Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
tutoriel:chiffrer_ses_donnees [Le 20/06/2024, 12:03] – [Voir aussi] 91.161.152.215tutoriel:chiffrer_ses_donnees [Le 20/09/2026, 07:48] (Version actuelle) – Mise en forme (https://forum.ubuntu-fr.org/viewtopic.php?pid=22907948#p22907948) nany
Ligne 5: Ligne 5:
 Ce tutoriel décrit une méthode pour améliorer la [[:sécurité]] de vos données personnelles ou professionnelles, non pas lorsque votre ordinateur est allumé, mais lorsque celui-ci est éteint, dans le cas d'une perte ou d'un vol d'un ordinateur portable **ou des supports amovibles contenant les informations importantes**. Ce tutoriel décrit une méthode pour améliorer la [[:sécurité]] de vos données personnelles ou professionnelles, non pas lorsque votre ordinateur est allumé, mais lorsque celui-ci est éteint, dans le cas d'une perte ou d'un vol d'un ordinateur portable **ou des supports amovibles contenant les informations importantes**.
  
-Un mot de passe sera demandé lors du montage de ces partitions. Il faut le choisir assez compliqué. La pratique montre que le logiciel ubuntu n'aime pas trop les caractères se frappant en aveugle  à l'aide de deux  touches. Ce mot de passe sert à "chiffrer" les données de la partition.   Ce mot de passe n'a rien à voir  avec celui demandé  au moment de la connexion de l'utilisateur. Il ne faut donc ni le perdre, ni le divulguer. Toute personne décidant d'accéder à ces partitions avec une autre technique, lira des informations non compréhensibles. En clair les outils de récupération de données  du style testdisk seront inefficaces.+Un mot de passe sera demandé lors du montage de ces partitions. Il faut le choisir assez compliqué. La pratique montre que le logiciel Ubuntu n'aime pas trop les caractères se frappant en aveugle à l'aide de deux touches. Ce mot de passe sert à "chiffrer" les données de la partition. Ce mot de passe n'a rien à voir avec celui demandé au moment de la connexion de l'utilisateur. Il ne faut donc ni le perdre, ni le divulguer. Toute personne décidant d'accéder à ces partitions avec une autre technique, lira des informations non compréhensibles. En clair les outils de récupération de données du style testdisk seront inefficaces.
  
  ===== Comment. =====  ===== Comment. =====
-  * L'utilisation d'au moins  un conteneur chiffré [[wpfr>LUKS|LUKS]]  assurera la sécurité.  +  * L'utilisation d'au moins un conteneur chiffré [[wpfr>LUKS|LUKS]] assurera la sécurité. 
-  * Le formatage de ces conteneurs en type de partition  EXT4 permettra l'[[:installation|installation]] de votre [[:Ubuntu]] ou de vos données personnelles   dans cet espace sécurisé. +  * Le formatage de ces conteneurs en type de partition EXT4 permettra l'[[:installation|installation]] de votre [[:Ubuntu]] ou de vos données personnelles dans cet espace sécurisé. 
-Cela va chiffrer l'intégralité des fichiers stockés dans ce type de partition au moment de leur écriture. Il ne faut donc qu'une seule fois "montrer patte blanche" au  moment du montage de chacune de ces partitions. Sans la //passphrase//, le système ne mettra pas en route s'il est protégé. La  partition de données utilisateurs devra être montée par l'utilisateur lui-même au moment où il souhaitera accéder à ses données protégées.+Cela va chiffrer l'intégralité des fichiers stockés dans ce type de partition au moment de leur écriture. Il ne faut donc qu'une seule fois "montrer patte blanche" au moment du montage de chacune de ces partitions. Sans la //passphrase//, le système ne mettra pas en route s'il est protégé. La partition de données utilisateurs devra être montée par l'utilisateur lui-même au moment où il souhaitera accéder à ses données protégées.
  
