Key Management Service (KMS)


Verwalten Sie alle Ihre kryptografischen Schlüssel an einem Ort – von softwarebasierten bis hin zu hardwarebasierten Schlüsseln.

Erhöhen Sie Ihre Sicherheit und verwalten Sie Ihre kryptografischen Schlüssel effizient mit dem Key Management Service (KMS) von OVHcloud.

Der auf nahtlose Integration ausgelegte OVHcloud KMS ermöglicht Ihnen die zentrale Verwaltung von Verschlüsselungsschlüsseln für alle Ihre Anwendungen – Cloud, Hybrid oder On-Premises – durch offene Standards (KMIP und REST API).

Wenn Ihre Compliance-Anforderungen eine hardwarebasierte Schlüsselverwahrung erfordern, führen Sie mit einem einzigen Kontrollkästchen ein Upgrade auf KMS on HSM durch – gleiche Konsole, gleiche API, gleiche IAM-Richtlinien, gleiche Audit-Logs, keine Migration.

  • Vorhersehbare Preise – ein Preis pro Schlüssel/Monat, unbegrenzte API-Aufrufe

  • Offene Standards – KMIP und REST API, kein proprietärer Lock-in

  • ISO 27001 und FIPS 140-3 Level 1 zertifiziert

  • KMS on HSM – hardwarebasierte Schlüssel (FIPS 140-3 Level 3, EAL4+)

  • BYOK – importieren Sie Ihre eigenen Schlüssel sicher

  • Wählen Sie Ihre Region – Schlüssel verlassen niemals Ihre Gerichtsbarkeit

Key Management Service KMS Main Illustration

Entwickelt für Sicherheit und Kontrolle

Datenschutz mit einem Klick

Vereinfachen Sie die Verschlüsselung und sichern Sie Ihre Daten sofort mit einem einzigen Klick auf kompatiblen OVHcloud-Produkten (OVHcloud Managed Key - OMK), ohne Kompromisse bei der Sicherheit einzugehen.

Vollständige Verwaltung des Schlüsselzugriffs

Verwalten Sie Ihre kryptografischen Schlüssel) mit beispielloser Zugriffskontrolle über OVHcloud IAM und verbessern Sie so die Sicherheit und Compliance in Ihrem gesamten Unternehmen.

Vorhersehbare Preise, keine Abfragegebühren

Feste monatliche Preise pro Schlüssel inklusive unbegrenzter API-Aufrufe – Budgetvorhersehbarkeit bei jedem Nutzungsvolumen.

Hardwarebasiert, auf Abruf

Nutzen Sie KMS on HSM für hardwarebasierte Verwahrung nach FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+) – gleiche API, gleiche Konsole, gleiche IAM-Richtlinien, gleiche Audit-Logs, keine Codeänderungen.

Ihre Schlüssel (BYOK)

Stärken Sie den Datenschutz mit Bring Your Own Keys (BYOK) – Behalten Sie die volle Kontrolle über den Lebenszyklus Ihrer kryptografischen Schlüssel und verwenden Sie diese für alle Ihre Anwendungen – egal ob diese bei OVHcloud, einem Drittanbieter-CSP oder On-Premises gehostet werden.

Nutanix Ready-zertifiziert

Für den nahtlosen Betrieb mit Nutanix-Umgebungen konzipiert. Laufende Vorgänge werden nicht durch Verschlüsselungsverfahren beeinträchtigt und Branchenstandards werden komplett eingehalten.

Open-Source-SDK und -CLI

Das OVHcloud KMS SDK und die CLI sind Open Source. Das erleichtert die Integration des KMS in verschiedene Tech-Stacks und ist ein erster Schritt für den Open-Source-Ansatz des OVHcloud KMS.

Die wichtigsten Merkmale

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalisierung

Wählen Sie eine bevorzugte Region zum Speichern Ihrer kryptografischen Schlüssel für eine bessere Anwendungsleistung und Datensouveränität.

Icons/concept/Hands/Handshake Created with Sketch.

Zertifizierte Sicherheits-Compliance:

ISO 27001 und FIPS 140-3 Level 1 zertifiziert. Für FIPS 140-3 Level 3 Hardware-Verwahrung verwenden Sie KMS auf HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

KMIP-Interoperabilität

Vollständige Unterstützung für das Key Management Interoperability Protocol (KMIP) – das einzige große Cloud-KMS, das dies nativ anbietet. Verbinden Sie VMware, Nutanix, OpenStack oder eine beliebige KMIP-kompatible Anwendung.

