Key Management Service (KMS)


Gestisci tutte le tue chiavi crittografiche in un unico posto, da quelle basate su software a quelle basate su hardware.

Migliora la tua sicurezza e gestisci in modo efficiente le tue chiavi crittografiche con il Key Management Service (KMS) di OVHcloud.

Progettato per un'integrazione perfetta, OVHcloud KMS ti consente di gestire centralmente le chiavi di crittografia per tutte le tue applicazioni (cloud, ibride o on-premise) tramite standard aperti (KMIP e REST API).

Quando i tuoi requisiti di conformità richiedono una custodia delle chiavi basata su hardware, passa a KMS on HSM con una singola casella di controllo: stessa console, stessa API, stesse policy IAM, stessi log di audit, nessuna migrazione.

  • Prezzi prevedibili: un prezzo per chiave/mese, chiamate API illimitate

  • Standard aperti: KMIP e REST API, nessun lock-in proprietario

  • Certificato ISO 27001 e FIPS 140-3 Level 1

  • KMS on HSM: chiavi basate su hardware (FIPS 140-3 Level 3, EAL4+)

  • BYOK: importa in modo sicuro la tua chiave

  • Scegli la tua regione: le chiavi non lasciano mai la tua giurisdizione

Key Management Service KMS Main Illustration

Progettato per la sicurezza e il controllo

Protezione dei dati in un clic

Semplifica la crittografia e proteggi i tuoi dati istantaneamente con un solo clic sui prodotti OVHcloud compatibili (OVHcloud Managed Key - OMK), senza compromettere la protezione.

Gestione completa dell'accesso alle chiavi

Gestisci le tue chiavi crittografiche) con un controllo degli accessi senza pari tramite OVHcloud IAM, migliorando la sicurezza e la conformità in tutta la tua organizzazione.

Prezzi prevedibili, nessuna commissione sulle query

Prezzo mensile fisso per chiave con chiamate API illimitate incluse: prevedibilità del budget a qualsiasi volume di utilizzo.

Basato su hardware, on demand

Utilizza KMS on HSM per la custodia hardware FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+): stessa API, stessa console, stesse policy IAM, stessi log di audit, nessuna modifica al codice.

Le tue chiavi (BYOK)

Rafforza la privacy dei dati con Bring Your Own Keys (BYOK): mantieni il pieno controllo sul ciclo di vita delle tue chiavi crittografiche e utilizzale su tutte le tue applicazioni, che siano su OVHcloud, su un CSP di terze parti o on-premise.

Certificato Nutanix Ready

Questo servizio è progettato per funzionare perfettamente con gli ambienti Nutanix, in modo che le tecniche di crittografia non condizionino le operazioni esistenti e siano pienamente conformi agli standard di settore.

SDK e CLI open source

SDK e CLI per KMS di OVHcloud sono open source. Questi strumenti facilitano l’integrazione del KMS in diversi stack tecnologici e rappresentano il primo passo per rendere open source il KMS OVHcloud.

Funzionalità principali

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalizzazione

Scegli una regione preferita per archiviare le tue chiavi crittografiche per migliori prestazioni dell'applicazione e sovranità dei dati.

Icons/concept/Hands/Handshake Created with Sketch.

Conformità alla sicurezza certificata:

Certificato ISO 27001 e FIPS 140-3 Level 1. Per la custodia hardware FIPS 140-3 Level 3, utilizza KMS su HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interoperabilità KMIP

Supporto completo per il Key Management Interoperability Protocol (KMIP) — l'unico importante KMS cloud a offrirlo nativamente. Connetti VMware, Nutanix, OpenStack o qualsiasi applicazione compatibile con KMIP.

Affidabilità multi-DC

Le chiavi sono replicate in più data center, con backup in una regione remota.

Bring Your Own Key (BYOK)

Importa ed esporta materiale crittografico senza mai trasmetterlo in testo in chiaro, utilizzando il wrapping delle chiavi RSA. Disponibile oggi tramite REST API, la CLI OKMS e il Go SDK.

Integrazioni

Controllo degli accessi

KMS si integra nativamente con OVHcloud IAM per un accesso granulare basato sui ruoli a ogni chiave.

Audit

Ogni evento del ciclo di vita della chiave viene registrato su OVHcloud Log Data Platform (LDP) per una traccia di controllo completa e interrogabile.

Kubernetes

Cripta ETCD di Kubernetes a riposo con il plugin ufficiale okms-k8s-encryption-provider.

Cosign

Firma le immagini dei container OCI con chiavi supportate da KMS tramite un URI ovhcloud://, utilizzando l'ufficiale sigstore-kms-ovhcloud

OpenBao

Auto-sblocca i tuoi vault OpenBao con chiavi supportate da KMS tramite il plugin di sigillo ufficiale openbao-kms-ovhcloud.