  
Ligne 17: Ligne 17:
 Un système puissant sera un plus : le chiffrement logiciel consomme des ressources à chaque accès au disque. Un système puissant sera un plus : le chiffrement logiciel consomme des ressources à chaque accès au disque.
   * Avoir un média d'installation d'une **iso standard** de la version BIONIC (18.04.1) ( http://releases.ubuntu.com/bionic/ubuntu-18.04.1-desktop-amd64.iso.torrent )   * Avoir un média d'installation d'une **iso standard** de la version BIONIC (18.04.1) ( http://releases.ubuntu.com/bionic/ubuntu-18.04.1-desktop-amd64.iso.torrent )
-  * Du temps:   Les tutos de ce type d'installation n'existent pas dans la documentation française.+  * Du temps: Les tutos de ce type d'installation n'existent pas dans la documentation française.
   * Une certaine maîtrise de l'OS.   * Une certaine maîtrise de l'OS.
   * De l'espace libre sur votre disque pour installer:   * De l'espace libre sur votre disque pour installer:
  
-  * Une partition **primaire** de boot standard.  Format EXT4 . Taille 1 Go.+  * Une partition **primaire** de boot standard. Format EXT4. Taille 1 Go.
   * Une partition LUKS destinée à héberger vos données personnelles qu'il faut sécuriser.   * Une partition LUKS destinée à héberger vos données personnelles qu'il faut sécuriser.
-  * Une partition LUKS destinée à héberger le logiciel dans les cas suivants: Vous développez un logiciel ultra confidentiel ou vous utilisez de l'espace dans cette partition pour y stocker aussi vos données.   La taille sera alors d'environ 30 Go ou plus. Vous ne souhaitez pas vous embêter à séparer vos données du logiciel. La taille sera alors maxima.+  * Une partition LUKS destinée à héberger le logiciel dans les cas suivants: Vous développez un logiciel ultra confidentiel ou vous utilisez de l'espace dans cette partition pour y stocker aussi vos données. La taille sera alors d'environ 30 Go ou plus. Vous ne souhaitez pas vous embêter à séparer vos données du logiciel. La taille sera alors maxima.
  
 ===== Booter classiquement. ==== ===== Booter classiquement. ====
Ligne 30: Ligne 30:
 Se positionner sur un espace libre. Se positionner sur un espace libre.
  
- ** Choisir de fabriquer une partition EXT4** de taille de 1 Go pour allouer cela au point de montage /boot même si l'ordinateur boote en mode EFI.+**Choisir de fabriquer une partition EXT4** de taille de 1 Go pour allouer cela au point de montage /boot même si l'ordinateur boote en mode EFI.
 Séparer le /boot va simplifier le démarrage de l'ordinateur, aucune partie de Grub n'étant chiffrée. Séparer le /boot va simplifier le démarrage de l'ordinateur, aucune partie de Grub n'étant chiffrée.
-Il faut penser à activer le flag "boot" sur cette partition, si le boot a lieu  en mode LEGACY.+Il faut penser à activer le flag "boot" sur cette partition, si le boot a lieu en mode LEGACY.
  
-**Choisir de fabriquer une partition ext4  de taille de 30 Go** si vous pensez fabriquer une partition de données personnelles protégée+**Choisir de fabriquer une partition ext4 de taille de 30 Go** si vous pensez fabriquer une partition de données personnelles protégée
  
 ou ou
Ligne 40: Ligne 40:
 **Choisir de fabriquer une partition luks avec la totalité de l'espace disque disponible**  si vous ne souhaitez pas fabriquer une partition de données personnelles protégée. **Choisir de fabriquer une partition luks avec la totalité de l'espace disque disponible**  si vous ne souhaitez pas fabriquer une partition de données personnelles protégée.
  
-Lorsque cette partition  LUKS, sera créée, il faut la sélectionner pour l'allouer au point de montage / avec formatage EXT4.+Lorsque cette partition LUKS, sera créée, il faut la sélectionner pour l'allouer au point de montage / avec formatage EXT4.
  
 Puis il faut procéder à l'installation classique que tout le monde connaît. Puis il faut procéder à l'installation classique que tout le monde connaît.
  
-Notez bien qu'en version 18.04.1. il n'y a pas de partition /swap  ni de partition /home dans une installation chiffrée.+Notez bien qu'en version 18.04.1. il n'y a pas de partition /swap ni de partition /home dans une installation chiffrée.
  
 ===== Partition de données personnelles sécurisée. ===== ===== Partition de données personnelles sécurisée. =====
  
-Il est probable que cela apporte pas mal de sécurité. Ce qui  n'est pas protégé  se résume à "il faut garder en tête que pourraient transiter dans un espace temporaire ou en swap vos données en clair".+Il est probable que cela apporte pas mal de sécurité. Ce qui n'est pas protégé se résume à "il faut garder en tête que pourraient transiter dans un espace temporaire ou en swap vos données en clair".
  
 Si vous pensez assurer ce risque, il est inutile de fabriquer un OS sécurisé, une partition de données sécurisée suffit. Si vous pensez assurer ce risque, il est inutile de fabriquer un OS sécurisé, une partition de données sécurisée suffit.
  
