Key Management Service (KMS)


Gestionad todas vuestras claves criptográficas en un solo lugar, desde las basadas en software hasta las basadas en hardware.

Mejorad vuestra seguridad y gestionad eficazmente vuestras claves criptográficas con el Key Management Service (KMS) de OVHcloud.

Diseñado para una integración perfecta, OVHcloud KMS os permite gestionar de forma centralizada las claves de cifrado para todas vuestras aplicaciones (en la nube, híbridas o locales) mediante estándares abiertos (KMIP y REST API).

Cuando vuestros requisitos de cumplimiento exijan la custodia de claves respaldada por hardware, actualizad a KMS on HSM con una sola casilla: misma consola, misma API, mismas políticas IAM, mismos registros de auditoría, sin migración.

  • Precios predecibles: un precio por clave/mes, llamadas a la API ilimitadas

  • Estándares abiertos: KMIP y REST API, sin dependencia de proveedores (lock-in)

  • Certificación ISO 27001 y FIPS 140-3 nivel 1

  • KMS on HSM: claves respaldadas por hardware (FIPS 140-3 nivel 3, EAL4+)

  • BYOK: importad vuestra propia clave de forma segura

  • Elegid vuestra región: las claves nunca abandonan vuestra jurisdicción

Key Management Service KMS Main Illustration

Diseñado para la seguridad y el control

Protección de datos con un solo clic

Simplificad el cifrado y proteged vuestros datos al instante con un solo clic en los productos compatibles de OVHcloud (OVHcloud Managed Key - OMK), sin comprometer la protección.

Gestión completa del acceso a las claves

Gestionad vuestra(s) clave(s) criptográfica(s)) con un control de acceso inigualable a través de IAM de OVHcloud, mejorando la seguridad y el cumplimiento en toda vuestra organización.

Precios predecibles, sin costes por consulta

Precio mensual fijo por clave con llamadas a la API ilimitadas incluidas: previsibilidad presupuestaria con cualquier volumen de uso.

Basado en hardware, bajo demanda

Utilizad KMS on HSM para la custodia de hardware FIPS 140-3 nivel 3 (Thales Luna HSM, EAL4+): misma API, misma consola, mismas políticas IAM, mismos registros de auditoría, sin cambios de código.

Sus claves (BYOK)

Reforzad la privacidad de los datos con Bring Your Own Keys (BYOK): mantened el control total sobre el ciclo de vida de vuestras claves criptográficas y utilizadlas en todas vuestras aplicaciones, ya estén en OVHcloud, en un CSP de terceros o en vuestras instalaciones.

Certificación Nutanix Ready

Está diseñado para funcionar perfectamente con entornos Nutanix, garantizando que las prácticas de cifrado no interrumpan las operaciones existentes y sean totalmente compatibles con los estándares de la industria.

SDK y CLI open source

Los KMS SDK y CLI de OVHcloud son open source. Facilita la integración de los KMS en los distintos stacks tecnológicos y es un primer paso para liberar el KMS de OVHcloud.

Funcionalidades y características principales

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalización

Elegid una región preferida para almacenar vuestras claves criptográficas para obtener un mejor rendimiento de las aplicaciones y soberanía de los datos.

Icons/concept/Hands/Handshake Created with Sketch.

Certificaciones de seguridad:

Certificación ISO 27001 y FIPS 140-3 Nivel 1. Para la custodia de hardware FIPS 140-3 Nivel 3, utilizad KMS en HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interoperabilidad KMIP

Soporte completo para el protocolo de interoperabilidad de gestión de claves (KMIP): el único KMS en la nube importante que lo ofrece de forma nativa. Conectad VMware, Nutanix, OpenStack o cualquier aplicación compatible con KMIP.

Fiabilidad multi-DC

Las claves se replican en varios centros de datos, con copia de seguridad en una región remota.

Trae tu propia clave (BYOK)

Importa y exporta material de clave sin transmitirlo nunca en texto plano, utilizando el envoltorio de claves RSA. Disponible hoy a través de la API REST, la CLI de OKMS y el SDK de Go.

Integraciones

Control de acceso

KMS se integra de forma nativa con OVHcloud IAM para un acceso granular basado en roles a cada clave.

Auditoría

Cada evento del ciclo de vida de la clave se registra en OVHcloud Log Data Platform (LDP) para obtener una pista de auditoría completa y consultable.

Kubernetes

Cifre Kubernetes ETCD en reposo con el plugin oficial okms-k8s-encryption-provider.

Cosign

Firme imágenes de contenedor OCI con claves respaldadas por KMS a través de un URI ovhcloud://, utilizando el oficial sigstore-kms-ovhcloud

OpenBao

Desbloquee automáticamente sus vaults de OpenBao con claves respaldadas por KMS a través del plugin de sellado oficial openbao-kms-ovhcloud.