OpenTofu

Cripta i file di stato e di pianificazione di OpenTofu con chiavi supportate da KMS tramite il provider di chiavi esterno ufficiale opentofu-kms-ovhcloud.

KMS

0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese

(chiamate API illimitate)

KMS su HSM

1 € + IVA/key/mese cioè 1,22 € IVA incl./key/mese

(chiamate API illimitate)

Basato su software o basato su hardware

OVHcloud KMS è disponibile in due livelli di protezione. La maggior parte dei carichi di lavoro viene eseguita comodamente su chiavi basate su software (Customer Managed Key - CMK). Quando il tuo mandato di conformità richiede specificamente la custodia delle chiavi basata su hardware — FIPS 140-3 Level 3, EAL4+ — abilita KMS on HSM con una singola casella di controllo. È lo stesso KMS: stessa API, stessa console, stesse policy IAM, stessa traccia di audit. Nulla cambia nella tua integrazione.

 

KMS (basato su software)

KMS su HSM (basato su hardware)

Custodia delle chiavi
Software, FIPS 140-3 Livello 1
Hardware, FIPS 140-3 Livello 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
API REST, OVHcloud IAM
Come abilitare
Ordina un dominio KMS, crea una CMK con un livello di protezione software
Ordina un dominio KMS, crea una CMK con un livello di protezione hardware
Supporto BYOK
Sì — importazione/esportazione tramite wrapping della chiave RSA (API REST, CLI OKMS, SDK Go)
Sì — importazione/esportazione tramite wrapping della chiave RSA (API REST, CLI OKMS, SDK Go)
Prezzo
0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese chiamate API illimitate
1 € + IVA/key/mese cioè 1,22 € IVA incl./key/mese tutto incluso, chiamate API illimitate
Disponibilità
Ideale per
La maggior parte dei carichi di lavoro: crittografia delle applicazioni, VMware/Nutanix tramite KMIP, isolamento delle chiavi multi-tenant MSP, migrazioni che richiedono BYOK
Risultati di audit o RFP che indicano specificamente FIPS 140-3 Livello 3 o custodia basata su hardware; accordi PCI DSS, DORA, HDS con una clausola di custodia hardware

Specifiche tecniche

Spec

Dettagli

Architettura
Replica multi-DC all'interno della regione primaria; istanze KMS con bilanciamento del carico; backup in 2 data center di backup geograficamente distinti.

Progettato per sopravvivere alla perdita di una partizione HSM, di un'appliance HSM, persino di un intero data center.

API supportate
API REST - chiamate illimitate
Tipi di chiave
Simmetriche: AES 128/192/256-bit. Asimmetriche: RSA-1024/2048/3072/4096; EC-256/384/521
Operazioni
Cifratura/Decifratura (AES-GCM); Firma/Verifica (ECDSA SHA-256/384/512, RSA PKCS1)
Controllo degli accessi
OVHcloud IAM — autenticazione basata su certificati, autorizzazione basata su policy
Audit
Registrazione completa degli eventi del ciclo di vita tramite OVHcloud Log Data Platform
Disponibilità regionale KMS

Disponibile in tutte le regioni

Disponibilità regionale KMS su HSMDistribuzione progressiva in tutte le regioni
Certificazioni — KMS (software)ISO 27001; FIPS 140-3 Level 1 (Certificato NIST CMVP n. 5203)
Certificazioni — KMS su HSM (hardware)Supportato da HSM Thales Luna convalidato secondo FIPS 140-3 Level 3, EAL4+
BYOK
  • Importazione ed esportazione di materiale crittografico tramite wrapping di chiavi RSA (RSA-OAEP o RSA-OAEP-256
  • Chiavi di trasporto RSA a 2048/3072/4096 bit
  • formati wrapped RAW/JWK/PKCS1/PKCS8) — API REST, CLI OKMS e SDK Go.
Integrazioni di terze parti

Oltre al KMIP nativo (VMware, Nutanix, OpenStack), plugin ufficiali come:

  • Kubernetes (crittografia ETCD, okms-k8s-encryption-provider),
  • Cosign (firma di immagini OCI, sigstore-kms-ovhcloud),
  • OpenBao (auto-unseal, sigillo ovhcloud),
  • OpenTofu (cifratura state/plan, opentofu-kms-ovhcloud),
  • e altri in arrivo.