-Cette partition sera créée, après l'installation en lançant  l'application disque+Cette partition sera créée, après l'installation en lançant l'application disque
  
-Eventuellement, lui demander de rétrécir la partition contenant l'O.S. éventuellement chiffré.+Éventuellement, lui demander de rétrécir la partition contenant l'O.S. éventuellement chiffré.
  
-Sélectionner l'espace libre. L'allouer à une partition LUKS.  Formater en EXT4 cette partition luks.+Sélectionner l'espace libre. L'allouer à une partition LUKS. Formater en EXT4 cette partition luks.
  
 Pensez à monter cette partition avant de l'utiliser avec vos applications. Pensez à monter cette partition avant de l'utiliser avec vos applications.
  
-Souvenez-vous que cette partition ne pourra jamais être montée automatiquement via /etc/fstab   car il y a une demande de mot de passe au montage. En fait, cela devrait être possible: il faudrait certainement mettre le mot de passe de montage de cette partition dans le fichier.  Ce qui exigerait alors que l'OS soit aussi chiffré!!!!!+Souvenez-vous que cette partition ne pourra jamais être montée automatiquement via /etc/fstab car il y a une demande de mot de passe au montage. En fait, cela devrait être possible : il faudrait certainement mettre le mot de passe de montage de cette partition dans le fichier. Ce qui exigerait alors que l'OS soit aussi chiffré!!!!!
        
-=====  Installation de plusieurs mots de passe. ===== +===== Installation de plusieurs mots de passe. ===== 
-  + 
- Il est possible par la suite d'installer de mots de passes synonymes voir la documentation  https://doc.ubuntu-fr.org/tutoriel/chiffrer_son_disque#gestion_des_passphrases+Il est possible par la suite d'installer de mots de passes synonymes voir la documentation https://doc.ubuntu-fr.org/tutoriel/chiffrer_son_disque#gestion_des_passphrases
        
 ===== Exemples ===== ===== Exemples =====
Ligne 83: Ligne 83:
 </code> </code>
 Initialement la clé était composée de SDB1, SDB2, SDB3. Après l'installation SDB2 a été rétréci pour créer SDB4. La partie liens symboliques n'a pas encore été faite. Cette clé est accessible uniquement en USB2.... Ce qui n'est pas très pratique!! Initialement la clé était composée de SDB1, SDB2, SDB3. Après l'installation SDB2 a été rétréci pour créer SDB4. La partie liens symboliques n'a pas encore été faite. Cette clé est accessible uniquement en USB2.... Ce qui n'est pas très pratique!!
-Pour le moment, les captures d'écran sont absentes. mais elles viendront certainement dans  une semaine.+Pour le moment, les captures d'écran sont absentes. mais elles viendront certainement dans une semaine.
  
 ==== Un exemple de création de partition sécurisée. ==== ==== Un exemple de création de partition sécurisée. ====
-1) Lancer l'application [[https://doc.ubuntu-fr.org/gnome-disk-utility|disques]]  et rechercher un espace disponible  quelque part. Par exemple à cet endroit.+1) Lancer l'application [[https://doc.ubuntu-fr.org/gnome-disk-utility|disques]] et rechercher un espace disponible quelque part. Par exemple à cet endroit.
  
 {{:applications:Luks1.png}} {{:applications:Luks1.png}}
Ligne 97: Ligne 97:
  
 3) Allouer un mot de passe mémorisable. 3) Allouer un mot de passe mémorisable.
- +
 {{:applications:Luks3.png}} {{:applications:Luks3.png}}
  
-NOTA: Evitez de choisir un mot de passe comportant un seul caractère ainsi que les caractères avec une ponctuation nécessitant l'utilisation de plusieurs  touches.   Pensez aussi qu'un clavier peut être remplacé par un autre non identique. (surtout dans le cas d'une clé USB sécurisée.. Donc attention aux caractères spéciaux.+NOTA: Évitez de choisir un mot de passe comportant un seul caractère ainsi que les caractères avec une ponctuation nécessitant l'utilisation de plusieurs touches. Pensez aussi qu'un clavier peut être remplacé par un autre non identique. (surtout dans le cas d'une clé USB sécurisée.. Donc attention aux caractères spéciaux.
  
 4) Quitter "disques". Relancer "disques". Retrouver la partition et formater-là. 4) Quitter "disques". Relancer "disques". Retrouver la partition et formater-là.
Ligne 110: Ligne 110:
 {{:applications:Luks5.png}} {{:applications:Luks5.png}}
  
-Vous pouvez choisir de faire un formatage  "écrasant les données existantes".+Vous pouvez choisir de faire un formatage "écrasant les données existantes".
  
