Key Management Service (KMS)
Gérez toutes vos clés cryptographiques en un seul endroit, des clés logicielles aux clés matérielles.
Renforcez votre sécurité et gérez efficacement vos clés cryptographiques avec le Key Management Service (KMS) d'OVHcloud.
Conçu pour une intégration transparente, le KMS d'OVHcloud vous permet de gérer de manière centralisée les clés de chiffrement pour toutes vos applications (cloud, hybrides ou sur site) via des standards ouverts (KMIP et API REST).
Lorsque vos exigences de conformité nécessitent une conservation des clés sur matériel dédié, passez au KMS on HSM en une seule case à cocher : même console, même API, mêmes politiques IAM, mêmes journaux d'audit, aucune migration.
Tarification prévisible : un prix par clé/mois, appels API illimités
Standards ouverts : KMIP et API REST, aucune dépendance propriétaire
Certifié ISO 27001 et FIPS 140-3 niveau 1
KMS on HSM : clés sur matériel dédié (FIPS 140-3 niveau 3, EAL4+)
BYOK : importez vos propres clés en toute sécurité
Choisissez votre région : les clés ne quittent jamais votre juridiction
Conçu pour la sécurité et le contrôle
Protection des données en un clic
Simplifiez le chiffrement et sécurisez vos données instantanément en un seul clic sur les produits OVHcloud compatibles (OVHcloud Managed Key - OMK), sans compromettre la protection.
Gestion complète de l'accès aux clés
Gérez votre ou vos clé(s) cryptographique(s) avec un contrôle d'accès inégalé via OVHcloud IAM, renforçant ainsi la sécurité et la conformité dans toute votre organisation.
Tarification prévisible, sans frais de requête
Tarification mensuelle fixe par clé avec appels API illimités inclus : prévisibilité budgétaire quel que soit le volume d'utilisation.
Matériel dédié, à la demande
Utilisez KMS on HSM pour une conservation matérielle conforme à la norme FIPS 140-3 niveau 3 (Thales Luna HSM, EAL4+) : même API, même console, mêmes politiques IAM, mêmes journaux d'audit, aucun changement de code.
Vos clés (BYOK)
Renforcez la confidentialité des données avec le Bring Your Own Keys (BYOK) : gardez le contrôle total sur le cycle de vie de vos clés cryptographiques et utilisez-les sur toutes vos applications, qu'elles soient sur OVHcloud, chez un fournisseur cloud tiers ou sur site.
Certification Nutanix Ready
Conçue pour fonctionner parfaitement avec les environnements Nutanix, elle garantit que les pratiques de chiffrement ne perturbent pas les opérations existantes et sont conformes aux normes du secteur.
SDK et CLI open source
Le KMS SDK et la CLI d’OVHcloud sont open source. Ils facilitent l’intégration du KMS dans diverses piles technologiques et constituent une première étape vers l’open-sourcing du KMS OVHcloud.
Fonctionnalités clés
Régionalisation
Choisissez une région privilégiée pour stocker vos clés cryptographiques afin d'améliorer les performances des applications et la souveraineté des données.
Conformité certifiée en matière de sécurité :
Certifié ISO 27001 et FIPS 140-3 niveau 1. Pour une garde matérielle FIPS 140-3 niveau 3, utilisez KMS sur HSM.
Interopérabilité KMIP
Prise en charge complète du protocole d'interopérabilité de gestion des clés (KMIP) — le seul KMS cloud majeur à l'offrir nativement. Connectez VMware, Nutanix, OpenStack ou toute application compatible KMIP.
Fiabilité multi-DC
Les clés sont répliquées dans plusieurs centres de données, avec une sauvegarde dans une région distante.
Apportez votre propre clé (BYOK)
Importez et exportez des éléments de clé sans jamais les transmettre en texte clair, en utilisant le chiffrement de clé RSA. Disponible dès aujourd'hui via l'API REST, l'interface de ligne de commande OKMS et le SDK Go.
Intégrations
Contrôle des accès
KMS s'intègre nativement avec l'IAM OVHcloud pour un accès granulaire basé sur les rôles à chaque clé.
AUDIT
Chaque événement du cycle de vie d'une clé est consigné dans la plateforme de logs OVHcloud (LDP) pour une piste d'audit complète et interrogeable.
Kubernetes
Chiffrez ETCD Kubernetes au repos avec le plugin officiel okms-k8s-encryption-provider.
Cosign
Signez des images de conteneur OCI avec des clés supportées par KMS via un URI ovhcloud://, en utilisant le sigstore-kms-ovhcloud officiel
OpenBao
Déverrouillez automatiquement vos coffres-forts OpenBao avec des clés supportées par KMS via le plugin de scellement officiel openbao-kms-ovhcloud.
