGE-ID>.enc, lisible par root seul, puis affiche une fenêtre « Important: Save your Encryption Key » avec deux boutons : copier la clé, ou l'imprimer. Faites les deux, tout de suite.

    Avec proxmox-backup-client

    clé protégée par une phrase secrète (par défaut)
    proxmox-backup-client key create /root/pbs-key.json
    clé sans phrase secrète, pour une sauvegarde planifiée
    proxmox-backup-client key create --kdf none /root/pbs-key.json
    chmod 600 /root/pbs-key.json

    Sans chemin, la clé est créée à l'emplacement par défaut, ~/.config/proxmox-backup/encryption-key.json, où le client la cherche aussi quand --keyfile est absent (Backup Client, Encryption). Le guide complet de l'installation est dans proxmox-backup-client sous Linux.

    Client Windows : la version 0.4.0 ne chiffre pas les sauvegardes. Le chiffrement est prévu dans une prochaine version.

    2. Sauvegarder la clé, hors du système sauvegardé

    La documentation de Proxmox recommande trois copies : dans un gestionnaire de mots de passe, sur une clé USB rangée en lieu sûr, et sur papier pour le pire des cas. La copie papier se génère avec paperkey, qui produit aussi un QR code :

    sur un nœud Proxmox VE (root)
    proxmox-backup-client key paperkey /etc/pve/priv/storage/<STORAGE-ID>.enc \
      --output-format text > /root/pbs-key-to-print.txt

    Notez aussi l'empreinte de la clé : c'est elle qu'affiche le message missing key quand une restauration est lancée sans la bonne clé.

    empreinte d'une clé
    proxmox-backup-client key show /etc/pve/priv/storage/<STORAGE-ID>.enc

    3. Un nœud seul ou un cluster : où vit la clé

    • Proxmox VE à un seul nœud, le cas le plus fréquent dans les petites structures : la clé n'existe que sur ce serveur. Perdre le serveur, c'est perdre la clé, et donc l'accès à toutes les sauvegardes, sauf copie faite ailleurs.
    • Cluster Proxmox VE : /etc/pve est répliqué par pmxcfs sur tous les nœuds. Perdre un nœud ne fait pas perdre la clé. Perdre tout le cluster (incendie, ransomware qui chiffre tous les hyperviseurs), si : la copie hors du cluster reste indispensable.

    Pour restaurer sur un Proxmox VE reconstruit : ajoutez le stockage PBS, puis dans l'onglet Encryption choisissez Upload an existing client encryption key, et collez ou déposez le fichier de clé.

    4. La clé maître : le moyen de récupération prévu par PBS

    PBS prévoit un mécanisme de récupération : une paire de clés RSA, dite clé maître. La clé publique est donnée au client ; à chaque sauvegarde, il y ajoute une copie de la clé de chiffrement, chiffrée avec cette clé publique, sous le nom rsa-encrypted.key. La clé privée, gardée hors ligne, permet de retrouver la clé de chiffrement même si le client a disparu (Using a Master Key to Store and Recover Encryption Keys).

    mise en place (proxmox-backup-client)
    proxmox-backup-client key create-master-key        # crée master-public.pem et master-private.pem
    proxmox-backup-client key import-master-pubkey master-public.pem
    # rangez master-private.pem hors ligne, puis supprimez-le de la machine
    récupération, depuis une sauvegarde
    proxmox-backup-client restore <snapshot> rsa-encrypted.key /root/rsa-encrypted.key
    proxmox-backup-client key import-with-master-key /root/pbs-key.json \
      --master-keyfile /chemin/master-private.pem --encrypted-keyfile /root/rsa-encrypted.key

    Dans Proxmox VE, la clé publique se déclare sur le stockage PBS (option master-pubkey, enregistrée dans /etc/pve/priv/storage/<STORAGE-ID>.master.pem). La clé privée suit les mêmes règles que la clé de chiffrement : sans copie, pas de récupération. paperkey accepte aussi la clé privée RSA, pour une copie papier en coffre. Seules les sauvegardes faites après l'installation de la clé publique contiennent rsa-encrypted.key.