-6) Rebelotte pour le mot de passe. C'est l'occasion d'en mettre un autre qui remplace alors le premier indiqué.+6) Rebelote pour le mot de passe. C'est l'occasion d'en mettre un autre qui remplace alors le premier indiqué.
  
 {{:applications:Luks6.png}} {{:applications:Luks6.png}}
  
-7) C'est parti pour le formatage. <a href='http://pix.toile-libre.org/?img=1533426682.png'>+7) C'est parti pour le formatage.
  
  
Ligne 130: Ligne 130:
 {{:applications:Luks9.png}} {{:applications:Luks9.png}}
  
-10) En répondant au mot de passe et constater qu'elle est bien montées. <a href='http://pix.toile-libre.org/?img=1533428405.png'>+10) En répondant au mot de passe et constater qu'elle est bien montées.
  
  
Ligne 136: Ligne 136:
  
 11) et parfaitement utilisable 11) et parfaitement utilisable
-<code>  df -h | grep dm+<code>df -h | grep dm
 /dev/dm-1           19G     45M   18G   1% /media/a/DataExt4 /dev/dm-1           19G     45M   18G   1% /media/a/DataExt4
 /dev/dm-0           23G    5,7G   16G  27% /media/a/eb50bf05-2dc6-4513-8e73-29eb6cc1b713 /dev/dm-0           23G    5,7G   16G  27% /media/a/eb50bf05-2dc6-4513-8e73-29eb6cc1b713
Ligne 151: Ligne 151:
  
 ==== Un exemple de création de la partition logiciel sécurisée. ==== ==== Un exemple de création de la partition logiciel sécurisée. ====
-Cette partie ne va traiter que les particularités  de l'installation.+Cette partie ne va traiter que les particularités de l'installation.
 Il faut consulter la documentation pour bien connaître comment installer. Il faut consulter la documentation pour bien connaître comment installer.
  
Ligne 157: Ligne 157:
 {{:applications:Luks20.png}} {{:applications:Luks20.png}}
  
-Evitez de télécharger les mises à jours pendant l'installation si le réseau n'est pas de bonne qualité+Évitez de télécharger les mises à jours pendant l'installation si le réseau n'est pas de bonne qualité
  
  
Ligne 164: Ligne 164:
 {{:applications:Luks21.png}} {{:applications:Luks21.png}}
  
-==== Un exemple de suppression  de partition sécurisée. ====.+==== Un exemple de suppression de partition sécurisée. ====.
  
-Il faut faire le choix "autre chose" comme souvent dit et pas les choix "effacer le disque";   "chiffrer" ; "utiliser le lvm"!+Il faut faire le choix "autre chose" comme souvent dit et pas les choix "effacer le disque" ; "chiffrer" ; "utiliser le lvm"!
  
 3) Il faut choisir la partition de boot pour accueillir le grub. 3) Il faut choisir la partition de boot pour accueillir le grub.
  
-Il faut donc partir à la recherche d'un espace libre pour allouer une partition EXT4 de taille 512 Mo. Cependant prévoyez 1024 Mo par sécurité.  Lorsque cet espace est rencontré, il faut cliquer sur le signe **+** afin de provoquer la création.+Il faut donc partir à la recherche d'un espace libre pour allouer une partition EXT4 de taille 512 Mo. Cependant prévoyez 1024 Mo par sécurité. Lorsque cet espace est rencontré, il faut cliquer sur le signe **+** afin de provoquer la création.
  
  {{:applications:Luks22.png}}  {{:applications:Luks22.png}}
  
 La taille de l'espace est modifiable en moins avec un cadrage possible sur la droite. La taille de l'espace est modifiable en moins avec un cadrage possible sur la droite.
-Elle sera  accrochée au point de montage /boot+Elle sera accrochée au point de montage /boot
  
-Attention au bios LEGACY:  Cette partition doit être déclarée 'primaire'.+Attention au bios LEGACY : Cette partition doit être déclarée 'primaire'.
  
-Attention au bios EFI:  Cette partition est aussi obligatoire. Il n'y a pas lieu de rechercher une partition de boot EFI qui est détectée automatiquement.+Attention au bios EFI : Cette partition est aussi obligatoire. Il n'y a pas lieu de rechercher une partition de boot EFI qui est détectée automatiquement.
  
