Key Management Service (KMS)


Gérez toutes vos clés cryptographiques en un seul endroit, des clés logicielles aux clés matérielles.

Renforcez votre sécurité et gérez efficacement vos clés cryptographiques avec le Key Management Service (KMS) d'OVHcloud.

Conçu pour une intégration transparente, le KMS d'OVHcloud vous permet de gérer de manière centralisée les clés de chiffrement pour toutes vos applications (cloud, hybrides ou sur site) via des standards ouverts (KMIP et API REST).

Lorsque vos exigences de conformité nécessitent une conservation des clés sur matériel dédié, passez au KMS on HSM en une seule case à cocher : même console, même API, mêmes politiques IAM, mêmes journaux d'audit, aucune migration.

  • Tarification prévisible : un prix par clé/mois, appels API illimités

  • Standards ouverts : KMIP et API REST, aucune dépendance propriétaire

  • Certifié ISO 27001 et FIPS 140-3 niveau 1

  • KMS on HSM : clés sur matériel dédié (FIPS 140-3 niveau 3, EAL4+)

  • BYOK : importez vos propres clés en toute sécurité

  • Choisissez votre région : les clés ne quittent jamais votre juridiction

Key Management Service KMS Main Illustration

Conçu pour la sécurité et le contrôle

Protection des données en un clic

Simplifiez le chiffrement et sécurisez vos données instantanément en un seul clic sur les produits OVHcloud compatibles (OVHcloud Managed Key - OMK), sans compromettre la protection.

Gestion complète de l'accès aux clés

Gérez votre ou vos clé(s) cryptographique(s) avec un contrôle d'accès inégalé via OVHcloud IAM, renforçant ainsi la sécurité et la conformité dans toute votre organisation.

Tarification prévisible, sans frais de requête

Tarification mensuelle fixe par clé avec appels API illimités inclus : prévisibilité budgétaire quel que soit le volume d'utilisation.

Matériel dédié, à la demande

Utilisez KMS on HSM pour une conservation matérielle conforme à la norme FIPS 140-3 niveau 3 (Thales Luna HSM, EAL4+) : même API, même console, mêmes politiques IAM, mêmes journaux d'audit, aucun changement de code.

Vos clés (BYOK)

Renforcez la confidentialité des données avec le Bring Your Own Keys (BYOK) : gardez le contrôle total sur le cycle de vie de vos clés cryptographiques et utilisez-les sur toutes vos applications, qu'elles soient sur OVHcloud, chez un fournisseur cloud tiers ou sur site.

Certification Nutanix Ready

Conçue pour fonctionner parfaitement avec les environnements Nutanix, elle garantit que les pratiques de chiffrement ne perturbent pas les opérations existantes et sont conformes aux normes du secteur.

SDK et CLI open source

Le KMS SDK et la CLI d’OVHcloud sont open source. Ils facilitent l’intégration du KMS dans diverses piles technologiques et constituent une première étape vers l’open-sourcing du KMS OVHcloud.

Fonctionnalités clés

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Régionalisation

Choisissez une région privilégiée pour stocker vos clés cryptographiques afin d'améliorer les performances des applications et la souveraineté des données.

Icons/concept/Hands/Handshake Created with Sketch.

Conformité certifiée en matière de sécurité :

Certifié ISO 27001 et FIPS 140-3 niveau 1. Pour une garde matérielle FIPS 140-3 niveau 3, utilisez KMS sur HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interopérabilité KMIP

Prise en charge complète du protocole d'interopérabilité de gestion des clés (KMIP) — le seul KMS cloud majeur à l'offrir nativement. Connectez VMware, Nutanix, OpenStack ou toute application compatible KMIP.

Fiabilité multi-DC

Les clés sont répliquées dans plusieurs centres de données, avec une sauvegarde dans une région distante.

Apportez votre propre clé (BYOK)

Importez et exportez des éléments de clé sans jamais les transmettre en texte clair, en utilisant le chiffrement de clé RSA. Disponible dès aujourd'hui via l'API REST, l'interface de ligne de commande OKMS et le SDK Go.

Intégrations

Contrôle des accès

KMS s'intègre nativement avec l'IAM OVHcloud pour un accès granulaire basé sur les rôles à chaque clé.

AUDIT

Chaque événement du cycle de vie d'une clé est consigné dans la plateforme de logs OVHcloud (LDP) pour une piste d'audit complète et interrogeable.

Kubernetes

Chiffrez ETCD Kubernetes au repos avec le plugin officiel okms-k8s-encryption-provider.

Cosign

Signez des images de conteneur OCI avec des clés supportées par KMS via un URI ovhcloud://, en utilisant le sigstore-kms-ovhcloud officiel

OpenBao

Déverrouillez automatiquement vos coffres-forts OpenBao avec des clés supportées par KMS via le plugin de scellement officiel openbao-kms-ovhcloud.

