Key Management Service (KMS)


Gérez toutes vos clés de chiffrement en un seul endroit, des clés logicielles aux clés matérielles

Améliorez votre sécurité et gérez efficacement vos clés de chiffrement avec Key Management Service (KMS) d’OVHcloud.

Conçu pour une intégration transparente, OVHcloud KMS vous permet de gérer de manière centralisée les clés de chiffrement de toutes vos applications cloud, hybrides ou on-premises, grâce à des standards ouverts (KMIP et API REST).

Lorsque vos exigences de conformité imposent une garde des clés matérielle (hardware-backed), passez à KMS on HSM en un simple clic. Vous profiterez de la même console, de la même API, des mêmes politiques IAM et des mêmes logs d'audit. Le tout, sans migration.

  • Tarifs prévisibles : un prix par clé/mois, appels API illimités

  • Standards ouverts : KMIP et API REST, pas de verrouillage propriétaire

  • Certifié ISO 27001 et FIPS 140-3 niveau 1

  • KMS on HSM : clés matérielles (FIPS 140-3 niveau 3, EAL4+)

  • BYOK : importez votre propre clé en toute sécurité

  • Choisissez votre région : les clés ne quittent jamais votre juridiction

Key Management Service KMS Main Illustration

Pensé pour la sécurité et le contrôle

Protection des données en un clic

Simplifiez le chiffrement et sécurisez vos données instantanément et d'un simple clic sur les produits OVHcloud compatibles (OMK), sans compromettre sa protection.

Gestion complète des accès aux clés

Gérez vos clés de chiffrement avec un contrôle d'accès performant grâce à la gestion des identités et des accès (IAM) d’OVHcloud, renforçant ainsi la sécurité et la conformité au sein de votre organisation.

Tarification prévisible, sans frais de requête

Tarification mensuelle fixe par clé avec un nombre illimité d'appels API inclus et prévisibilité du budget, quel que soit le volume d'utilisation.

Sécurisé matériellement, à la demande

Utilisez KMS on HSM pour une garde matérielle certifiée FIPS 140-3 niveau 3 (Thales Luna HSM, EAL4+). Profitez de la même API, de la même console, des mêmes politiques IAM, des mêmes logs d'audit, sans modification de code.

Vos clés (BYOK)

Renforcez la confidentialité de vos données avec Bring Your Own Keys (BYOK). Gardez le contrôle total du cycle de vie de vos clés de chiffrement et utilisez-les sur toutes vos applications. Et ce, qu'elles soient chez OVHcloud, un fournisseur de services de chiffrement tiers ou on-premises.

Certification Nutanix Ready

Conçue pour fonctionner parfaitement avec les environnements Nutanix, elle garantit que les pratiques de chiffrement ne perturbent pas les opérations existantes et sont conformes aux normes du secteur.

SDK et CLI open source

Le KMS SDK et la CLI d’OVHcloud sont open source. Ils facilitent l’intégration du KMS dans diverses piles technologiques et constituent une première étape vers l’open-sourcing du KMS OVHcloud.

Fonctionnalités clés

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Régionalisation

Choisissez une région de préférence pour stocker vos clés de chiffrement, afin d'améliorer les performances de vos applications et la souveraineté de vos données.

Icons/concept/Hands/Handshake Created with Sketch.

Conformité certifiée en matière de sécurité

Certifié ISO 27001 et FIPS 140-3 niveau 1. Pour la conservation matérielle FIPS 140-3 niveau 3, utilisez KMS on HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interopérabilité KMIP

Support complet du protocole Key Management Interoperability Protocol (KMIP), une prise en charge native que peu d'acteurs majeurs du cloud proposent. Connectez VMware, Nutanix, OpenStack ou toute application compatible KMIP.

Fiabilité multi-datacenter

Les clés sont répliquées sur plusieurs datacenters, avec une sauvegarde dans une région distante.

Bring Your Own Key (BYOK)

Importez et exportez le matériel de clé sans jamais le transmettre en clair, grâce à l'enveloppement de clé RSA. Disponible aujourd'hui via l'API REST, l'interface en ligne de commande OKMS et le SDK Go.

Intégrations

Contrôle des accès

KMS s’intègre nativement avec la gestion des identités et des accès d’OVHcloud pour un contrôle d’accès granulaire et reposant sur les rôles pour chaque clé.

Audit

Chaque événement du cycle de vie de la clé est enregistré sur l’OVHcloud Logs Data Platform (LDP) pour une piste d'audit complète et interrogeable.

Kubernetes

Chiffrez l’etcd de Kubernetes au repos avec le plugin officiel okms-k8s-encryption-provider.

Cosign

Signez vos images de conteneurs OCI avec des clés KMS via une URI ovhcloud://, en utilisant l'outil officiel sigstore-kms-ovhcloud

OpenBao

Déverrouillez automatiquement vos coffres OpenBao avec des clés KMS via le plugin officiel openbao-kms-ovhcloud seal.