OpenTofu

Cifre los archivos de estado y plan de OpenTofu con claves respaldadas por KMS a través del proveedor de claves externo oficial opentofu-kms-ovhcloud.

KMS

$0.06288 /key/mes

(llamadas a la API ilimitadas)

KMS en HSM

$1.048 /key/mes

(llamadas a la API ilimitadas)

Respaldado por software o respaldado por hardware

OVHcloud KMS cuenta con dos niveles de protección. La mayoría de las cargas de trabajo funcionan perfectamente con claves basadas en software (Customer Managed Key - CMK). Cuando tu mandato de cumplimiento exija específicamente la custodia de claves basada en hardware (FIPS 140-3 nivel 3, EAL4+), activa KMS on HSM con una sola casilla. Es el mismo KMS: misma API, misma consola, mismas políticas IAM, mismo registro de auditoría. Nada cambia en vuestra integración.

 

KMS (respaldado por software)

KMS en HSM (respaldado por hardware)

Custodia de claves
Software, FIPS 140-3 Nivel 1
Hardware, FIPS 140-3 Nivel 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
API REST, OVHcloud IAM
Cómo activar
Solicitad un dominio KMS, cread una CMK con un nivel de protección por software
Solicitad un dominio KMS, cread una CMK con un nivel de protección por hardware
Compatibilidad con BYOK
Sí: importación/exportación mediante encapsulado de claves RSA (API REST, CLI de OKMS, SDK de Go)
Sí: importación/exportación mediante encapsulado de claves RSA (API REST, CLI de OKMS, SDK de Go)
Precio
$0.06288 /key/mes llamadas a la API ilimitadas
$1.048 /key/mes todo incluido, llamadas a la API ilimitadas
Disponibilidad
Ideal para
La mayoría de las cargas de trabajo: cifrado de aplicaciones, VMware/Nutanix mediante KMIP, aislamiento de claves multiinquilino para MSP, migraciones que requieren BYOK
Resultados de auditorías o RFP que mencionen específicamente FIPS 140-3 Nivel 3 o custodia respaldada por hardware; acuerdos PCI DSS, DORA, HDS con una cláusula de custodia de hardware

Especificaciones técnicas

Especificaciones

Detalle

Arquitectura
Replicación entre múltiples centros de datos dentro de la región principal; instancias de KMS con equilibrio de carga; copias de seguridad en 2 centros de datos de respaldo geográficamente distintos.

Diseñado para sobrevivir a la pérdida de una partición HSM, un dispositivo HSM o incluso un centro de datos completo.

API compatibles
API REST: llamadas ilimitadas
Tipos de clave
Simétricas: AES de 128/192/256 bits. Asimétrico: RSA-1024/2048/3072/4096; EC-256/384/521
Operaciones
Cifrado/Descifrado (AES-GCM); Firma/Verificación (ECDSA SHA-256/384/512, RSA PKCS1)
Control de acceso
IAM de OVHcloud: autenticación basada en certificados, autorización basada en políticas
Auditoría
Registro completo de eventos del ciclo de vida a través de OVHcloud Log Data Platform
Disponibilidad regional de KMS

Disponible en todas las regiones

Disponibilidad regional de KMS en HSMDespliegue progresivo en todas las regiones
Certificaciones — KMS (software)ISO 27001; FIPS 140-3 Nivel 1 (Certificado NIST CMVP n.º 5203)
Certificaciones — KMS en HSM (hardware)Respaldado por HSM Thales Luna validado según FIPS 140-3 Nivel 3, EAL4+
BYOK
  • Importación y exportación de material de clave mediante envoltura de clave RSA (RSA-OAEP o RSA-OAEP-256
  • Claves de transporte RSA de 2048/3072/4096 bits
  • formatos envueltos RAW/JWK/PKCS1/PKCS8) — API REST, CLI de OKMS y SDK de Go.
Integraciones de terceros

Más allá de KMIP nativo (VMware, Nutanix, OpenStack), plugins oficiales como:

  • Kubernetes (cifrado ETCD, okms-k8s-encryption-provider),
  • Cosign (firma de imágenes OCI, sigstore-kms-ovhcloud),
  • OpenBao (auto-unseal, ovhcloud seal),
  • OpenTofu (cifrado de estado/plan, opentofu-kms-ovhcloud),
  • y otros por venir.

Precios

Modo

Precio

OMK (OVHcloud Managed Key)
$0 /mes
CMK (Customer Managed Key)
$0.06288 /key/mes llamadas a la API ilimitadas
KMS on HSM (CMK respaldada por hardware)
$1.048 /key/mes todo incluido, llamadas a la API ilimitadas

Nota sobre los precios de BYOK: sin coste adicional: las claves importadas o exportadas mediante BYOK se facturan a la tarifa estándar de Customer Managed Key - CMK.