    5. Changer de clé

    Il n'existe pas de rotation qui rechiffre les sauvegardes existantes. Changer la clé d'un stockage (Proxmox VE l'affiche comme Edit existing encryption key (dangerous!)) ne vaut que pour les sauvegardes suivantes :

    • les sauvegardes existantes restent chiffrées avec l'ancienne clé : gardez-la pour les restaurer ;
    • la première sauvegarde avec la nouvelle clé renvoie toutes les données, sans déduplication avec les précédentes ;
    • pour restaurer les anciennes, le staff Proxmox conseille sur le forum un second stockage pointant vers le même datastore, avec l'ancienne clé.

    proxmox-backup-client key change-passphrase ne change pas la clé : seulement la phrase secrète qui protège le fichier.

    6. Chez NimbusBackup : clé non demandée pour la sauvegarde seule

    Clé non demandée pour la sauvegarde seule. Pour un client qui nous confie uniquement l'hébergement de ses sauvegardes, la clé reste chez lui, même pour un test : si vous voulez tester une restauration, le test se fait chez vous, avec votre clé. Les tests de restauration que nous réalisons nous-mêmes font partie de l'infogérance de votre Proxmox VE, avec la clé dont nous disposons en tant qu'administrateur, un rôle distinct. Nous détaillons ce choix, et la différence avec d'autres hébergeurs, dans le comparatif Nimbus vs Cloud-PBS.

    La documentation de Proxmox VE dit : « Do not use encryption if there is no benefit from it, for example, when you are running the server locally in a trusted network » (Proxmox VE, Encryption). Une copie hébergée hors de chez vous est exactement l'inverse de cet exemple : c'est là que le chiffrement sert, puisque l'hébergeur ne peut pas lire vos données. Le chiffrement reste une option que vous activez ; c'est pourquoi l'espace membre compte en permanence les snapshots non chiffrés :

    Espace membre NimbusBackup : 14 snapshots sur 234 ne sont pas chiffrés
    Espace membre NimbusBackup, 16 septembre 2026 : « 14 snapshot(s) sur 234 ne sont pas chiffrés ».

    Pour la place du chiffrement dans une démarche de conformité (RGPD, NIS2, recommandations de l'ANSSI), voir sauvegarde sécurisée et conformité.

    Questions fréquentes

    J'ai perdu la clé de chiffrement : peut-on récupérer les sauvegardes ?

    Seulement si une copie existe : le fichier de clé sauvegardé ailleurs, sa copie papier, ou la clé maître RSA si vous l'aviez configurée avant ces sauvegardes. Sans aucune de ces copies, les sauvegardes chiffrées sont illisibles, pour vous comme pour l'hébergeur du PBS ou pour Proxmox.

    La clé est-elle présente sur tous les nœuds d'un cluster Proxmox VE ?

    Oui. Proxmox VE l'enregistre dans /etc/pve/priv/storage/<STORAGE-ID>.enc, et /etc/pve est répliqué par pmxcfs sur tous les nœuds du cluster. Perdre un nœud ne fait pas perdre la clé ; perdre tout le cluster, si. Sur un Proxmox VE à un seul nœud, la clé n'existe que sur ce serveur.

    Peut-on changer la clé de chiffrement d'un stockage PBS ?

    Oui pour les sauvegardes suivantes, non pour celles qui existent déjà : elles restent chiffrées avec l'ancienne clé, et il faut la garder pour les restaurer. La première sauvegarde avec la nouvelle clé renvoie toutes les données, car deux clés différentes ne se dédupliquent pas entre elles.

    Une copie hors site que l'hébergeur ne peut pas lire

    NimbusBackup héberge des Proxmox Backup Server managés. Clé non demandée pour la sauvegarde seule. À partir de 12 € HT par To et par mois.