Key Management Service (KMS)
Verwalten Sie alle Ihre kryptografischen Schlüssel an einem Ort – von softwarebasierten bis hin zu hardwarebasierten Schlüsseln.
Erhöhen Sie Ihre Sicherheit und verwalten Sie Ihre kryptografischen Schlüssel effizient mit dem Key Management Service (KMS) von OVHcloud.
Der auf nahtlose Integration ausgelegte OVHcloud KMS ermöglicht Ihnen die zentrale Verwaltung von Verschlüsselungsschlüsseln für alle Ihre Anwendungen – Cloud, Hybrid oder On-Premises – durch offene Standards (KMIP und REST API).
Wenn Ihre Compliance-Anforderungen eine hardwarebasierte Schlüsselverwahrung erfordern, führen Sie mit einem einzigen Kontrollkästchen ein Upgrade auf KMS on HSM durch – gleiche Konsole, gleiche API, gleiche IAM-Richtlinien, gleiche Audit-Logs, keine Migration.
Vorhersehbare Preise – ein Preis pro Schlüssel/Monat, unbegrenzte API-Aufrufe
Offene Standards – KMIP und REST API, kein proprietärer Lock-in
ISO 27001 und FIPS 140-3 Level 1 zertifiziert
KMS on HSM – hardwarebasierte Schlüssel (FIPS 140-3 Level 3, EAL4+)
BYOK – importieren Sie Ihre eigenen Schlüssel sicher
Wählen Sie Ihre Region – Schlüssel verlassen niemals Ihre Gerichtsbarkeit
Entwickelt für Sicherheit und Kontrolle
Datenschutz mit einem Klick
Vereinfachen Sie die Verschlüsselung und sichern Sie Ihre Daten sofort mit einem einzigen Klick auf kompatiblen OVHcloud-Produkten (OVHcloud Managed Key - OMK), ohne Kompromisse bei der Sicherheit einzugehen.
Vollständige Verwaltung des Schlüsselzugriffs
Verwalten Sie Ihre kryptografischen Schlüssel) mit beispielloser Zugriffskontrolle über OVHcloud IAM und verbessern Sie so die Sicherheit und Compliance in Ihrem gesamten Unternehmen.
Vorhersehbare Preise, keine Abfragegebühren
Feste monatliche Preise pro Schlüssel inklusive unbegrenzter API-Aufrufe – Budgetvorhersehbarkeit bei jedem Nutzungsvolumen.
Hardwarebasiert, auf Abruf
Nutzen Sie KMS on HSM für hardwarebasierte Verwahrung nach FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+) – gleiche API, gleiche Konsole, gleiche IAM-Richtlinien, gleiche Audit-Logs, keine Codeänderungen.
Ihre Schlüssel (BYOK)
Stärken Sie den Datenschutz mit Bring Your Own Keys (BYOK) – Behalten Sie die volle Kontrolle über den Lebenszyklus Ihrer kryptografischen Schlüssel und verwenden Sie diese für alle Ihre Anwendungen – egal ob diese bei OVHcloud, einem Drittanbieter-CSP oder On-Premises gehostet werden.
Nutanix Ready-zertifiziert
Für den nahtlosen Betrieb mit Nutanix-Umgebungen konzipiert. Laufende Vorgänge werden nicht durch Verschlüsselungsverfahren beeinträchtigt und Branchenstandards werden komplett eingehalten.
Open-Source-SDK und -CLI
Das OVHcloud KMS SDK und die CLI sind Open Source. Das erleichtert die Integration des KMS in verschiedene Tech-Stacks und ist ein erster Schritt für den Open-Source-Ansatz des OVHcloud KMS.
Die wichtigsten Merkmale
Regionalisierung
Wählen Sie eine bevorzugte Region zum Speichern Ihrer kryptografischen Schlüssel für eine bessere Anwendungsleistung und Datensouveränität.
Zertifizierte Sicherheits-Compliance:
ISO 27001 und FIPS 140-3 Level 1 zertifiziert. Für FIPS 140-3 Level 3 Hardware-Verwahrung verwenden Sie KMS auf HSM.