Multi-DC-Zuverlässigkeit

Schlüssel werden über mehrere Rechenzentren hinweg repliziert, mit Backup in einer entfernten Region.

Bring Your Own Key (BYOK)

Importieren und exportieren Sie Schlüsselmaterial, ohne es jemals im Klartext zu übertragen, unter Verwendung von RSA-Key-Wrapping. Heute verfügbar über REST-API, die OKMS-CLI und das Go-SDK.

Integrationen

Zugangskontrolle

KMS lässt sich nativ in OVHcloud IAM integrieren, um einen granularen, rollenbasierten Zugriff auf jeden Schlüssel zu ermöglichen.

AUDIT

Jedes Ereignis im Lebenszyklus eines Schlüssels wird zur vollständigen, abfragbaren Audit-Protokollierung an die OVHcloud Log Data Platform (LDP) gesendet.

Kubernetes

Verschlüsseln Sie Kubernetes ETCD im Ruhezustand mit dem offiziellen okms-k8s-encryption-provider-Plugin.

Cosign

Signieren Sie OCI-Container-Images mit KMS-gestützten Schlüsseln über einen ovhcloud://-URI unter Verwendung des offiziellen sigstore-kms-ovhcloud

OpenBao

Entsperren Sie Ihre OpenBao-Vaults automatisch mit KMS-gestützten Schlüsseln über das offizielle openbao-kms-ovhcloud-Seal-Plugin.

OpenTofu

Verschlüsseln Sie OpenTofu-State- und Plan-Dateien mit KMS-gestützten Schlüsseln über den offiziellen opentofu-kms-ovhcloud-Provider für externe Schlüssel.

KMS

0,07 € inkl. MwSt./key/Monat

(unbegrenzte API-Aufrufe)

KMS auf HSM

1,19 € inkl. MwSt./key/Monat

(unbegrenzte API-Aufrufe)

Softwarebasiert oder hardwarebasiert

OVHcloud KMS ist in zwei Schutzstufen verfügbar. Die meisten Workloads laufen problemlos mit softwaregestützten Schlüsseln (Customer Managed Key - CMK). Wenn Ihre Compliance-Vorgaben ausdrücklich eine hardwaregestützte Schlüsselverwaltung erfordern – FIPS 140-3 Level 3, EAL4+ –, aktivieren Sie KMS on HSM mit einem einzigen Kontrollkästchen. Es ist derselbe KMS: dieselbe API, dieselbe Konsole, dieselben IAM-Richtlinien, derselbe Audit-Trail. An Ihrer Integration ändert sich nichts.

 

KMS (softwarebasiert)

KMS auf HSM (hardwarebasiert)

Schlüsselverwahrung
Software, FIPS 140-3 Level 1
Hardware, FIPS 140-3 Level 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
REST-API, OVHcloud IAM
Aktivierung
Bestellen Sie eine KMS-Domain und erstellen Sie einen CMK mit einer Software-Schutzstufe
Bestellen Sie eine KMS-Domain, erstellen Sie einen CMK mit Hardware-Schutzstufe
BYOK-Unterstützung
Ja — Import/Export via RSA-Key-Wrapping (REST-API, OKMS-CLI, Go-SDK)
Ja — Import/Export via RSA-Key-Wrapping (REST-API, OKMS-CLI, Go-SDK)
Preis
0,07 € inkl. MwSt./key/Monat unbegrenzte API-Aufrufe
1,19 € inkl. MwSt./key/Monat All-inclusive, unbegrenzte API-Aufrufe
Verfügbarkeit
Ideal für
Die meisten Workloads: Anwendungsverschlüsselung, VMware/Nutanix via KMIP, MSP-Mandanten-Schlüsselisolierung, BYOK-erforderliche Migrationen
Audit-Ergebnisse oder RFPs, die spezifisch FIPS 140-3 Level 3 oder hardwaregestützte Verwahrung nennen; PCI DSS, DORA, HDS-Geschäfte mit einer Klausel zur Hardware-Verwahrung

Technische Spezifikationen

Spez.

Detail

Architektur
Multi-DC-Replikation innerhalb der primären Region; lastverteilte KMS-Instanzen; Backups in 2 geografisch getrennten Backup-Rechenzentren.

