# Guide R2 privé — sauvegardes Libria

Ce guide est la version publiable du livrable de sécurisation R2 produit pour Libria. Il ne contient aucune clé, aucun identifiant de compte, aucun endpoint personnel ni nom de bucket réellement utilisé.

## Objectif

Utiliser Cloudflare R2 comme coffre de sauvegardes privé pour les archives Libria, distinct de Cloudflare Pages qui sert le contenu public.

## Règles de sécurité

1. Ne jamais activer l’accès public ou un domaine public sur le bucket de sauvegarde.
2. Restreindre les jetons API au bucket concerné et au minimum de permissions nécessaire.
3. Chiffrer les archives côté client avant le versement lorsque leur contenu peut contenir des données sensibles.
4. Exposer un dépôt distant uniquement via un Worker authentifié et Cloudflare Access, jamais par une URL R2 directe.
5. Appliquer des règles de rétention et vérifier chaque archive par SHA-256 avant et après versement.

## Convention de versement

Les archives sont rangées sous une clé de type `backups/YYYY/MM/<archive>.tar.gz`. La somme SHA-256 associée et un manifeste JSON doivent accompagner chaque archive. Les valeurs d’accès sont fournies par variables d’environnement ou stockage de secrets, jamais dans un fichier de publication.

## Frontière publique

Les archives destinées à la preuve publique peuvent rester listées dans Pages avec leur somme de contrôle. Les snapshots complets et les sauvegardes opérationnelles restent dans R2 privé.
