Aller au contenu

Guide

Fait partie de: Association et compte

Export automatique : sauvegardes chiffrées

Avec l’export automatique (formule Pro), l’export complet de votre association vous parvient régulièrement – récupéré par un script ou téléversé par nos soins vers votre destination. Il est toujours chiffré avec votre propre clé : qui intercepte le fichier ne peut pas le lire, et chez nous il reste 24 heures au maximum.

10 minutes de lecture

D’abord : pas de clé privée, pas de sauvegarde

  • Chaque export automatique est chiffré avec age. Il ne s’ouvre qu’avec votre clé privée (le fichier club-backup.key) ou avec votre mot de passe. Si les deux sont perdus, toutes les sauvegardes sont illisibles – nous ne pouvons pas non plus les récupérer.
  • Conservez donc la clé privée à deux endroits sûrs (p. ex. une clé USB chiffrée dans le coffre de l’association et le gestionnaire de mots de passe du bureau) – mais pas sur l’ordinateur ou le NAS qui contient les sauvegardes.
  • Seul le propriétaire configure l’export automatique. Chaque configuration est confirmée par un code que nous envoyons à l’adresse du propriétaire.

Comment ça marche

  • Formule Pro : l’export automatique fait partie de la formule Pro. L’export complet manuel avec code à usage unique reste gratuit dans chaque niveau.
  • Deux voies : une clé d’export permet à un script chez vous (Planificateur de tâches Windows, Synology, Linux) de récupérer l’export. Ou bien vous indiquez une destination (WebDAV/Nextcloud, SFTP, S3) et nous y téléversons l’export selon un planning.
  • Au maximum un export automatique par jour et par association – récupération et téléversement confondus.
  • Toujours chiffré : l’export est chiffré dès chez nous, avant d’être enregistré. Après la récupération ou le téléversement, nous le supprimons aussitôt, sinon au bout de 24 heures.
  • Après chaque export automatique, le propriétaire reçoit un e-mail avec l’heure, la taille et l’adresse – ou, s’il le souhaite, un récapitulatif hebdomadaire à la place.
  • La configuration se fait dans l’Administration (/admin) sous « Organisation » → « Données de base » → « Export complet » → onglet « Automatique », dans la WebApp ou l’app sous « Réglages » → « Espace admin » → « Données de base ».

Installer age

  1. age est un petit programme de chiffrement libre et gratuit (age-encryption.org). Il vous le faut sur l’ordinateur où vous créez la clé et ouvrez les sauvegardes – pas sur le NAS qui se contente de les récupérer.
  2. Windows : dans l’invite de commandes ou PowerShell, saisissez « winget install FiloSottile.age ».
  3. macOS : « brew install age ». Linux : via le gestionnaire de paquets, p. ex. « sudo apt install age ».
  4. Vérifier : « age --version » affiche la version installée.

Créer la clé

age-keygen -o club-backup.key
Public key: age1…   ← c’est cette ligne que vous saisissez dans l’Administration

Configurer le chiffrement – pas à pas

  1. Ouvrez l’onglet « Automatique » de l’export complet et cliquez sur « Configurer le chiffrement ».
  2. Choisissez « Clé publique (recommandé) » et collez la ligne qui commence par age1.
  3. Cliquez sur « Créer un fichier de test ». Le petit fichier test-automatischer-export.txt.age est enregistré.
  4. Déchiffrez-le chez vous : « age -d -i club-backup.key test-automatischer-export.txt.age ». Un mot de contrôle comme K7Q4-M2XD s’affiche.
  5. Saisissez le mot de contrôle et cliquez sur « Confirmer le mot de contrôle ». Nous envoyons un code au propriétaire ; avec ce code, le chiffrement est actif.
  6. Vous êtes ainsi sûrs de pouvoir réellement ouvrir vos sauvegardes – une clé mal copiée se remarque maintenant, et pas le jour où vous en avez besoin.

Mot de passe au lieu d’une clé

Au lieu d’une clé, vous pouvez aussi utiliser un mot de passe d’au moins 12 caractères. Le fichier s’ouvre alors avec « age -d fichier.zip.age » ; age demande le mot de passe.