Entwickelt, um den Ausfall einer HSM-Partition, eines HSM-Geräts oder sogar eines gesamten Rechenzentrums zu überstehen.

Unterstützte APIs
REST-API - unbegrenzte Aufrufe
Schlüsseltypen
Symmetrisch: AES 128/192/256-Bit. Asymmetrisch: RSA-1024/2048/3072/4096; EC-256/384/521
an Tag 2
Verschlüsseln/Entschlüsseln (AES-GCM); Signieren/Verifizieren (ECDSA SHA-256/384/512, RSA PKCS1)
Zugangskontrolle
OVHcloud IAM — zertifikatsbasierte Authentifizierung, richtlinienbasierte Autorisierung
AUDIT
Vollständige Protokollierung von Lebenszyklusereignissen über die OVHcloud Log Data Platform
Regionale Verfügbarkeit von KMS

Verfügbar in allen Regionen

Regionale Verfügbarkeit von KMS auf HSMSchrittweise Bereitstellung in allen Regionen
Zertifizierungen — KMS (Software)ISO 27001; FIPS 140-3 Level 1 (NIST CMVP-Zertifikat Nr. 5203)
Zertifizierungen — KMS auf HSM (Hardware)Unterstützt durch Thales Luna HSM, validiert nach FIPS 140-3 Level 3, EAL4+
BYOK
  • Import und Export von Schlüsselmaterial via RSA-Key-Wrapping (RSA-OAEP oder RSA-OAEP-256
  • RSA-Transportschlüssel 2048/3072/4096-Bit
  • Wrapped-Formate RAW/JWK/PKCS1/PKCS8) — REST-API, OKMS-CLI und Go-SDK.
Integrationen von Drittanbietern

Neben nativem KMIP (VMware, Nutanix, OpenStack), offizielle Plugins wie:

  • Kubernetes (ETCD-Verschlüsselung, okms-k8s-encryption-provider),
  • Cosign (OCI-Image-Signierung, sigstore-kms-ovhcloud),
  • OpenBao (Auto-Unseal, OVHcloud Seal),
  • OpenTofu (State/Plan-Verschlüsselung, opentofu-kms-ovhcloud),
  • und weitere folgen.

Preise

Modus

Preis

OMK (OVHcloud Managed Key)
0 € inkl. MwSt./Monat
CMK (Customer Managed Key)
0,07 € inkl. MwSt./key/Monat unbegrenzte API-Aufrufe
KMS on HSM (hardwarebasierter CMK)
1,19 € inkl. MwSt./key/Monat All-inclusive, unbegrenzte API-Aufrufe

Hinweis zur BYOK-Preisgestaltung: keine zusätzlichen Kosten – Schlüssel, die über BYOK importiert oder exportiert werden, werden zum Standardtarif für Customer Managed Key - CMK abgerechnet.

Benötigen Sie eine software- oder hardwarebasierte Schlüsselverwahrung?

Erstellen Sie einen Account und starten Sie Ihren KMS in nur wenigen Minuten.

Use Cases

Nahtlose Verschlüsselung für Object Storage

Einfache, wartungsfreie Verschlüsselung für OVHcloud Object Storage mittels Server-Side Encryption mit OVHcloud-Managed Keys (OMK) – ohne Aufwand für die Schlüsselverwaltung.

VMware on OVHcloud, durchgängig verschlüsselt

Verschlüsseln Sie Ihre VMware-Workloads mit vollständiger Kontrolle über den Schlüssel-Lebenszyklus über die native KMIP-Schnittstelle – erstellen, rotieren und löschen Sie Schlüssel nach Bedarf.

Multi-Tenant-Schlüsseldelegierung für MSPs

Verwalten Sie kryptografische Schlüssel im Auftrag mehrerer Kunden über eine REST-API, mit Schlüsselisolierung pro Kunde und Zugriffsdelegierung.

Hardwarebasierte Verwahrung für regulierte Workloads (KMS on HSM)

Wenn ein Audit oder eine Ausschreibung explizit FIPS 140-3 Level 3 oder die Verwahrung in einem Hardware-Sicherheitsmodul (HSM) erfordert – etwa bei Workloads im Banken-, Gesundheits- oder öffentlichen Sektor gemäß PCI DSS, DORA oder HDS –, aktivieren Sie KMS on HSM für einen bestehenden CMK mit nur einem Klick.

