Le fournisseur de cloud d'intelligence artificielle CoreWeave Inc. a dévoilé aujourd'hui Remote Key Encryption, un service qui crypte les données des clients stockées sur son infrastructure avec des clés que l'entreprise elle-même ne détient jamais.
Le service vise le problème de garde des clés qui maintient les projets d'IA d'entreprise en attente d'examen de sécurité. Les auditeurs veulent une liste nommée de toutes les personnes capables de décrypter des documents sensibles, et sur la plupart des cloud, le fournisseur de cloud figure sur cette liste. Les pondérations des modèles et les points de contrôle de formation sont soumis aux mêmes règles que toutes les autres données d'entreprise réglementées, ce qui oblige les équipes de sécurité à concilier un choix d'infrastructure avec des obligations écrites bien avant que la charge de travail n'existe.
Le chiffrement dans le cadre du nouveau service s'exécute côté client, à l'intérieur des limites de calcul du client, à l'aide de clés générées et stockées dans le gestionnaire de secrets, le système de gestion de clés ou le module de sécurité matériel que le client utilise déjà. Aucune clé n'est importée dans un magasin de clés côté CoreWeave, la société ne détient donc que du texte chiffré.
L'accès aux nœuds eux-mêmes reste sécurisé derrière les contrôles de gestion des accès au support de CoreWeave. Les ingénieurs de support de l'entreprise ne peuvent pas accéder à ces nœuds sans l'autorisation expresse du client, selon l'annonce.
La rotation, l'expiration et la révocation s'exécutent selon le calendrier et les outils existants du client. CoreWeave a déclaré que le service conduisait la rotation et la suppression via cette infrastructure plutôt que de mettre en place un ensemble parallèle de contrôles, et que son approche de la gestion du cycle de vie des clés était en instance de brevet. Les algorithmes de cryptage ci-dessous sont standards.
« Le chemin le plus rapide vers la production n'est pas un nouveau modèle de sécurité », ont écrit Andy Manoske, responsable produit pour l'entreprise et la sécurité chez CoreWeave, et Paul Friedman, responsable des fondations de sécurité, dans un article de blog. « Il s'agit de s'assurer que notre couche de sécurité parle couramment avec celle que vous avez déjà construite. »
Le même argument anime le travail identitaire de CoreWeave, qui a été lancé plus tôt. CoreWeave IAM gère l'authentification et l'autorisation dans le cloud de l'entreprise et se fédère avec les fournisseurs d'identité d'entreprise, parmi lesquels Entra et Okta Inc. de Microsoft Corp., laissant le propre fournisseur du client comme source de vérité. Le provisionnement automatisé des utilisateurs, introduit en novembre dernier, synchronise les utilisateurs et les groupes en continu, de sorte qu'une embauche, un changement de rôle ou un licenciement se propage à travers le service CoreWeave Kubernetes, AI Object Storage et la console sans que personne ne dépose de ticket.
Les clusters de formation constituent un cas plus difficile. L'offre de CoreWeave pour eux est SUNK, qui regroupe le planificateur de tâches open source Slurm pour Kubernetes. Slurm conserve une notion d'identité qui lui est propre, construite sur les utilisateurs, les groupes et les comptes POSIX, et la réconciliation de ces comptes avec un annuaire d'entreprise est traditionnellement un travail manuel.
SUNK User Provisioning crée l'utilisateur et les groupes POSIX, synchronise les clés SSH et configure le compte Slurm au moment où un utilisateur fédéré apparaît dans CoreWeave IAM. Ajoutez un chercheur à un groupe dans Entra ou Okta, a indiqué la société, et cette personne pourra se connecter à un nœud de cluster en une minute avec les autorisations appropriées déjà définies.
Remote Key Encryption entrera en disponibilité limitée plus tard cette année, avec IBM Corp. comme partenaire de lancement. La première version protège les données sur CoreWeave AI Object Storage à l'aide de clés conservées dans HashiCorp Vault, HashiCorp Vault Enterprise ou tout autre produit de gestion de clés ou de sécurité matérielle prenant en charge le protocole d'interopérabilité de gestion des clés. IBM a acquis HashiCorp Inc. en février 2025.
La conférence Fully Connected de CoreWeave aura lieu à San Francisco du 30 septembre au 1er octobre. Le studio de diffusion en direct de SiliconANGLE Media, theCUBE, sera sur place pour des reportages et des entretiens avec les dirigeants de CoreWeave, avec une couverture disponible sur demande après l'événement.