À savoir : pour chiffrer, notre serveur doit connaître le mot de passe. Nous ne le stockons que chiffré, mais l’exploitant pourrait techniquement le déchiffrer. Avec une clé publique, c’est exclu – c’est pourquoi nous recommandons la clé.

Créer une clé d’export pour un script

  1. Sous « Clés d’export », saisissez un nom, p. ex. « NAS au local du club », et choisissez la durée de validité (12 mois au maximum).
  2. Facultatif : si vous avez une adresse IP fixe, saisissez-la sous « uniquement depuis ces adresses IP » – la clé ne fonctionne alors que depuis là.
  3. Cliquez sur « Créer une clé d’export » et saisissez le code reçu par e-mail.
  4. La clé n’est affichée qu’une seule fois. Enregistrez-la tout de suite dans un endroit sûr pour le script – pas dans le script lui-même.
  5. Nous vous le rappelons par e-mail 30 et 7 jours avant l’expiration. « Renouveler » crée une nouvelle clé ; l’ancienne reste valable 7 jours, le temps d’adapter le script tranquillement.

Windows : script pour le Planificateur de tâches (PowerShell)

# backup-export.ps1 – récupère l’export complet chiffré
# Install-Module CredentialManager -Scope CurrentUser   (einmalig / once)
# New-StoredCredential -Target 'drinklist-export' -UserName export -Password '<Export-Schlüssel / export key>' -Persist LocalMachine
$key  = (Get-StoredCredential -Target 'drinklist-export').GetNetworkCredential().Password
$base = 'https://drinklist.app/api/v1'
$h    = @{ Authorization = "Bearer $key" }
$export = Invoke-RestMethod -Method Post -Uri "$base/exports" -Headers $h
do { Start-Sleep -Seconds 30; $state = Invoke-RestMethod -Uri "$base/exports/$($export.id)" -Headers $h } while ($state.status -in 'Waiting','Running')
if ($state.status -ne 'Ready') { throw "Export: $($state.status)" }
$file = "D:\Backup\Verein\komplettexport-$(Get-Date -Format yyyy-MM-dd).zip.age"
Invoke-WebRequest -Uri "$base/exports/$($export.id)/download" -Headers $h -OutFile $file
# N’ouvrir qu’en cas de besoin, sur un ordinateur de confiance : age -d -i club-backup.key -o export.zip <fichier>

Configurer le Planificateur de tâches Windows

  1. Enregistrez le script sous backup-export.ps1, p. ex. dans C:\Scripts. Enregistrez une fois la clé d’export avec New-StoredCredential dans le Gestionnaire d’identification Windows (lignes 2 et 3 du script).
  2. Ouvrez le Planificateur de tâches → « Créer une tâche » → nom « Sauvegarde association », « Exécuter même si l’utilisateur n’est pas connecté ».
  3. Déclencheur : tous les jours, p. ex. à 03:30. Action : programme « powershell.exe », arguments « -NoProfile -ExecutionPolicy Bypass -File C:\Scripts\backup-export.ps1 ».
  4. Lancez-le une fois à la main et vérifiez qu’un fichier *.zip.age apparaît dans le dossier de sauvegarde.

Synology/NAS ou Linux : script pour cron

#!/bin/sh
# backup-export.sh – récupère l’export complet chiffré
set -eu
KEY=$(cat /volume1/scripts/.drinklist-export-key)   # chmod 600
BASE=https://drinklist.app/api/v1
ID=$(curl -fsS -X POST -H "Authorization: Bearer $KEY" "$BASE/exports" | sed -n 's/.*"id":\([0-9]*\).*/\1/p')
while :; do
  STATUS=$(curl -fsS -H "Authorization: Bearer $KEY" "$BASE/exports/$ID" | sed -n 's/.*"status":"\([A-Za-z]*\)".*/\1/p')
  [ "$STATUS" = "Ready" ] && break
  case "$STATUS" in Waiting|Running) sleep 30 ;; *) echo "Export: $STATUS" >&2; exit 1 ;; esac
done
curl -fsS -H "Authorization: Bearer $KEY" -o "/volume1/backup/verein/export-$(date +%F).zip.age" "$BASE/exports/$ID/download"
# Le NAS n’a pas besoin d’age – les fichiers ne s’ouvrent que sur un ordinateur de confiance