OpenTofu

Chiffrez les fichiers state et plan d'OpenTofu avec des clés KMS, via le fournisseur de clés externe officiel opentofu-kms-ovhcloud.

Key Management Service (KMS)

0,06 € HT/key/mois soit 0,07 € TTC/key/mois

(Appels API illimités)

KMS on HSM

1 € HT/key/mois soit 1,20 € TTC/key/mois

(Appels API illimités)

Logiciel ou matériel

OVHcloud KMS propose deux niveaux de protection. La plupart des charges de travail fonctionnent parfaitement avec des clés logicielles (Customer Managed Key - CMK). Lorsque votre mandat de conformité exige spécifiquement une garde de clés matérialisée (FIPS 140-3 niveau 3, EAL4+), activez KMS on HSM en un simple clic. C’est le même KMS : la même API, la même console, les mêmes politiques de gestion des identités et des accès, la même piste d’audit. Rien ne change dans votre intégration.

 

KMS (logiciel)

KMS on HSM (hardware-backed)

Garde des clés
Logiciel, FIPS 140-3 niveau 1
Matériel, FIPS 140-3 niveau 3, EAL4+ (Thales Luna HSM)
API/IAM
REST + KMIP, OVHcloud IAM
API REST, OVHcloud IAM
Comment l’activer
Commandez un domaine KMS, créez une CMK avec un niveau de protection logiciel
Commandez un domaine KMS, créez une CMK avec un niveau de protection matériel
Support de BYOK
Oui : importation/exportation via l’enveloppement de clé RSA (API REST, CLI OKMS, SDK Go)
Oui : importation/exportation via l’enveloppement de clé RSA (API REST, CLI OKMS, SDK Go)
Prix
0,06 € HT/key/mois soit 0,07 € TTC/key/mois appels API illimités
1 € HT/key/mois soit 1,20 € TTC/key/mois tout compris, appels API illimités
Disponibilité
Le plus adapté pour
La plupart des charges de travail : chiffrement applicatif, VMware/Nutanix via KMIP, isolation des clés multi-tenant MSP, migrations nécessitant BYOK
Constats d'audit ou appels d'offres (RFP) mentionnant spécifiquement le FIPS 140-3 niveau 3 ou une garde matérielle (hardware-backed), contrats PCI DSS, DORA, HDS comportant une clause de garde matérielle

Caractéristiques techniques

Spécifications techniques

Détails

Architecture
Réplication multi-DC au sein de la région principale, instances KMS équilibrées en charge, sauvegardes réparties sur deux datacenters de secours géographiquement distincts.

Construit pour survivre à la perte d'une partition HSM, d'une appliance HSM, voire d'un datacenter entier.

API supportées
API REST
Types de clé
Symétrique : AES 128/192/256-bit. Asymétrique : RSA-1024/2048/3072/4096; EC-256/384/521
Opérations
Chiffrement/déchiffrement (AES-GCM), signature/vérification (ECDSA SHA-256/384/512, RSA PKCS1)
Contrôle des accès
OVHcloud IAM : authentification par certificat, autorisation par politique
Audit
Logging complet du cycle de vie via OVHcloud Logs Data Platform
Disponibilité régionale KMS

Disponible dans toutes les régions

Disponibilité régionale de KMS on HSMDéploiement progressif dans toutes les régions
Certifications : KMS (logiciel)ISO 27001, FIPS 140-3 niveau 1 (certificat NIST CMVP n°5203)
Certifications : KMS on HSM (matériel)Soutenu par Thales Luna HSM validé FIPS 140-3 niveau 3, EAL4+
BYOK
  • Importez et exportez le matériel de clé via l'enveloppement de clé RSA (RSA-OAEP ou RSA-OAEP-256)
  • Clés de transport RSA 2048/3072/4096 bits
  • Formats enveloppés RAW/JWK/PKCS1/PKCS8), API REST, CLI OKMS et SDK Go.
Intégration de solutions tierces

Au-delà des KMIP natifs (VMware, Nutanix, OpenStack), des plugins officiels comme:

  • Kubernetes (chiffrement ETCD, okms-k8s-encryption-provider) ;
  • Cosigner (signature d'images OCI, sigstore-kms-ovhcloud) ;
  • OpenBao (auto-unseal, ovhcloud seal) ;
  • OpenTofu (chiffrement des états/plans, opentofu-kms-ovhcloud) ;
  • et bien d'autres à venir.

Tarification

Mode

Prix

OMK (OVHcloud Managed Key)
0 € HT/mois
CMK (Customer Managed Key)
0,06 € HT/key/mois soit 0,07 € TTC/key/mois appels API illimités
KMS on HSM (CMK matérielle)
1 € HT/key/mois soit 1,20 € TTC/key/mois tout compris, appels API illimités

Remarque sur les prix BYOK : pas de frais supplémentaires. Les clés importées ou exportées via BYOK sont facturées au tarif standard des clés gérées par le client (CMK).

Besoin d'une garde de clés logicielle ou matérielle ?