-4)  Il faut alors choisir l'enveloppe LUKS destinée à accueillir la partition qui va contenir l'O.S.+4) Il faut alors choisir l'enveloppe LUKS destinée à accueillir la partition qui va contenir l'O.S.
  
-Il faut donc partir à la recherche d'un espace libre d'environ 30 Go  si une partition de données est prévue.  Sinon c'est l'espace maxima possible.+Il faut donc partir à la recherche d'un espace libre d'environ 30 Go si une partition de données est prévue. Sinon c'est l'espace maxima possible.
  
 Lorsque cet espace est rencontré, il faut cliquer sur le signe **+** afin de provoquer la création. Lorsque cet espace est rencontré, il faut cliquer sur le signe **+** afin de provoquer la création.
Ligne 189: Ligne 189:
  {{:applications:Luks24.png}}  {{:applications:Luks24.png}}
  
-Dans cette installation l'espace retenu est  faible. Il sera malgré tout suffisant.+Dans cette installation l'espace retenu est faible. Il sera malgré tout suffisant.
  
 La taille de l'espace est modifiable en moins avec un cadrage possible sur la droite. La taille de l'espace est modifiable en moins avec un cadrage possible sur la droite.
Ligne 195: Ligne 195:
  {{:applications:Luks25.png}}  {{:applications:Luks25.png}}
  
-Notons que la proposition standard, est "système de fichier journalisé EXT4". **Ce n'est pas du tout ce qu'il faut**. Donc on utilise le menu déroulant pour choisir  "**volume physique pour chiffrement**"  qui est vers la fin de liste.+Notons que la proposition standard, est "système de fichier journalisé EXT4". **Ce n'est pas du tout ce qu'il faut**. Donc on utilise le menu déroulant pour choisir "**volume physique pour chiffrement**" qui est vers la fin de liste.
  
  {{:applications:Luks26.png}}  {{:applications:Luks26.png}}
Ligne 201: Ligne 201:
 Notons que la clé de chiffrement doit avoir une taille d'au moins 6 caractères pour être acceptée par l'installateur. Notons que la clé de chiffrement doit avoir une taille d'au moins 6 caractères pour être acceptée par l'installateur.
  
-Pour  ceux qui pensent que c'est trop, il faudra créer préventivement cette enveloppe.+Pour ceux qui pensent que c'est trop, il faudra créer préventivement cette enveloppe.
  
  
-5)  Il faut alors sélectionner cette enveloppe LUKS pour y créer la partition qui va contenir l'O.S.+5) Il faut alors sélectionner cette enveloppe LUKS pour y créer la partition qui va contenir l'O.S.
        
 Elle sera trouvée en début de liste. Elle est bien à formater en EXT4 et le point de montage à mettre est **/** Elle sera trouvée en début de liste. Elle est bien à formater en EXT4 et le point de montage à mettre est **/**
Ligne 212: Ligne 212:
 Il ne reste plus qu'à lancer l'installation. Il ne reste plus qu'à lancer l'installation.
  
-6)  Un bref récapitulatif est fait.+6) Un bref récapitulatif est fait.
  
  {{:applications:Luks28.png}}  {{:applications:Luks28.png}}
Ligne 218: Ligne 218:
 La suite est totalement identique aux autres installations et n'est donc pas décrite ici. La suite est totalement identique aux autres installations et n'est donc pas décrite ici.
  
-==== Un exemple de suppression de  partition sécurisée. ====+==== Un exemple de suppression de partition sécurisée. ====
 1) Monter l'enveloppe contenant la partition. 1) Monter l'enveloppe contenant la partition.
  
 {{:applications:Luks11.png}} {{:applications:Luks11.png}}
      
-2) Monter  la partition.+2) Monter la partition.
  
 {{:applications:Luks12.png}} {{:applications:Luks12.png}}
Ligne 231: Ligne 231:
 {{:applications:Luks13.png}} {{:applications:Luks13.png}}
  
-==== Un exemple de changement de taille d'une  partition sécurisée. ====+==== Un exemple de changement de taille d'une partition sécurisée. ====
 Ce n'est plus l'application disque qui peut faire, mais l'application GFPARTED à utiliser classiquement en mode graphique dont voici Ce n'est plus l'application disque qui peut faire, mais l'application GFPARTED à utiliser classiquement en mode graphique dont voici
 le compte-rendu de diminution. <code> le compte-rendu de diminution. <code>
Ligne 400: Ligne 400:
 ---- ----
  
-//Contributeurs principaux : //+//Contributeurs principaux ://