Synology : configurer le Planificateur de tâches

  1. Écrivez la clé d’export dans un fichier (p. ex. /volume1/scripts/.drinklist-export-key) et rendez-le lisible uniquement par l’utilisateur de sauvegarde avec « chmod 600 ».
  2. Enregistrez le script sous /volume1/scripts/backup-export.sh et rendez-le exécutable (« chmod 700 »).
  3. Panneau de configuration → Planificateur de tâches → Créer → Tâche planifiée → Script défini par l’utilisateur ; utilisateur : l’utilisateur de sauvegarde ; planning : tous les jours à 03:30 ; commande : /volume1/scripts/backup-export.sh.
  4. Sous Linux, une entrée dans la crontab suffit : « 30 3 * * * /volume1/scripts/backup-export.sh ».

Sans script : nous téléversons vers votre destination

  1. Sous « Destination », choisissez le type : WebDAV (Nextcloud, Synology avec le paquet WebDAV Server, port https 5006), SFTP ou S3.
  2. Nextcloud : utilisez l’adresse du dossier, p. ex. https://cloud.club.org/remote.php/dav/files/backup/drinklist/, et un mot de passe d’application d’un utilisateur de sauvegarde dédié. Créez d’abord le dossier.
  3. SFTP : saisissez serveur, port (22 ou 2222), dossier, utilisateur et mot de passe ou une clé SSH privée. Nous mémorisons la clé du serveur lors du premier test – si elle change, nous arrêtons pour des raisons de sécurité.
  4. S3 : endpoint (vide = Amazon), région, bucket et un accès autorisé uniquement à écrire (PutObject) – il n’a besoin ni de lire ni de supprimer.
  5. Choisissez la fréquence (quotidienne ou hebdomadaire) et l’heure – elle s’applique dans le fuseau horaire de votre association.
  6. « Tester la connexion et configurer » : nous écrivons un petit fichier de test. Si cela fonctionne, le code part au propriétaire ; avec ce code, la destination est active.
  7. Si le téléversement échoue, nous réessayons trois fois et envoyons un e-mail. Après trois exécutions échouées d’affilée, nous mettons la destination en pause jusqu’à ce que vous la réactiviez.

Ouvrir une sauvegarde (déchiffrer)

age -d -i club-backup.key -o full-export.zip komplettexport-2026-10-07.zip.age
age -d -o full-export.zip komplettexport-2026-10-07.zip.age   # variante mot de passe

La sécurité en bref

  • Une clé d’export ne peut que récupérer l’export chiffré – pas de comptes, pas de saisies, aucune autre donnée.
  • Seul le propriétaire peut en créer une, avec confirmation par code envoyé par e-mail ; les administrateurs et le support ne peuvent pas créer de clé d’export.
  • Des accès depuis un nouveau pays ou des requêtes refusées à répétition mettent la clé en pause ; le propriétaire reçoit un e-mail et peut la réactiver ou la révoquer.
  • Si l’organisation est bloquée pour une infraction, l’export automatique est en pause ; l’export manuel dans l’Administration reste accessible.
  • Si le propriétaire change, les clés et destinations restent. Le nouveau propriétaire reçoit un e-mail et peut les révoquer et reconfigurer le chiffrement.

Si cela ne fonctionne pas

  • 429 « only one automatic export per day » : il y a déjà eu un export automatique aujourd’hui – réessayez demain.
  • 403 « export key paused » : la détection d’abus a mis la clé en pause. Le propriétaire la réactive dans l’Administration avec « Réactiver ».
  • 409 au téléchargement : l’export a déjà été récupéré ou a été supprimé au bout de 24 heures – demandez-en un nouveau le lendemain.
  • 423 : l’organisation est bloquée ; veuillez contacter le support.
  • Au lieu d’interroger depuis le script, un webhook peut signaler l’événement « export.ready » (Administration → Intégrations).

Vous êtes bloqué ?

Si un guide laisse une question en suspens ou si quelque chose diffère de la description, ouvrez un ticket : nous répondons dedans. Le support passe uniquement par les tickets, pas par e-mail.