OpenTofu

Chiffrez les fichiers d'état et de plan OpenTofu avec des clés supportées par KMS via le fournisseur de clés externe officiel opentofu-kms-ovhcloud.

Key Management Service (KMS)

0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois

(appels API illimités)

KMS sur HSM

2 DT HT/key/mois soit 2,380 DT TTC/key/mois

(appels API illimités)

Basé sur logiciel ou basé sur matériel

OVHcloud KMS propose deux niveaux de protection. La plupart des charges de travail fonctionnent parfaitement avec des clés protégées par logiciel (Customer Managed Key - CMK). Lorsque votre mandat de conformité exige spécifiquement une garde de clé matérielle — FIPS 140-3 niveau 3, EAL4+ — activez KMS on HSM en une seule case à cocher. C'est le même KMS : même API, même console, mêmes politiques IAM, même piste d'audit. Rien ne change dans votre intégration.

 

KMS (basé sur logiciel)

KMS sur HSM (basé sur matériel)

Conservation des clés
Logiciel, FIPS 140-3 niveau 1
Matériel, FIPS 140-3 niveau 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, IAM OVHcloud
API REST, IAM OVHcloud
Comment activer
Commandez un domaine KMS, créez une CMK avec un niveau de protection logiciel
Commandez un domaine KMS, créez une CMK avec un niveau de protection matériel
Prise en charge BYOK
Oui — importation/exportation via enveloppement de clé RSA (API REST, OKMS CLI, Go SDK)
Oui — importation/exportation via enveloppement de clé RSA (API REST, OKMS CLI, Go SDK)
Prix
0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois appels API illimités
2 DT HT/key/mois soit 2,380 DT TTC/key/mois tout compris, appels API illimités
Disponibilité
Le plus adapté pour
La plupart des charges de travail : chiffrement d'application, VMware/Nutanix via KMIP, isolation de clé multi-locataire MSP, migrations nécessitant BYOK
Résultats d'audit ou appels d'offres mentionnant spécifiquement FIPS 140-3 niveau 3 ou une garde matérielle ; contrats PCI DSS, DORA, HDS avec une clause de garde matérielle

Caractéristiques techniques

Spéc.

Détail

Architecture
Réplication multi-DC au sein de la région principale ; instances KMS avec équilibrage de charge ; sauvegardes dans 2 centres de données de sauvegarde géographiquement distincts.

Conçu pour survivre à la perte d'une partition HSM, d'une appliance HSM, voire d'un centre de données entier.

API prises en charge
API REST - appels illimités
Types de clés
Symétrique : AES 128/192/256 bits. Asymétrique : RSA-1024/2048/3072/4096 ; EC-256/384/521
Opérations
Chiffrement/Déchiffrement (AES-GCM) ; Signature/Vérification (ECDSA SHA-256/384/512, RSA PKCS1)
Contrôle des accès
OVHcloud IAM — authentification par certificat, autorisation basée sur des politiques
AUDIT
Journalisation complète des événements du cycle de vie via OVHcloud Log Data Platform
Disponibilité régionale du KMS

Disponible dans toutes les régions

Disponibilité régionale du KMS sur HSMDéploiement progressif dans toutes les régions
Certifications — KMS (logiciel)ISO 27001 ; FIPS 140-3 niveau 1 (certificat NIST CMVP n° 5203)
Certifications — KMS sur HSM (matériel)S'appuie sur des HSM Thales Luna validés FIPS 140-3 niveau 3, EAL4+
BYOK
  • Importation et exportation de matériel de clé via enveloppement de clé RSA (RSA-OAEP ou RSA-OAEP-256
  • Clés de transport RSA 2048/3072/4096 bits
  • formats enveloppés RAW/JWK/PKCS1/PKCS8) — API REST, CLI OKMS et SDK Go.
Intégrations tierces

Au-delà du KMIP natif (VMware, Nutanix, OpenStack), des plugins officiels comme :

  • Kubernetes (chiffrement ETCD, okms-k8s-encryption-provider),
  • Cosign (signature d'image OCI, sigstore-kms-ovhcloud),
  • OpenBao (auto-déverrouillage, ovhcloud seal),
  • OpenTofu (chiffrement d'état/plan, opentofu-kms-ovhcloud),
  • et d'autres à venir.

Tarification

Mode

Prix

OMK (OVHcloud Managed Key)
0 DT HT/mois
CMK (Customer Managed Key)
0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois appels API illimités
KMS on HSM (CMK matérielle)
2 DT HT/key/mois soit 2,380 DT TTC/key/mois tout compris, appels API illimités

Remarque sur la tarification BYOK : aucun frais supplémentaire — les clés importées ou exportées via BYOK sont facturées au tarif standard Customer Managed Key - CMK.

Besoin d'une conservation de clé logicielle ou matérielle ?

Créez un compte et lancez votre KMS en quelques minutes.