KMIP-Interoperabilität
Vollständige Unterstützung für das Key Management Interoperability Protocol (KMIP) – das einzige große Cloud-KMS, das dies nativ anbietet. Verbinden Sie VMware, Nutanix, OpenStack oder eine beliebige KMIP-kompatible Anwendung.
Multi-DC-Zuverlässigkeit
Schlüssel werden über mehrere Rechenzentren hinweg repliziert, mit Backup in einer entfernten Region.
Bring Your Own Key (BYOK)
Importieren und exportieren Sie Schlüsselmaterial, ohne es jemals im Klartext zu übertragen, unter Verwendung von RSA-Key-Wrapping. Heute verfügbar über REST-API, die OKMS-CLI und das Go-SDK.
Integrationen
Zugangskontrolle
KMS lässt sich nativ in OVHcloud IAM integrieren, um einen granularen, rollenbasierten Zugriff auf jeden Schlüssel zu ermöglichen.
AUDIT
Jedes Ereignis im Lebenszyklus eines Schlüssels wird zur vollständigen, abfragbaren Audit-Protokollierung an die OVHcloud Log Data Platform (LDP) gesendet.
Kubernetes
Verschlüsseln Sie Kubernetes ETCD im Ruhezustand mit dem offiziellen okms-k8s-encryption-provider-Plugin.
Cosign
Signieren Sie OCI-Container-Images mit KMS-gestützten Schlüsseln über einen ovhcloud://-URI unter Verwendung des offiziellen sigstore-kms-ovhcloud
OpenBao
Entsperren Sie Ihre OpenBao-Vaults automatisch mit KMS-gestützten Schlüsseln über das offizielle openbao-kms-ovhcloud-Seal-Plugin.
OpenTofu
Verschlüsseln Sie OpenTofu-State- und Plan-Dateien mit KMS-gestützten Schlüsseln über den offiziellen opentofu-kms-ovhcloud-Provider für externe Schlüssel.
KMS
(unbegrenzte API-Aufrufe)
KMS auf HSM
(unbegrenzte API-Aufrufe)
Softwarebasiert oder hardwarebasiert
OVHcloud KMS ist in zwei Schutzstufen verfügbar. Die meisten Workloads laufen problemlos mit softwaregestützten Schlüsseln (Customer Managed Key - CMK). Wenn Ihre Compliance-Vorgaben ausdrücklich eine hardwaregestützte Schlüsselverwaltung erfordern – FIPS 140-3 Level 3, EAL4+ –, aktivieren Sie KMS on HSM mit einem einzigen Kontrollkästchen. Es ist derselbe KMS: dieselbe API, dieselbe Konsole, dieselben IAM-Richtlinien, derselbe Audit-Trail. An Ihrer Integration ändert sich nichts.
KMS (softwarebasiert) | KMS auf HSM (hardwarebasiert) | |
|---|---|---|
Schlüsselverwahrung | Software, FIPS 140-3 Level 1 | Hardware, FIPS 140-3 Level 3, EAL4+ (Thales Luna HSM) |
API / IAM | REST + KMIP, OVHcloud IAM | REST-API, OVHcloud IAM |
Aktivierung | Bestellen Sie eine KMS-Domain und erstellen Sie einen CMK mit einer Software-Schutzstufe | Bestellen Sie eine KMS-Domain, erstellen Sie einen CMK mit Hardware-Schutzstufe |
BYOK-Unterstützung | Ja — Import/Export via RSA-Key-Wrapping (REST-API, OKMS-CLI, Go-SDK) | Ja — Import/Export via RSA-Key-Wrapping (REST-API, OKMS-CLI, Go-SDK) |
Preis | 0,07 € inkl. MwSt./key/Monat unbegrenzte API-Aufrufe | 1,19 € inkl. MwSt./key/Monat All-inclusive, unbegrenzte API-Aufrufe |
Verfügbarkeit | ||
Ideal für | Die meisten Workloads: Anwendungsverschlüsselung, VMware/Nutanix via KMIP, MSP-Mandanten-Schlüsselisolierung, BYOK-erforderliche Migrationen | Audit-Ergebnisse oder RFPs, die spezifisch FIPS 140-3 Level 3 oder hardwaregestützte Verwahrung nennen; PCI DSS, DORA, HDS-Geschäfte mit einer Klausel zur Hardware-Verwahrung |
Technische Spezifikationen
Spez. | Detail |
|---|---|
Architektur | Multi-DC-Replikation innerhalb der primären Region; lastverteilte KMS-Instanzen; Backups in 2 geografisch getrennten Backup-Rechenzentren.