Migrieren oder belegen Sie die Schlüssel-Genesis-Souveränität mit BYOK

Importieren Sie Ihr eigenes, extern generiertes Schlüsselmaterial in OVHcloud KMS (oder exportieren Sie es wieder) mittels RSA-Key-Wrapping, ohne es jemals im Klartext preiszugeben – nützlich bei der Migration von einem anderen KMS oder wenn ein Kunde oder Auditor den Nachweis verlangt, dass Sie die Kontrolle über den Ursprung eines Schlüssels haben.

FAQ

Wie sieht das Preismodell für den Key Management Service aus?

Jeder Schlüssel, den Sie in OVHcloud KMS erstellen und speichern, kostet 0,07 € inkl. MwSt./key/Monat. Dies ist der gleiche Preis für symmetrische und asymmetrische Schlüssel und gilt in jeder OVHcloud-Region. API-Aufrufe und OVHcloud Managed Keys (OMK) sind kostenfrei.

Wie werden Verschlüsselungsschlüssel gesichert?

OVHcloud unterhält verschlüsselte Backups Ihrer Schlüssel über mehrere Regionen oder Verfügbarkeitszonen hinweg. Weitere Informationen finden Sie im Leitfaden zur KMS-Architekturübersicht.

Kann ich meine Dienste oder Anwendungen über das KMIP-Protokoll mit OVHcloud KMS verbinden?

Ja. Jeder KMIP-kompatible Dienst oder jede Anwendung – lokal, auf OVHcloud oder in einer Drittanbieter-Cloud – kann eine Verbindung zu OVHcloud KMS herstellen. Siehe den KMIP-Integrationsleitfaden für die Liste der unterstützten Vorgänge.

Was ist KMS on HSM und wie unterscheidet es sich vom Standard-KMS?

KMS on HSM ist die hardwaregestützte Schutzstufe für OVHcloud KMS. Es verwendet dieselbe API, dieselbe Konsole, dieselben IAM-Richtlinien und dieselben Audit-Protokolle wie das Standard-KMS – an Ihrer Integration ändert sich nichts. Der Unterschied liegt darin, wo das Schlüsselmaterial geschützt wird: Standard-KMS-Schlüssel sind softwaregeschützt (FIPS 140-3 Level 1); KMS on HSM-Schlüssel werden durch ein FIPS 140-3 Level 3, EAL4+ validiertes Thales Luna Hardware-Sicherheitsmodul geschützt.

Ist OVHcloud KMS zertifiziert?

Ja. OVHcloud KMS (Software) ist nach ISO 27001 und FIPS 140-3 Level 1 zertifiziert. KMS on HSM wird durch Hardware unterstützt, die nach FIPS 140-3 Level 3, EAL4+ validiert ist.

Kann ich meine eigenen Verschlüsselungsschlüssel (BYOK) mitbringen?

Ja. BYOK ermöglicht Ihnen den Import und Export von Schlüsselmaterial mittels RSA-Key-Wrapping, sodass Ihr Schlüssel niemals im Klartext übertragen wird. Es ist heute über die REST-API, die OKMS-CLI und das Go-SDK verfügbar. Zwei aktuelle Einschränkungen: BYOK ist noch nicht über das KMIP-Protokoll verfügbar und steht für KMS on HSM-Schlüssel (HSM-Schutzebene) nicht zur Verfügung – derzeit nur für standardmäßige, softwaregeschützte Schlüssel.

Was passiert mit meinen Schlüsseln, wenn ein Rechenzentrum nicht verfügbar ist?

Schlüssel werden über mehrere Rechenzentren innerhalb Ihrer gewählten Region repliziert und über zwei geografisch getrennte Backup-Regionen oder Verfügbarkeitszonen gesichert, sodass es auf der Ebene des Schlüsselspeichers keinen Single Point of Failure gibt.

Lässt sich OVHcloud KMS in Tools wie Kubernetes, Cosign, OpenBao oder OpenTofu integrieren?

Ja. Über die native KMIP-Unterstützung hinaus pflegt OVHcloud offizielle Plugins wie Kubernetes ETCD-Verschlüsselung im Ruhezustand, KMS-gestützte OCI-Image-Signierung mit Cosign, Auto-Unseal für OpenBao sowie die Verschlüsselung von State-/Plan-Dateien für OpenTofu und weitere, die folgen werden.

SSE-OMK Serverseitige Verschlüsselung – OVHcloud Managed Key