Cas d’usage

Chiffrement transparent pour Object Storage

Chiffrement simple et sans maintenance pour OVHcloud Object Storage via le chiffrement côté serveur avec des clés gérées par OVHcloud (OMK) — aucune charge de gestion des clés.

VMware sur OVHcloud, chiffré de bout en bout

Chiffrez vos charges de travail VMware avec un contrôle total du cycle de vie des clés via l'interface KMIP native — créez, faites pivoter et retirez des clés selon vos besoins.

Délégation de clés multi-tenant pour les MSP

Gérez des clés cryptographiques pour le compte de plusieurs clients via l'API REST, avec une isolation des clés par client et une délégation d'accès.

Conservation matérielle pour les charges de travail réglementées (KMS on HSM)

Lorsqu'un audit ou un appel d'offres exige spécifiquement la norme FIPS 140-3 niveau 3 ou une conservation par module de sécurité matériel — charges de travail bancaires, de santé ou du secteur public soumises à PCI DSS, DORA ou HDS — activez KMS on HSM sur une CMK existante en une seule case à cocher.

Migrez ou prouvez la souveraineté de la genèse des clés avec BYOK

Importez votre propre matériel de clé généré en externe dans OVHcloud KMS (ou exportez-le) via le wrapping de clé RSA, sans jamais l'exposer en texte clair — utile lors de la migration depuis un autre KMS ou lorsqu'un client ou un auditeur exige la preuve que vous contrôlez l'origine d'une clé.

Les questions que vous vous posez

Quel est le modèle de tarification du service de gestion de clés (KMS) ?

Chaque clé que vous créez et stockez dans OVHcloud KMS coûte 0,120 DT HT/key/mois soit 0,143 DT TTC/key/mois. C'est le même prix pour les clés symétriques et asymétriques, et dans toutes les régions OVHcloud. Les appels API et les clés gérées OVHcloud (OMK) ne sont pas facturés.

Comment les clés de chiffrement sont-elles sauvegardées de manière sécurisée ?

OVHcloud conserve des sauvegardes chiffrées de vos clés dans plusieurs régions ou zones de disponibilité. Consultez le guide de présentation de l'architecture KMS pour plus de détails.

Puis-je connecter mes services ou applications à OVHcloud KMS en utilisant le protocole KMIP ?

Oui. Tout service ou application compatible KMIP — sur site, sur OVHcloud ou sur un cloud tiers — peut se connecter à OVHcloud KMS. Consultez le guide d'intégration KMIP pour obtenir la liste des opérations prises en charge.

Qu'est-ce que KMS on HSM et en quoi est-ce différent du KMS standard ?

KMS on HSM est le niveau de protection matériel pour OVHcloud KMS. Il utilise la même API, la même console, les mêmes politiques IAM et les mêmes journaux d'audit que le KMS standard — rien ne change dans votre intégration. La différence réside dans l'endroit où les éléments de clé sont protégés : les clés KMS standard sont protégées par logiciel (FIPS 140-3 niveau 1) ; les clés KMS on HSM sont protégées par un module de sécurité matériel Thales Luna validé FIPS 140-3 niveau 3, EAL4+.

OVHcloud KMS est-il certifié ?

Oui. OVHcloud KMS (logiciel) est certifié ISO 27001 et FIPS 140-3 niveau 1. KMS sur HSM est basé sur du matériel validé FIPS 140-3 niveau 3, EAL4+

Puis-je apporter mes propres clés de chiffrement (BYOK) ?

Oui. BYOK vous permet d'importer et d'exporter du matériel de clé en utilisant l'encapsulation de clé RSA, afin que votre clé ne circule jamais en texte clair. Il est disponible dès aujourd'hui via l'API REST, l'interface en ligne de commande OKMS et le SDK Go. Deux limites actuelles : BYOK n'est pas encore disponible via le protocole KMIP, et il n'est pas disponible pour les clés KMS sur HSM (niveau de protection HSM) — uniquement pour les clés standard protégées par logiciel aujourd'hui.

Que deviennent mes clés si un datacenter devient indisponible ?

Les clés sont répliquées dans plusieurs datacenters au sein de la région que vous avez choisie, et sauvegardées dans deux régions de sauvegarde ou zones de disponibilité géographiquement distinctes, afin qu'il n'y ait aucun point de défaillance unique au niveau du magasin de clés.

OVHcloud KMS s'intègre-t-il avec des outils comme Kubernetes, Cosign, OpenBao ou OpenTofu ?

Oui. Au-delà de la prise en charge native du protocole KMIP, OVHcloud maintient des plugins officiels tels que le chiffrement au repos d'ETCD pour Kubernetes, la signature d'images OCI basée sur KMS avec Cosign, le déverrouillage automatique pour OpenBao, ainsi que le chiffrement des fichiers d'état/plan pour OpenTofu et d'autres à venir.

SSE-OMK Chiffrement côté serveur - Clé gérée par OVHcloud