OpenTofu
Chiffrez les fichiers d'état et de plan OpenTofu avec des clés supportées par KMS via le fournisseur de clés externe officiel opentofu-kms-ovhcloud.
Key Management Service (KMS)
(appels API illimités)
KMS sur HSM
(appels API illimités)
Basé sur logiciel ou basé sur matériel
OVHcloud KMS propose deux niveaux de protection. La plupart des charges de travail fonctionnent parfaitement avec des clés protégées par logiciel (Customer Managed Key - CMK). Lorsque votre mandat de conformité exige spécifiquement une garde de clé matérielle — FIPS 140-3 niveau 3, EAL4+ — activez KMS on HSM en une seule case à cocher. C'est le même KMS : même API, même console, mêmes politiques IAM, même piste d'audit. Rien ne change dans votre intégration.
KMS (basé sur logiciel) | KMS sur HSM (basé sur matériel) | |
|---|---|---|
Conservation des clés | Logiciel, FIPS 140-3 niveau 1 | Matériel, FIPS 140-3 niveau 3, EAL4+ (Thales Luna HSM) |
API / IAM | REST + KMIP, IAM OVHcloud | API REST, IAM OVHcloud |
Comment activer | Commandez un domaine KMS, créez une CMK avec un niveau de protection logiciel | Commandez un domaine KMS, créez une CMK avec un niveau de protection matériel |
Prise en charge BYOK | Oui — importation/exportation via enveloppement de clé RSA (API REST, OKMS CLI, Go SDK) | Oui — importation/exportation via enveloppement de clé RSA (API REST, OKMS CLI, Go SDK) |
Prix | 0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois appels API illimités | 2 DT HT/key/mois soit 2,380 DT TTC/key/mois tout compris, appels API illimités |
Disponibilité | ||
Le plus adapté pour | La plupart des charges de travail : chiffrement d'application, VMware/Nutanix via KMIP, isolation de clé multi-locataire MSP, migrations nécessitant BYOK | Résultats d'audit ou appels d'offres mentionnant spécifiquement FIPS 140-3 niveau 3 ou une garde matérielle ; contrats PCI DSS, DORA, HDS avec une clause de garde matérielle |
Caractéristiques techniques
Spéc. | Détail |
|---|---|
Architecture | Réplication multi-DC au sein de la région principale ; instances KMS avec équilibrage de charge ; sauvegardes dans 2 centres de données de sauvegarde géographiquement distincts.
Conçu pour survivre à la perte d'une partition HSM, d'une appliance HSM, voire d'un centre de données entier. |
API prises en charge | API REST - appels illimités |
Types de clés | Symétrique : AES 128/192/256 bits. Asymétrique : RSA-1024/2048/3072/4096 ; EC-256/384/521 |
Opérations | Chiffrement/Déchiffrement (AES-GCM) ; Signature/Vérification (ECDSA SHA-256/384/512, RSA PKCS1) |
Contrôle des accès | OVHcloud IAM — authentification par certificat, autorisation basée sur des politiques |
AUDIT | Journalisation complète des événements du cycle de vie via OVHcloud Log Data Platform |
| Disponibilité régionale du KMS | |
| Disponibilité régionale du KMS sur HSM | Déploiement progressif dans toutes les régions |
| Certifications — KMS (logiciel) | ISO 27001 ; FIPS 140-3 niveau 1 (certificat NIST CMVP n° 5203) |
| Certifications — KMS sur HSM (matériel) | S'appuie sur des HSM Thales Luna validés FIPS 140-3 niveau 3, EAL4+ |
| BYOK |
|
| Intégrations tierces | Au-delà du KMIP natif (VMware, Nutanix, OpenStack), des plugins officiels comme :
|
Tarification
Mode | Prix |
OMK (OVHcloud Managed Key) | 0 DT HT/mois |
CMK (Customer Managed Key) | 0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois appels API illimités |
KMS on HSM (CMK matérielle) | 2 DT HT/key/mois soit 2,380 DT TTC/key/mois tout compris, appels API illimités |
Remarque sur la tarification BYOK : aucun frais supplémentaire — les clés importées ou exportées via BYOK sont facturées au tarif standard Customer Managed Key - CMK.
Besoin d'une conservation de clé logicielle ou matérielle ?
Créez un compte et lancez votre KMS en quelques minutes.
Cas d’usage
Chiffrement transparent pour Object Storage
Chiffrement simple et sans maintenance pour OVHcloud Object Storage via le chiffrement côté serveur avec des clés gérées par OVHcloud (OMK) — aucune charge de gestion des clés.