Entwickelt, um den Ausfall einer HSM-Partition, eines HSM-Geräts oder sogar eines gesamten Rechenzentrums zu überstehen. |
Unterstützte APIs | REST-API - unbegrenzte Aufrufe |
Schlüsseltypen | Symmetrisch: AES 128/192/256-Bit. Asymmetrisch: RSA-1024/2048/3072/4096; EC-256/384/521 |
an Tag 2 | Verschlüsseln/Entschlüsseln (AES-GCM); Signieren/Verifizieren (ECDSA SHA-256/384/512, RSA PKCS1) |
Zugangskontrolle | OVHcloud IAM — zertifikatsbasierte Authentifizierung, richtlinienbasierte Autorisierung |
AUDIT | Vollständige Protokollierung von Lebenszyklusereignissen über die OVHcloud Log Data Platform |
| Regionale Verfügbarkeit von KMS | |
| Regionale Verfügbarkeit von KMS auf HSM | Schrittweise Bereitstellung in allen Regionen |
| Zertifizierungen — KMS (Software) | ISO 27001; FIPS 140-3 Level 1 (NIST CMVP-Zertifikat Nr. 5203) |
| Zertifizierungen — KMS auf HSM (Hardware) | Unterstützt durch Thales Luna HSM, validiert nach FIPS 140-3 Level 3, EAL4+ |
| BYOK |
|
| Integrationen von Drittanbietern | Neben nativem KMIP (VMware, Nutanix, OpenStack), offizielle Plugins wie:
|
Preise
Modus | Preis |
OMK (OVHcloud Managed Key) | 0 € inkl. MwSt./Monat |
CMK (Customer Managed Key) | 0,07 € inkl. MwSt./key/Monat unbegrenzte API-Aufrufe |
KMS on HSM (hardwarebasierter CMK) | 1,19 € inkl. MwSt./key/Monat All-inclusive, unbegrenzte API-Aufrufe |
Hinweis zur BYOK-Preisgestaltung: keine zusätzlichen Kosten – Schlüssel, die über BYOK importiert oder exportiert werden, werden zum Standardtarif für Customer Managed Key - CMK abgerechnet.
Benötigen Sie eine software- oder hardwarebasierte Schlüsselverwahrung?
Erstellen Sie einen Account und starten Sie Ihren KMS in nur wenigen Minuten.
Use Cases
Nahtlose Verschlüsselung für Object Storage
Einfache, wartungsfreie Verschlüsselung für OVHcloud Object Storage mittels Server-Side Encryption mit OVHcloud-Managed Keys (OMK) – ohne Aufwand für die Schlüsselverwaltung.
VMware on OVHcloud, durchgängig verschlüsselt
Verschlüsseln Sie Ihre VMware-Workloads mit vollständiger Kontrolle über den Schlüssel-Lebenszyklus über die native KMIP-Schnittstelle – erstellen, rotieren und löschen Sie Schlüssel nach Bedarf.
Multi-Tenant-Schlüsseldelegierung für MSPs
Verwalten Sie kryptografische Schlüssel im Auftrag mehrerer Kunden über eine REST-API, mit Schlüsselisolierung pro Kunde und Zugriffsdelegierung.
Hardwarebasierte Verwahrung für regulierte Workloads (KMS on HSM)
Wenn ein Audit oder eine Ausschreibung explizit FIPS 140-3 Level 3 oder die Verwahrung in einem Hardware-Sicherheitsmodul (HSM) erfordert – etwa bei Workloads im Banken-, Gesundheits- oder öffentlichen Sektor gemäß PCI DSS, DORA oder HDS –, aktivieren Sie KMS on HSM für einen bestehenden CMK mit nur einem Klick.
Migrieren oder belegen Sie die Schlüssel-Genesis-Souveränität mit BYOK
Importieren Sie Ihr eigenes, extern generiertes Schlüsselmaterial in OVHcloud KMS (oder exportieren Sie es wieder) mittels RSA-Key-Wrapping, ohne es jemals im Klartext preiszugeben – nützlich bei der Migration von einem anderen KMS oder wenn ein Kunde oder Auditor den Nachweis verlangt, dass Sie die Kontrolle über den Ursprung eines Schlüssels haben.
