Key Management Service (KMS)
Gestisci tutte le tue chiavi crittografiche in un unico posto, da quelle basate su software a quelle basate su hardware.
Migliora la tua sicurezza e gestisci in modo efficiente le tue chiavi crittografiche con il Key Management Service (KMS) di OVHcloud.
Progettato per un'integrazione perfetta, OVHcloud KMS ti consente di gestire centralmente le chiavi di crittografia per tutte le tue applicazioni (cloud, ibride o on-premise) tramite standard aperti (KMIP e REST API).
Quando i tuoi requisiti di conformità richiedono una custodia delle chiavi basata su hardware, passa a KMS on HSM con una singola casella di controllo: stessa console, stessa API, stesse policy IAM, stessi log di audit, nessuna migrazione.
Prezzi prevedibili: un prezzo per chiave/mese, chiamate API illimitate
Standard aperti: KMIP e REST API, nessun lock-in proprietario
Certificato ISO 27001 e FIPS 140-3 Level 1
KMS on HSM: chiavi basate su hardware (FIPS 140-3 Level 3, EAL4+)
BYOK: importa in modo sicuro la tua chiave
Scegli la tua regione: le chiavi non lasciano mai la tua giurisdizione
Progettato per la sicurezza e il controllo
Protezione dei dati in un clic
Semplifica la crittografia e proteggi i tuoi dati istantaneamente con un solo clic sui prodotti OVHcloud compatibili (OVHcloud Managed Key - OMK), senza compromettere la protezione.
Gestione completa dell'accesso alle chiavi
Gestisci le tue chiavi crittografiche) con un controllo degli accessi senza pari tramite OVHcloud IAM, migliorando la sicurezza e la conformità in tutta la tua organizzazione.
Prezzi prevedibili, nessuna commissione sulle query
Prezzo mensile fisso per chiave con chiamate API illimitate incluse: prevedibilità del budget a qualsiasi volume di utilizzo.
Basato su hardware, on demand
Utilizza KMS on HSM per la custodia hardware FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+): stessa API, stessa console, stesse policy IAM, stessi log di audit, nessuna modifica al codice.
Le tue chiavi (BYOK)
Rafforza la privacy dei dati con Bring Your Own Keys (BYOK): mantieni il pieno controllo sul ciclo di vita delle tue chiavi crittografiche e utilizzale su tutte le tue applicazioni, che siano su OVHcloud, su un CSP di terze parti o on-premise.
Certificato Nutanix Ready
Questo servizio è progettato per funzionare perfettamente con gli ambienti Nutanix, in modo che le tecniche di crittografia non condizionino le operazioni esistenti e siano pienamente conformi agli standard di settore.
SDK e CLI open source
SDK e CLI per KMS di OVHcloud sono open source. Questi strumenti facilitano l’integrazione del KMS in diversi stack tecnologici e rappresentano il primo passo per rendere open source il KMS OVHcloud.
Funzionalità principali
Regionalizzazione
Scegli una regione preferita per archiviare le tue chiavi crittografiche per migliori prestazioni dell'applicazione e sovranità dei dati.
Conformità alla sicurezza certificata:
Certificato ISO 27001 e FIPS 140-3 Level 1. Per la custodia hardware FIPS 140-3 Level 3, utilizza KMS su HSM.
Interoperabilità KMIP
Supporto completo per il Key Management Interoperability Protocol (KMIP) — l'unico importante KMS cloud a offrirlo nativamente. Connetti VMware, Nutanix, OpenStack o qualsiasi applicazione compatibile con KMIP.
Affidabilità multi-DC
Le chiavi sono replicate in più data center, con backup in una regione remota.
Bring Your Own Key (BYOK)
Importa ed esporta materiale crittografico senza mai trasmetterlo in testo in chiaro, utilizzando il wrapping delle chiavi RSA. Disponibile oggi tramite REST API, la CLI OKMS e il Go SDK.
Integrazioni
Controllo degli accessi
KMS si integra nativamente con OVHcloud IAM per un accesso granulare basato sui ruoli a ogni chiave.
Audit
Ogni evento del ciclo di vita della chiave viene registrato su OVHcloud Log Data Platform (LDP) per una traccia di controllo completa e interrogabile.
Kubernetes
Cripta ETCD di Kubernetes a riposo con il plugin ufficiale okms-k8s-encryption-provider.
Cosign
Firma le immagini dei container OCI con chiavi supportate da KMS tramite un URI ovhcloud://, utilizzando l'ufficiale sigstore-kms-ovhcloud
OpenBao
Auto-sblocca i tuoi vault OpenBao con chiavi supportate da KMS tramite il plugin di sigillo ufficiale openbao-kms-ovhcloud.
