Key Management Service (KMS)
Gérez toutes vos clés de chiffrement en un seul endroit, des clés logicielles aux clés matérielles
Améliorez votre sécurité et gérez efficacement vos clés de chiffrement avec Key Management Service (KMS) d’OVHcloud.
Conçu pour une intégration transparente, OVHcloud KMS vous permet de gérer de manière centralisée les clés de chiffrement de toutes vos applications cloud, hybrides ou on-premises, grâce à des standards ouverts (KMIP et API REST).
Lorsque vos exigences de conformité imposent une garde des clés matérielle (hardware-backed), passez à KMS on HSM en un simple clic. Vous profiterez de la même console, de la même API, des mêmes politiques IAM et des mêmes logs d'audit. Le tout, sans migration.
Tarifs prévisibles : un prix par clé/mois, appels API illimités
Standards ouverts : KMIP et API REST, pas de verrouillage propriétaire
Certifié ISO 27001 et FIPS 140-3 niveau 1
KMS on HSM : clés matérielles (FIPS 140-3 niveau 3, EAL4+)
BYOK : importez votre propre clé en toute sécurité
Choisissez votre région : les clés ne quittent jamais votre juridiction
Pensé pour la sécurité et le contrôle
Protection des données en un clic
Simplifiez le chiffrement et sécurisez vos données instantanément et d'un simple clic sur les produits OVHcloud compatibles (OMK), sans compromettre sa protection.
Gestion complète des accès aux clés
Gérez vos clés de chiffrement avec un contrôle d'accès performant grâce à la gestion des identités et des accès (IAM) d’OVHcloud, renforçant ainsi la sécurité et la conformité au sein de votre organisation.
Tarification prévisible, sans frais de requête
Tarification mensuelle fixe par clé avec un nombre illimité d'appels API inclus et prévisibilité du budget, quel que soit le volume d'utilisation.
Sécurisé matériellement, à la demande
Utilisez KMS on HSM pour une garde matérielle certifiée FIPS 140-3 niveau 3 (Thales Luna HSM, EAL4+). Profitez de la même API, de la même console, des mêmes politiques IAM, des mêmes logs d'audit, sans modification de code.
Vos clés (BYOK)
Renforcez la confidentialité de vos données avec Bring Your Own Keys (BYOK). Gardez le contrôle total du cycle de vie de vos clés de chiffrement et utilisez-les sur toutes vos applications. Et ce, qu'elles soient chez OVHcloud, un fournisseur de services de chiffrement tiers ou on-premises.
Certification Nutanix Ready
Conçue pour fonctionner parfaitement avec les environnements Nutanix, elle garantit que les pratiques de chiffrement ne perturbent pas les opérations existantes et sont conformes aux normes du secteur.
SDK et CLI open source
Le KMS SDK et la CLI d’OVHcloud sont open source. Ils facilitent l’intégration du KMS dans diverses piles technologiques et constituent une première étape vers l’open-sourcing du KMS OVHcloud.
Fonctionnalités clés
Régionalisation
Choisissez une région de préférence pour stocker vos clés de chiffrement, afin d'améliorer les performances de vos applications et la souveraineté de vos données.
Conformité certifiée en matière de sécurité
Certifié ISO 27001 et FIPS 140-3 niveau 1. Pour la conservation matérielle FIPS 140-3 niveau 3, utilisez KMS on HSM.
Interopérabilité KMIP
Support complet du protocole Key Management Interoperability Protocol (KMIP), une prise en charge native que peu d'acteurs majeurs du cloud proposent. Connectez VMware, Nutanix, OpenStack ou toute application compatible KMIP.
Fiabilité multi-datacenter
Les clés sont répliquées sur plusieurs datacenters, avec une sauvegarde dans une région distante.
Bring Your Own Key (BYOK)
Importez et exportez le matériel de clé sans jamais le transmettre en clair, grâce à l'enveloppement de clé RSA. Disponible aujourd'hui via l'API REST, l'interface en ligne de commande OKMS et le SDK Go.
Intégrations
Contrôle des accès
KMS s’intègre nativement avec la gestion des identités et des accès d’OVHcloud pour un contrôle d’accès granulaire et reposant sur les rôles pour chaque clé.
Audit
Chaque événement du cycle de vie de la clé est enregistré sur l’OVHcloud Logs Data Platform (LDP) pour une piste d'audit complète et interrogeable.
Kubernetes
Chiffrez l’etcd de Kubernetes au repos avec le plugin officiel okms-k8s-encryption-provider.
Cosign
Signez vos images de conteneurs OCI avec des clés KMS via une URI ovhcloud://, en utilisant l'outil officiel sigstore-kms-ovhcloud
OpenBao
Déverrouillez automatiquement vos coffres OpenBao avec des clés KMS via le plugin officiel openbao-kms-ovhcloud seal.