Integrierte Identitäts-, Datensicherheits- und Beobachtbarkeitsprodukte
FAQ
Wie sieht das Preismodell für den Key Management Service aus?
Jeder Schlüssel, den Sie in OVHcloud KMS erstellen und speichern, kostet 0,07 € inkl. MwSt./key/Monat. Dies ist der gleiche Preis für symmetrische und asymmetrische Schlüssel und gilt in jeder OVHcloud-Region. API-Aufrufe und OVHcloud Managed Keys (OMK) sind kostenfrei.
Wie werden Verschlüsselungsschlüssel gesichert?
OVHcloud unterhält verschlüsselte Backups Ihrer Schlüssel über mehrere Regionen oder Verfügbarkeitszonen hinweg. Weitere Informationen finden Sie im Leitfaden zur KMS-Architekturübersicht.
Kann ich meine Dienste oder Anwendungen über das KMIP-Protokoll mit OVHcloud KMS verbinden?
Ja. Jeder KMIP-kompatible Dienst oder jede Anwendung – lokal, auf OVHcloud oder in einer Drittanbieter-Cloud – kann eine Verbindung zu OVHcloud KMS herstellen. Siehe den KMIP-Integrationsleitfaden für die Liste der unterstützten Vorgänge.
Was ist KMS on HSM und wie unterscheidet es sich vom Standard-KMS?
KMS on HSM ist die hardwaregestützte Schutzstufe für OVHcloud KMS. Es verwendet dieselbe API, dieselbe Konsole, dieselben IAM-Richtlinien und dieselben Audit-Protokolle wie das Standard-KMS – an Ihrer Integration ändert sich nichts. Der Unterschied liegt darin, wo das Schlüsselmaterial geschützt wird: Standard-KMS-Schlüssel sind softwaregeschützt (FIPS 140-3 Level 1); KMS on HSM-Schlüssel werden durch ein FIPS 140-3 Level 3, EAL4+ validiertes Thales Luna Hardware-Sicherheitsmodul geschützt.
Ist OVHcloud KMS zertifiziert?
Ja. OVHcloud KMS (Software) ist nach ISO 27001 und FIPS 140-3 Level 1 zertifiziert. KMS on HSM wird durch Hardware unterstützt, die nach FIPS 140-3 Level 3, EAL4+ validiert ist.
Kann ich meine eigenen Verschlüsselungsschlüssel (BYOK) mitbringen?
Ja. BYOK ermöglicht Ihnen den Import und Export von Schlüsselmaterial mittels RSA-Key-Wrapping, sodass Ihr Schlüssel niemals im Klartext übertragen wird. Es ist heute über die REST-API, die OKMS-CLI und das Go-SDK verfügbar. Zwei aktuelle Einschränkungen: BYOK ist noch nicht über das KMIP-Protokoll verfügbar und steht für KMS on HSM-Schlüssel (HSM-Schutzebene) nicht zur Verfügung – derzeit nur für standardmäßige, softwaregeschützte Schlüssel.
Was passiert mit meinen Schlüsseln, wenn ein Rechenzentrum nicht verfügbar ist?
Schlüssel werden über mehrere Rechenzentren innerhalb Ihrer gewählten Region repliziert und über zwei geografisch getrennte Backup-Regionen oder Verfügbarkeitszonen gesichert, sodass es auf der Ebene des Schlüsselspeichers keinen Single Point of Failure gibt.
Lässt sich OVHcloud KMS in Tools wie Kubernetes, Cosign, OpenBao oder OpenTofu integrieren?
Ja. Über die native KMIP-Unterstützung hinaus pflegt OVHcloud offizielle Plugins wie Kubernetes ETCD-Verschlüsselung im Ruhezustand, KMS-gestützte OCI-Image-Signierung mit Cosign, Auto-Unseal für OpenBao sowie die Verschlüsselung von State-/Plan-Dateien für OpenTofu und weitere, die folgen werden.
SSE-OMK Serverseitige Verschlüsselung – OVHcloud Managed Key