VMware sur OVHcloud, chiffré de bout en bout
Chiffrez vos charges de travail VMware avec un contrôle total du cycle de vie des clés via l'interface KMIP native — créez, faites pivoter et retirez des clés selon vos besoins.
Délégation de clés multi-tenant pour les MSP
Gérez des clés cryptographiques pour le compte de plusieurs clients via l'API REST, avec une isolation des clés par client et une délégation d'accès.
Conservation matérielle pour les charges de travail réglementées (KMS on HSM)
Lorsqu'un audit ou un appel d'offres exige spécifiquement la norme FIPS 140-3 niveau 3 ou une conservation par module de sécurité matériel — charges de travail bancaires, de santé ou du secteur public soumises à PCI DSS, DORA ou HDS — activez KMS on HSM sur une CMK existante en une seule case à cocher.
Migrez ou prouvez la souveraineté de la genèse des clés avec BYOK
Importez votre propre matériel de clé généré en externe dans OVHcloud KMS (ou exportez-le) via le wrapping de clé RSA, sans jamais l'exposer en texte clair — utile lors de la migration depuis un autre KMS ou lorsqu'un client ou un auditeur exige la preuve que vous contrôlez l'origine d'une clé.
Produits Identité, Sécurité des Données et Observabilité Intégrés
Les questions que vous vous posez
Quel est le modèle de tarification du service de gestion de clés (KMS) ?
Chaque clé que vous créez et stockez dans OVHcloud KMS coûte 0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois. C'est le même prix pour les clés symétriques et asymétriques, et dans toutes les régions OVHcloud. Les appels API et les clés gérées OVHcloud (OMK) ne sont pas facturés.
Comment les clés de chiffrement sont-elles sauvegardées de manière sécurisée ?
OVHcloud conserve des sauvegardes chiffrées de vos clés dans plusieurs régions ou zones de disponibilité. Consultez le guide de présentation de l'architecture KMS pour plus de détails.
Puis-je connecter mes services ou applications à OVHcloud KMS en utilisant le protocole KMIP ?
Oui. Tout service ou application compatible KMIP — sur site, sur OVHcloud ou sur un cloud tiers — peut se connecter à OVHcloud KMS. Consultez le guide d'intégration KMIP pour obtenir la liste des opérations prises en charge.
Qu'est-ce que KMS on HSM et en quoi est-ce différent du KMS standard ?
KMS on HSM est le niveau de protection matériel pour OVHcloud KMS. Il utilise la même API, la même console, les mêmes politiques IAM et les mêmes journaux d'audit que le KMS standard — rien ne change dans votre intégration. La différence réside dans l'endroit où les éléments de clé sont protégés : les clés KMS standard sont protégées par logiciel (FIPS 140-3 niveau 1) ; les clés KMS on HSM sont protégées par un module de sécurité matériel Thales Luna validé FIPS 140-3 niveau 3, EAL4+.
OVHcloud KMS est-il certifié ?
Oui. OVHcloud KMS (logiciel) est certifié ISO 27001 et FIPS 140-3 niveau 1. KMS sur HSM est basé sur du matériel validé FIPS 140-3 niveau 3, EAL4+
Puis-je apporter mes propres clés de chiffrement (BYOK) ?
Oui. BYOK vous permet d'importer et d'exporter du matériel de clé en utilisant l'encapsulation de clé RSA, afin que votre clé ne circule jamais en texte clair. Il est disponible dès aujourd'hui via l'API REST, l'interface en ligne de commande OKMS et le SDK Go. Deux limites actuelles : BYOK n'est pas encore disponible via le protocole KMIP, et il n'est pas disponible pour les clés KMS sur HSM (niveau de protection HSM) — uniquement pour les clés standard protégées par logiciel aujourd'hui.
Que deviennent mes clés si un datacenter devient indisponible ?
Les clés sont répliquées dans plusieurs datacenters au sein de la région que vous avez choisie, et sauvegardées dans deux régions de sauvegarde ou zones de disponibilité géographiquement distinctes, afin qu'il n'y ait aucun point de défaillance unique au niveau du magasin de clés.
OVHcloud KMS s'intègre-t-il avec des outils comme Kubernetes, Cosign, OpenBao ou OpenTofu ?
Oui. Au-delà de la prise en charge native du protocole KMIP, OVHcloud maintient des plugins officiels tels que le chiffrement au repos d'ETCD pour Kubernetes, la signature d'images OCI basée sur KMS avec Cosign, le déverrouillage automatique pour OpenBao, ainsi que le chiffrement des fichiers d'état/plan pour OpenTofu et d'autres à venir.
SSE-OMK Chiffrement côté serveur - Clé gérée par OVHcloud