Créez un compte et lancez votre KMS en quelques minutes.

Cas d’usage

Chiffrement transparent pour Object Storage

Chiffrement facile et sans maintenance pour OVHcloud Object Storage via le chiffrement côté serveur avec OVHcloud Managed Keys (OMK). Vous ne vous souciez pas de la gestion des clés.

VMware on OVHcloud, chiffré de bout en bout

Chiffrez vos charges de travail VMware avec un contrôle complet du cycle de vie des clés via l'interface KMIP native. Créez, effectuez la rotation et retirez les clés selon vos besoins.

Délégation de clés multi-tenant pour les MSP

Gérez les clés de chiffrement pour le compte de plusieurs clientes et clients via l'API REST, avec l'isolation des clés par compte et la délégation d'accès.

Garde matérielle pour les charges de travail réglementées (KMS on HSM)

Lorsqu'un audit ou un appel d'offres (RFP) mentionne spécifiquement le FIPS 140-3 niveau 3 ou une garde par module de sécurité matériel (charges de travail bancaires, de santé ou du secteur public soumises au PCI DSS, DORA ou HDS) activez KMS on HSM sur une CMK existante en un simple clic.

Migrez ou prouvez la souveraineté de l'origine de vos clés avec BYOK

Importez ou exportez votre propre matériel de clé généré en externe dans OVHcloud KMS via l'enveloppement de clé RSA, sans jamais l'exposer en clair. Il s’agit d’une fonctionnalité utile lors d'une migration depuis un autre KMS, ou lorsqu'un client ou un auditeur exige la preuve que vous maîtrisez l'origine d'une clé.

Les questions que vous vous posez

Quel est le modèle de tarification du service de gestion de clés (KMS) ?

Chaque clé de chiffrement que vous créez et stockez dans le service KMS OVHcloud coûte 0,06 € HT/key/mois/mois. Ce tarif est le même pour les clés symétriques et asymétriques et dans toutes les régions OVHcloud. Les appels API et OVHcloud Managed Keys ne sont pas facturés.

Comment les clés de chiffrement sont-elles sauvegardées de manière sécurisée ?

OVHcloud conserve des sauvegardes chiffrées de vos clés réparties sur plusieurs régions ou zones de disponibilité. Consultez le guide de présentation de l'architecture KMS pour plus de détails.

Puis-je connecter mes services ou applications au KMS OVHcloud en utilisant le protocole KMIP ?

Oui. Tout service ou application compatible KMIP, on-premises, sur OVHcloud ou sur un cloud tiers, peut se connecter à OVHcloud KMS. Consultez le guide d'intégration KMIP pour la liste des opérations prises en charge.

Qu'est-ce que KMS on HSM et en quoi diffère-t-il du KMS standard ?

KMS on HSM est le niveau de protection matériel pour OVHcloud KMS. Il utilise la même API, la même console, les mêmes politiques de gestion des identités et des accès (IAM) et les mêmes logs d’audit que KMS standard. Rien ne change donc dans votre intégration. La différence réside dans la manière dont le matériel de clé est protégé : les clés KMS standard sont protégées logiciellement (FIPS 140-3 niveau 1). Les clés KMS on HSM sont protégées par un module de sécurité matériel Thales Luna, validé FIPS 140-3 niveau 3 et EAL4+.

OVHcloud KMS est-il certifié ?

Oui. OVHcloud KMS (logiciel) est certifié ISO 27001 et FIPS 140-3 niveau 1. KMS on HSM est sécurisé par du matériel validé FIPS 140-3 niveau 3, EAL4+.

Puis-je utiliser mes propres clés de chiffrement (BYOK) ?

Oui. BYOK vous permet d'importer et d'exporter du matériel de clé via l'enveloppement de clé RSA, afin que votre clé ne circule jamais en clair. Elle est disponible aujourd’hui via l’API REST, la CLI OKMS et le SDK Go. Deux limites actuelles : BYOK n'est pas encore disponible via le protocole KMIP, ni pour les clés KMS on HSM (niveau de protection HSM). Seules les clés standard, protégées logiciellement, y sont éligibles à ce jour.

Que se passe-t-il avec mes clés si un centre de données devient indisponible ?

Les clés sont répliquées sur plusieurs datacenters au sein de la région choisie et sauvegardées dans deux régions ou zones de disponibilité de secours géographiquement distinctes. Il n'existe ainsi aucun point de défaillance unique au niveau de la couche de stockage des clés.

OVHcloud KMS s’intègre-t-il avec des outils comme Kubernetes, Cosign, OpenBao ou OpenTofu ?

Oui. Au-delà du support natif KMIP, OVHcloud maintient des plugins officiels tels que le chiffrement au repos de l’etcd Kubernetes, la signature d'images OCI adossée à KMS avec Cosign, l'auto-unseal pour OpenBao et le chiffrement des fichiers state/plan pour OpenTofu, avec d'autres intégrations à venir.

* SSE-OMK : chiffrement côté serveur, OVHcloud Managed Key