OpenTofu
Chiffrez les fichiers state et plan d'OpenTofu avec des clés KMS, via le fournisseur de clés externe officiel opentofu-kms-ovhcloud.
Key Management Service (KMS)
(Appels API illimités)
KMS on HSM
(Appels API illimités)
Logiciel ou matériel
OVHcloud KMS propose deux niveaux de protection. La plupart des charges de travail fonctionnent parfaitement avec des clés logicielles (Customer Managed Key - CMK). Lorsque votre mandat de conformité exige spécifiquement une garde de clés matérialisée (FIPS 140-3 niveau 3, EAL4+), activez KMS on HSM en un simple clic. C’est le même KMS : la même API, la même console, les mêmes politiques de gestion des identités et des accès, la même piste d’audit. Rien ne change dans votre intégration.
KMS (logiciel) | KMS on HSM (hardware-backed) | |
|---|---|---|
Garde des clés | Logiciel, FIPS 140-3 niveau 1 | Matériel, FIPS 140-3 niveau 3, EAL4+ (Thales Luna HSM) |
API/IAM | REST + KMIP, OVHcloud IAM | API REST, OVHcloud IAM |
Comment l’activer | Commandez un domaine KMS, créez une CMK avec un niveau de protection logiciel | Commandez un domaine KMS, créez une CMK avec un niveau de protection matériel |
Support de BYOK | Oui : importation/exportation via l’enveloppement de clé RSA (API REST, CLI OKMS, SDK Go) | Oui : importation/exportation via l’enveloppement de clé RSA (API REST, CLI OKMS, SDK Go) |
Prix | 0,06 € HT/key/mois soit 0,07 € TTC/key/mois appels API illimités | 1 € HT/key/mois soit 1,20 € TTC/key/mois tout compris, appels API illimités |
Disponibilité | ||
Le plus adapté pour | La plupart des charges de travail : chiffrement applicatif, VMware/Nutanix via KMIP, isolation des clés multi-tenant MSP, migrations nécessitant BYOK | Constats d'audit ou appels d'offres (RFP) mentionnant spécifiquement le FIPS 140-3 niveau 3 ou une garde matérielle (hardware-backed), contrats PCI DSS, DORA, HDS comportant une clause de garde matérielle |
Caractéristiques techniques
Spécifications techniques | Détails |
|---|---|
Architecture | Réplication multi-DC au sein de la région principale, instances KMS équilibrées en charge, sauvegardes réparties sur deux datacenters de secours géographiquement distincts.
Construit pour survivre à la perte d'une partition HSM, d'une appliance HSM, voire d'un datacenter entier. |
API supportées | API REST |
Types de clé | Symétrique : AES 128/192/256-bit. Asymétrique : RSA-1024/2048/3072/4096; EC-256/384/521 |
Opérations | Chiffrement/déchiffrement (AES-GCM), signature/vérification (ECDSA SHA-256/384/512, RSA PKCS1) |
Contrôle des accès | OVHcloud IAM : authentification par certificat, autorisation par politique |
Audit | Logging complet du cycle de vie via OVHcloud Logs Data Platform |
| Disponibilité régionale KMS | |
| Disponibilité régionale de KMS on HSM | Déploiement progressif dans toutes les régions |
| Certifications : KMS (logiciel) | ISO 27001, FIPS 140-3 niveau 1 (certificat NIST CMVP n°5203) |
| Certifications : KMS on HSM (matériel) | Soutenu par Thales Luna HSM validé FIPS 140-3 niveau 3, EAL4+ |
| BYOK |
|
| Intégration de solutions tierces | Au-delà des KMIP natifs (VMware, Nutanix, OpenStack), des plugins officiels comme:
|
Tarification
Mode | Prix |
OMK (OVHcloud Managed Key) | 0 € HT/mois |
CMK (Customer Managed Key) | 0,06 € HT/key/mois soit 0,07 € TTC/key/mois appels API illimités |
KMS on HSM (CMK matérielle) | 1 € HT/key/mois soit 1,20 € TTC/key/mois tout compris, appels API illimités |
Remarque sur les prix BYOK : pas de frais supplémentaires. Les clés importées ou exportées via BYOK sont facturées au tarif standard des clés gérées par le client (CMK).
Besoin d'une garde de clés logicielle ou matérielle ?
Créez un compte et lancez votre KMS en quelques minutes.
Cas d’usage
Chiffrement transparent pour Object Storage
Chiffrement facile et sans maintenance pour OVHcloud Object Storage via le chiffrement côté serveur avec OVHcloud Managed Keys (OMK). Vous ne vous souciez pas de la gestion des clés.