¿Necesitáis una custodia de claves respaldada por software o por hardware?

¡Cree una cuenta y lance su KMS en solo unos minutos!

Casos de uso

Cifrado fluido para Object Storage

Cifrado sencillo y sin mantenimiento para OVHcloud Object Storage mediante cifrado del lado del servidor con claves gestionadas por OVHcloud (OMK): sin carga de gestión de claves.

VMware en OVHcloud, cifrado de extremo a extremo

Cifrad vuestras cargas de trabajo VMware con control total del ciclo de vida de las claves mediante la interfaz KMIP nativa: cread, rotad y retirad claves según sea necesario.

Delegación de claves multiinquilino para MSP

Gestionad claves criptográficas en nombre de múltiples clientes mediante la API REST, con aislamiento de claves por cliente y delegación de acceso.

Custodia respaldada por hardware para cargas de trabajo reguladas (KMS on HSM)

Cuando una auditoría o una RFP especifique FIPS 140-3 Nivel 3 o custodia mediante módulo de seguridad de hardware (cargas de trabajo bancarias, sanitarias o del sector público bajo PCI DSS, DORA o HDS), activad KMS on HSM en una CMK existente con una sola casilla de verificación.

Migrad o demostrad la soberanía de la génesis de claves con BYOK

Importad vuestro propio material de clave generado externamente a OVHcloud KMS (o exportadlo de vuelta) mediante envoltura de claves RSA, sin exponerlo nunca en texto plano; útil al migrar desde otro KMS o cuando un cliente o auditor requiere pruebas de que controláis el origen de una clave.

FAQ

¿Cuál es el modelo de tarificación para el KMS de OVHcloud?

Cada clave que creáis y almacenáis en OVHcloud KMS cuesta $0.06288 /key/mes. Este es el mismo precio para claves simétricas y asimétricas, y en todas las regiones de OVHcloud. Las llamadas a la API y las claves gestionadas de OVHcloud (OMK) no tienen coste.

¿Cómo se realizan backups de las claves de cifrado?

OVHcloud mantiene copias de seguridad cifradas de tus claves en varias regiones o zonas de disponibilidad. Consulta la guía de visión general de la arquitectura de KMS para obtener más detalles.

¿Puedo conectar mis servicios o aplicaciones a OVHcloud KMS utilizando el protocolo KMIP?

Sí. Cualquier servicio o aplicación compatible con KMIP —ya sea local, en OVHcloud o en una nube de terceros— puede conectarse a OVHcloud KMS. Consulta la guía de integración de KMIP para ver la lista de operaciones admitidas.

¿Qué es KMS on HSM y en qué se diferencia del KMS estándar?

KMS on HSM es el nivel de protección basado en hardware para OVHcloud KMS. Utiliza la misma API, la misma consola, las mismas políticas de IAM y los mismos registros de auditoría que el KMS estándar; nada cambia en tu integración. La diferencia radica en dónde se protege el material de clave: las claves KMS estándar están protegidas por software (FIPS 140-3 nivel 1); las claves KMS on HSM están protegidas por un módulo de seguridad de hardware Thales Luna validado con FIPS 140-3 nivel 3 y EAL4+.

¿Está certificado OVHcloud KMS?

Sí. OVHcloud KMS (software) cuenta con la certificación ISO 27001 y FIPS 140-3 Nivel 1. KMS on HSM está respaldado por hardware validado según FIPS 140-3 Nivel 3, EAL4+

¿Puedo traer mis propias claves de cifrado (BYOK)?

Sí. BYOK os permite importar y exportar material de claves mediante el envoltorio de claves RSA, por lo que vuestra clave nunca viaja en texto plano. Está disponible hoy a través de la API REST, la CLI de OKMS y el SDK de Go. Dos límites actuales: BYOK aún no está disponible a través del protocolo KMIP, y no está disponible para claves KMS on HSM (nivel de protección HSM) — solo para claves estándar protegidas por software actualmente.

¿Qué ocurre con mis claves si un datacenter deja de estar disponible?

Las claves se replican en varios datacenter dentro de la región elegida y se respaldan en dos regiones de copia de seguridad o zonas de disponibilidad geográficamente distintas, por lo que no existe un punto único de fallo en la capa de almacenamiento de claves.

¿Se integra OVHcloud KMS con herramientas como Kubernetes, Cosign, OpenBao u OpenTofu?

Sí. Más allá de la compatibilidad nativa con KMIP, OVHcloud mantiene plugins oficiales como el cifrado en reposo de ETCD para Kubernetes, la firma de imágenes OCI respaldada por KMS con Cosign, el desbloqueo automático para OpenBao y el cifrado de archivos de estado/plan para OpenTofu, entre otros que vendrán.

SSE-OMK Cifrado del lado del servidor - Clave gestionada de OVHcloud