OpenTofu
Cripta i file di stato e di pianificazione di OpenTofu con chiavi supportate da KMS tramite il provider di chiavi esterno ufficiale opentofu-kms-ovhcloud.
KMS
(chiamate API illimitate)
KMS su HSM
(chiamate API illimitate)
Basato su software o basato su hardware
OVHcloud KMS è disponibile in due livelli di protezione. La maggior parte dei carichi di lavoro viene eseguita comodamente su chiavi basate su software (Customer Managed Key - CMK). Quando il tuo mandato di conformità richiede specificamente la custodia delle chiavi basata su hardware — FIPS 140-3 Level 3, EAL4+ — abilita KMS on HSM con una singola casella di controllo. È lo stesso KMS: stessa API, stessa console, stesse policy IAM, stessa traccia di audit. Nulla cambia nella tua integrazione.
KMS (basato su software) | KMS su HSM (basato su hardware) | |
|---|---|---|
Custodia delle chiavi | Software, FIPS 140-3 Livello 1 | Hardware, FIPS 140-3 Livello 3, EAL4+ (Thales Luna HSM) |
API / IAM | REST + KMIP, OVHcloud IAM | API REST, OVHcloud IAM |
Come abilitare | Ordina un dominio KMS, crea una CMK con un livello di protezione software | Ordina un dominio KMS, crea una CMK con un livello di protezione hardware |
Supporto BYOK | Sì — importazione/esportazione tramite wrapping della chiave RSA (API REST, CLI OKMS, SDK Go) | Sì — importazione/esportazione tramite wrapping della chiave RSA (API REST, CLI OKMS, SDK Go) |
Prezzo | 0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese chiamate API illimitate | 1 € + IVA/key/mese cioè 1,22 € IVA incl./key/mese tutto incluso, chiamate API illimitate |
Disponibilità | ||
Ideale per | La maggior parte dei carichi di lavoro: crittografia delle applicazioni, VMware/Nutanix tramite KMIP, isolamento delle chiavi multi-tenant MSP, migrazioni che richiedono BYOK | Risultati di audit o RFP che indicano specificamente FIPS 140-3 Livello 3 o custodia basata su hardware; accordi PCI DSS, DORA, HDS con una clausola di custodia hardware |
Specifiche tecniche
Spec | Dettagli |
|---|---|
Architettura | Replica multi-DC all'interno della regione primaria; istanze KMS con bilanciamento del carico; backup in 2 data center di backup geograficamente distinti.
Progettato per sopravvivere alla perdita di una partizione HSM, di un'appliance HSM, persino di un intero data center. |
API supportate | API REST - chiamate illimitate |
Tipi di chiave | Simmetriche: AES 128/192/256-bit. Asimmetriche: RSA-1024/2048/3072/4096; EC-256/384/521 |
Operazioni | Cifratura/Decifratura (AES-GCM); Firma/Verifica (ECDSA SHA-256/384/512, RSA PKCS1) |
Controllo degli accessi | OVHcloud IAM — autenticazione basata su certificati, autorizzazione basata su policy |
Audit | Registrazione completa degli eventi del ciclo di vita tramite OVHcloud Log Data Platform |
| Disponibilità regionale KMS | |
| Disponibilità regionale KMS su HSM | Distribuzione progressiva in tutte le regioni |
| Certificazioni — KMS (software) | ISO 27001; FIPS 140-3 Level 1 (Certificato NIST CMVP n. 5203) |
| Certificazioni — KMS su HSM (hardware) | Supportato da HSM Thales Luna convalidato secondo FIPS 140-3 Level 3, EAL4+ |
| BYOK |
|
| Integrazioni di terze parti | Oltre al KMIP nativo (VMware, Nutanix, OpenStack), plugin ufficiali come:
|
Tariffe
Modalità: | Prezzo |
OMK (OVHcloud Managed Key) | 0 € + IVA/mese |
CMK (Customer Managed Key) | 0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese chiamate API illimitate |
KMS su HSM (CMK basata su hardware) | 1 € + IVA/key/mese cioè 1,22 € IVA incl./key/mese tutto incluso, chiamate API illimitate |
Nota sui prezzi BYOK: nessun costo aggiuntivo: le chiavi importate o esportate tramite BYOK vengono fatturate alla tariffa standard Customer Managed Key - CMK.
Hai bisogno di una custodia delle chiavi basata su software o hardware?
