> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Activez et configurez Customer Managed Keys (BYOK) pour votre tenant Auth0 à l’aide de la Management API afin d’importer et d’activer une clé racine fournie par le client.

# Configurer Customer Managed Keys avec la Management API

Auth0 protège les secrets et les données de votre tenant à l’aide d’une Auth0 Environment Root Key, au sommet de la hiérarchie de clés du chiffrement par enveloppe. L’Auth0 Environment Root Key et la Customer Provided Root Key sont stockées dans le Hardware Security Module (HSM) du fournisseur de services infonuagiques Auth0 correspondant, AWS ou Azure.

<div id="bring-your-own-key">
  ## Bring Your Own Key
</div>

Avec Bring Your Own Key, les utilisateurs ayant le [Key Management Editor role](/docs/fr-ca/get-started/manage-dashboard-access/add-dashboard-users) peuvent utiliser l’[Auth0 Management API](https://auth0.com/docs/api/management/v2) pour remplacer l’Auth0 Environment Root Key par défaut par leur propre Customer Provided Root Key. Les clients peuvent téléverser en toute sécurité leur propre Root Key, qui contient leur propre matériel cryptographique, afin de :

* Répondre à des exigences particulières en matière de génération de clés et de provenance pour l’Environment Root Key
* Répondre à des exigences particulières concernant l’installation ou la durée de vie de la clé pour l’Environment Root Key
* Conserver une copie de la Customer Provided Root Key dans leurs locaux.

<Warning>
  En important votre propre Customer Provided Root Key avec Bring Your Own Key, vous retirez implicitement à Auth0 l’autorisation de gérer le cycle de vie de la Customer Provided Root Key, à l’exception de sa suppression.
</Warning>

Vous pouvez créer et gérer votre Customer Provided Root Key à l’aide de la <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>, en suivant les étapes ci-dessous :

1. Effectuez une requête vers le point de terminaison [Créer la nouvelle clé de chiffrement](https://auth0.com/docs/api/management/v2/keys/post-encryption) pour lancer le processus Bring Your Own Key et obtenir le `kid` (identifiant de clé) de la Customer Provided Root Key préactivée sans matériel cryptographique.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Ce point de terminaison renvoie la valeur `kid`, qui est l’identifiant unique de la clé.
   </Callout>
2. Effectuez une requête vers le point de terminaison [Créer la clé d’enveloppement publique](https://auth0.com/docs/api/management/v2/keys/post-encryption-wrapping-key) pour créer et renvoyer une clé d’enveloppement publique.
3. Dans votre environnement, générez votre propre matériel de clé cryptographique et enveloppez-le (chiffrez-le) avec la clé d’enveloppement publique afin de créer une Wrapped Encryption Key (la Customer Provided Root Key).
4. Effectuez une requête vers le point de terminaison [Importer la clé de chiffrement](https://auth0.com/docs/api/management/v2/keys/post-encryption-key) pour importer votre Customer Provided Root Key dans Auth0.

<div id="cryptographic-material-requirements">
  ## Exigences relatives au matériel cryptographique
</div>

Utilisez votre système de gestion des clés pour envelopper votre propre matériel cryptographique avec la clé publique d’enveloppement et créer la clé de chiffrement enveloppée. Utilisez les paramètres suivants pour l’algorithme [CKM\_RSA\_AES\_KEY\_WRAP](https://docs.oasis-open.org/pkcs11/pkcs11-curr/v2.40/cos01/pkcs11-curr-v2.40-cos01.html#_Toc408226894), selon votre fournisseur de services infonuagiques Auth0 (AWS ou Azure) :

<div id="auth0-on-aws-cloud">
  ### Auth0 on AWS cloud
</div>

* Longueur de la clé d’enveloppement publique : 3072 bits
* Algorithme : CKG\_MGF1\_SHA256
* Longueur de la clé AES temporaire pour CKM\_AES\_KEY\_WRAP\_PAD : 256 bits
* Type de Customer Provided Root Key : clé symétrique AES de 256 bits

<div id="auth0-on-azure-cloud">
  ### Auth0 on Azure cloud
</div>

* Longueur de la clé d’enveloppement publique : 2048 bits
* Algorithme : CKG\_MGF1\_SHA-1
* Longueur de la clé AES temporaire pour CKM\_AES\_KEY\_WRAP\_PAD : 256 bits
* Type de Customer Provided Root Key : clé privée RSA de 2048 bits
* Encodage de la clé privée : PKCS #8 - ASN.1 DER

<div id="permissions">
  ## Permissions
</div>

Utilisez les permissions suivantes pour accorder l’accès aux endpoints des clés de chiffrement.

| Permissions              | Descriptions                                                                                                                                                                                            |
| ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `read:encryption_keys`   | Les utilisateurs peuvent rechercher et récupérer des clés dans le tenant Auth0. Cela inclut la lecture depuis les endpoints `/api/v2/keys/encryption`, `/api/v2/keys/encryption/{kid}`.                 |
| `create:encryption_keys` | Les utilisateurs peuvent créer leur propre Customer Provided Root Key et clé d’enveloppement publique à l’aide des endpoints `/api/v2/keys/encryption` et `/api/v2/keys/encryption/{kid}/wrapping-key`. |
| `delete:encryption_keys` | Les utilisateurs peuvent supprimer leur propre Customer Provided Root Key à l’aide de l’endpoint `/api/v2/keys/encryption/{kid}`.                                                                       |
| `update:encryption_keys` | Les utilisateurs peuvent importer leur propre Customer Provided Root Key à l’aide de l’endpoint `/api/v2/keys/encryption/{kid}`.                                                                        |

<div id="endpoints">
  ## Points de terminaison
</div>

* Utilisez le point de terminaison [Get all encryption keys](https://auth0.com/docs/api/management/v2/keys/get-encryption-keys) pour obtenir des renseignements sur l’Environment Root Key actuelle ou la Customer Provided Root Key existante, ainsi que sur la Tenant Master Key.
* Utilisez le point de terminaison [Get the encryption key by its key id](https://auth0.com/docs/api/management/v2/keys/get-encryption-key) pour obtenir des renseignements sur la clé indiquée.
* Utilisez le point de terminaison [Créer la nouvelle clé de chiffrement](https://auth0.com/docs/api/management/v2/keys/post-encryption) pour créer un espace réservé préactivé pour une Customer Provided Root Key.
* Utilisez le point de terminaison [Créer la clé d’enveloppement publique](https://auth0.com/docs/api/management/v2/keys/post-encryption-wrapping-key) pour obtenir une clé d’enveloppement publique afin d’envelopper votre matériel cryptographique.
* Utilisez le point de terminaison [Importer la clé de chiffrement](https://auth0.com/docs/api/management/v2/keys/post-encryption-key) pour importer le matériel d’une nouvelle Customer Provided Root Key.
* Utilisez le point de terminaison [Delete the encryption key by its key id](https://auth0.com/docs/api/management/v2/keys/delete-encryption-key) pour supprimer une Customer Provided Root Key existante et cesser d’utiliser Bring Your Own Keys. L’Auth0 Environment Root Key est utilisée pour rechiffrer la hiérarchie de clés. Cette opération n’a pas d’incidence négative sur les données existantes ni sur les flux d’authentification.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Si la fonctionnalité Customer Managed Keys n’est pas activée pour votre tenant, les requêtes vers le ou les points de terminaison d’API renverront l’erreur suivante : `This feature is not enabled for this tenant`.
</Callout>