VMware on OVHcloud, chiffré de bout en bout
Chiffrez vos charges de travail VMware avec un contrôle complet du cycle de vie des clés via l'interface KMIP native. Créez, effectuez la rotation et retirez les clés selon vos besoins.
Délégation de clés multi-tenant pour les MSP
Gérez les clés de chiffrement pour le compte de plusieurs clientes et clients via l'API REST, avec l'isolation des clés par compte et la délégation d'accès.
Garde matérielle pour les charges de travail réglementées (KMS on HSM)
Lorsqu'un audit ou un appel d'offres (RFP) mentionne spécifiquement le FIPS 140-3 niveau 3 ou une garde par module de sécurité matériel (charges de travail bancaires, de santé ou du secteur public soumises au PCI DSS, DORA ou HDS) activez KMS on HSM sur une CMK existante en un simple clic.
Migrez ou prouvez la souveraineté de l'origine de vos clés avec BYOK
Importez ou exportez votre propre matériel de clé généré en externe dans OVHcloud KMS via l'enveloppement de clé RSA, sans jamais l'exposer en clair. Il s’agit d’une fonctionnalité utile lors d'une migration depuis un autre KMS, ou lorsqu'un client ou un auditeur exige la preuve que vous maîtrisez l'origine d'une clé.
Produits Identité, Sécurité des Données et Observabilité Intégrés
Les questions que vous vous posez
Quel est le modèle de tarification du service de gestion de clés (KMS) ?
Chaque clé de chiffrement que vous créez et stockez dans le service KMS OVHcloud coûte 0,06 € HT/key/mois/mois. Ce tarif est le même pour les clés symétriques et asymétriques et dans toutes les régions OVHcloud. Les appels API et OVHcloud Managed Keys ne sont pas facturés.
Comment les clés de chiffrement sont-elles sauvegardées de manière sécurisée ?
OVHcloud conserve des sauvegardes chiffrées de vos clés réparties sur plusieurs régions ou zones de disponibilité. Consultez le guide de présentation de l'architecture KMS pour plus de détails.
Puis-je connecter mes services ou applications au KMS OVHcloud en utilisant le protocole KMIP ?
Oui. Tout service ou application compatible KMIP, on-premises, sur OVHcloud ou sur un cloud tiers, peut se connecter à OVHcloud KMS. Consultez le guide d'intégration KMIP pour la liste des opérations prises en charge.
Qu'est-ce que KMS on HSM et en quoi diffère-t-il du KMS standard ?
KMS on HSM est le niveau de protection matériel pour OVHcloud KMS. Il utilise la même API, la même console, les mêmes politiques de gestion des identités et des accès (IAM) et les mêmes logs d’audit que KMS standard. Rien ne change donc dans votre intégration. La différence réside dans la manière dont le matériel de clé est protégé : les clés KMS standard sont protégées logiciellement (FIPS 140-3 niveau 1). Les clés KMS on HSM sont protégées par un module de sécurité matériel Thales Luna, validé FIPS 140-3 niveau 3 et EAL4+.
OVHcloud KMS est-il certifié ?
Oui. OVHcloud KMS (logiciel) est certifié ISO 27001 et FIPS 140-3 niveau 1. KMS on HSM est sécurisé par du matériel validé FIPS 140-3 niveau 3, EAL4+.
Puis-je utiliser mes propres clés de chiffrement (BYOK) ?
Oui. BYOK vous permet d'importer et d'exporter du matériel de clé via l'enveloppement de clé RSA, afin que votre clé ne circule jamais en clair. Elle est disponible aujourd’hui via l’API REST, la CLI OKMS et le SDK Go. Deux limites actuelles : BYOK n'est pas encore disponible via le protocole KMIP, ni pour les clés KMS on HSM (niveau de protection HSM). Seules les clés standard, protégées logiciellement, y sont éligibles à ce jour.
Que se passe-t-il avec mes clés si un centre de données devient indisponible ?
Les clés sont répliquées sur plusieurs datacenters au sein de la région choisie et sauvegardées dans deux régions ou zones de disponibilité de secours géographiquement distinctes. Il n'existe ainsi aucun point de défaillance unique au niveau de la couche de stockage des clés.
OVHcloud KMS s’intègre-t-il avec des outils comme Kubernetes, Cosign, OpenBao ou OpenTofu ?
Oui. Au-delà du support natif KMIP, OVHcloud maintient des plugins officiels tels que le chiffrement au repos de l’etcd Kubernetes, la signature d'images OCI adossée à KMS avec Cosign, l'auto-unseal pour OpenBao et le chiffrement des fichiers state/plan pour OpenTofu, avec d'autres intégrations à venir.
* SSE-OMK : chiffrement côté serveur, OVHcloud Managed Key