Crea un account e avvia il tuo KMS in pochi minuti
Casi d’uso
Cifratura fluida per Object Storage
Cifratura semplice e senza manutenzione per OVHcloud Object Storage tramite Server-Side Encryption con chiavi gestite da OVHcloud (OMK) — nessun onere di gestione delle chiavi.
VMware su OVHcloud, criptato end-to-end
Cripta i tuoi carichi di lavoro VMware con il controllo completo del ciclo di vita delle chiavi tramite l'interfaccia KMIP nativa: crea, ruota e ritira le chiavi secondo necessità.
Delega delle chiavi multi-tenant per MSP
Gestisci le chiavi crittografiche per conto di più clienti tramite API REST, con isolamento delle chiavi e delega dell'accesso per singolo cliente.
Custodia basata su hardware per carichi di lavoro regolamentati (KMS su HSM)
Quando un audit o una RFP richiede specificamente FIPS 140-3 Level 3 o la custodia tramite modulo di sicurezza hardware (carichi di lavoro bancari, sanitari o del settore pubblico conformi a PCI DSS, DORA o HDS), abilita KMS su HSM su una CMK esistente con una sola casella di controllo.
Migra o dimostra la sovranità dell'origine della chiave con BYOK
Importa il tuo materiale crittografico generato esternamente in OVHcloud KMS (o esportalo) tramite RSA key wrapping, senza mai esporlo in chiaro: utile durante la migrazione da un altro KMS o quando un cliente o un revisore richiede la prova che tu controlli l'origine della chiave.
Servizi di Identità, Sicurezza dei dati e Osservabilità integrati
FAQ
Qual è il modello tariffario per Key Management Service (KMS)?
Ogni chiave creata e archiviata in OVHcloud KMS costa 0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese. Questo è lo stesso prezzo per chiavi simmetriche e asimmetriche, e in ogni regione OVHcloud. Le chiamate API e le chiavi gestite OVHcloud (OMK) non sono a pagamento.
Come sono eseguiti in modo sicuro i backup delle chiavi di crittografia?
OVHcloud mantiene backup crittografati delle tue chiavi in più regioni o zone di disponibilità. Consulta la guida alla panoramica dell'architettura KMS per i dettagli.
Posso connettere i miei servizi o applicazioni a OVHcloud KMS utilizzando il protocollo KMIP?
Sì. Qualsiasi servizio o applicazione compatibile con KMIP — on-premise, su OVHcloud o su un cloud di terze parti — può connettersi a OVHcloud KMS. Consulta la guida all'integrazione KMIP per l'elenco delle operazioni supportate.
Cos'è KMS on HSM e in cosa differisce dal KMS standard?
KMS on HSM è il livello di protezione basato su hardware per OVHcloud KMS. Utilizza la stessa API, la stessa console, le stesse policy IAM e gli stessi log di audit del KMS standard: nulla cambia nella tua integrazione. La differenza risiede nel luogo in cui il materiale crittografico è protetto: le chiavi KMS standard sono protette via software (FIPS 140-3 Level 1); le chiavi KMS on HSM sono protette da un modulo di sicurezza hardware Thales Luna convalidato FIPS 140-3 Level 3, EAL4+.
OVHcloud KMS è certificato?
Sì. OVHcloud KMS (software) è certificato ISO 27001 e FIPS 140-3 Level 1. KMS su HSM è supportato da hardware convalidato FIPS 140-3 Level 3, EAL4+
Posso portare le mie chiavi di crittografia (BYOK)?
Sì. BYOK ti consente di importare ed esportare materiale crittografico utilizzando il wrapping delle chiavi RSA, così la tua chiave non viaggia mai in chiaro. È disponibile oggi tramite REST API, OKMS CLI e Go SDK. Due limiti attuali: BYOK non è ancora disponibile tramite il protocollo KMIP e non è disponibile per le chiavi KMS su HSM (livello di protezione HSM) — oggi solo per le chiavi standard protette via software.
Cosa succede alle mie chiavi se un data center diventa indisponibile?
Le chiavi vengono replicate in più data center all'interno della regione scelta e sottoposte a backup in due regioni di backup o zone di disponibilità geograficamente distinte, in modo che non vi sia alcun singolo punto di errore a livello di archivio chiavi.
OVHcloud KMS si integra con strumenti come Kubernetes, Cosign, OpenBao o OpenTofu?
Sì. Oltre al supporto nativo KMIP, OVHcloud mantiene plugin ufficiali come la crittografia ETCD di Kubernetes a riposo, la firma di immagini OCI supportata da KMS con Cosign, l'auto-unseal per OpenBao e la crittografia dei file di stato/piano per OpenTofu e altri in arrivo.
SSE-OMK Crittografia lato server - Chiave gestita OVHcloud