Tariffe

Modalità:

Prezzo

OMK (OVHcloud Managed Key)
0 € + IVA/mese
CMK (Customer Managed Key)
0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese chiamate API illimitate
KMS su HSM (CMK basata su hardware)
1 € + IVA/key/mese cioè 1,22 € IVA incl./key/mese tutto incluso, chiamate API illimitate

Nota sui prezzi BYOK: nessun costo aggiuntivo: le chiavi importate o esportate tramite BYOK vengono fatturate alla tariffa standard Customer Managed Key - CMK.

Hai bisogno di una custodia delle chiavi basata su software o hardware?

Crea un account e avvia il tuo KMS in pochi minuti

Casi d’uso

Cifratura fluida per Object Storage

Cifratura semplice e senza manutenzione per OVHcloud Object Storage tramite Server-Side Encryption con chiavi gestite da OVHcloud (OMK) — nessun onere di gestione delle chiavi.

VMware su OVHcloud, criptato end-to-end

Cripta i tuoi carichi di lavoro VMware con il controllo completo del ciclo di vita delle chiavi tramite l'interfaccia KMIP nativa: crea, ruota e ritira le chiavi secondo necessità.

Delega delle chiavi multi-tenant per MSP

Gestisci le chiavi crittografiche per conto di più clienti tramite API REST, con isolamento delle chiavi e delega dell'accesso per singolo cliente.

Custodia basata su hardware per carichi di lavoro regolamentati (KMS su HSM)

Quando un audit o una RFP richiede specificamente FIPS 140-3 Level 3 o la custodia tramite modulo di sicurezza hardware (carichi di lavoro bancari, sanitari o del settore pubblico conformi a PCI DSS, DORA o HDS), abilita KMS su HSM su una CMK esistente con una sola casella di controllo.

Migra o dimostra la sovranità dell'origine della chiave con BYOK

Importa il tuo materiale crittografico generato esternamente in OVHcloud KMS (o esportalo) tramite RSA key wrapping, senza mai esporlo in chiaro: utile durante la migrazione da un altro KMS o quando un cliente o un revisore richiede la prova che tu controlli l'origine della chiave.

FAQ

Qual è il modello tariffario per Key Management Service (KMS)?

Ogni chiave creata e archiviata in OVHcloud KMS costa 0,06 € + IVA/key/mese cioè 0,07 € IVA incl./key/mese. Questo è lo stesso prezzo per chiavi simmetriche e asimmetriche, e in ogni regione OVHcloud. Le chiamate API e le chiavi gestite OVHcloud (OMK) non sono a pagamento.

Come sono eseguiti in modo sicuro i backup delle chiavi di crittografia?

OVHcloud mantiene backup crittografati delle tue chiavi in più regioni o zone di disponibilità. Consulta la guida alla panoramica dell'architettura KMS per i dettagli.

Posso connettere i miei servizi o applicazioni a OVHcloud KMS utilizzando il protocollo KMIP?

Sì. Qualsiasi servizio o applicazione compatibile con KMIP — on-premise, su OVHcloud o su un cloud di terze parti — può connettersi a OVHcloud KMS. Consulta la guida all'integrazione KMIP per l'elenco delle operazioni supportate.

Cos'è KMS on HSM e in cosa differisce dal KMS standard?

KMS on HSM è il livello di protezione basato su hardware per OVHcloud KMS. Utilizza la stessa API, la stessa console, le stesse policy IAM e gli stessi log di audit del KMS standard: nulla cambia nella tua integrazione. La differenza risiede nel luogo in cui il materiale crittografico è protetto: le chiavi KMS standard sono protette via software (FIPS 140-3 Level 1); le chiavi KMS on HSM sono protette da un modulo di sicurezza hardware Thales Luna convalidato FIPS 140-3 Level 3, EAL4+.

OVHcloud KMS è certificato?

Sì. OVHcloud KMS (software) è certificato ISO 27001 e FIPS 140-3 Level 1. KMS su HSM è supportato da hardware convalidato FIPS 140-3 Level 3, EAL4+

Posso portare le mie chiavi di crittografia (BYOK)?

Sì. BYOK ti consente di importare ed esportare materiale crittografico utilizzando il wrapping delle chiavi RSA, così la tua chiave non viaggia mai in chiaro. È disponibile oggi tramite REST API, OKMS CLI e Go SDK. Due limiti attuali: BYOK non è ancora disponibile tramite il protocollo KMIP e non è disponibile per le chiavi KMS su HSM (livello di protezione HSM) — oggi solo per le chiavi standard protette via software.

Cosa succede alle mie chiavi se un data center diventa indisponibile?

Le chiavi vengono replicate in più data center all'interno della regione scelta e sottoposte a backup in due regioni di backup o zone di disponibilità geograficamente distinte, in modo che non vi sia alcun singolo punto di errore a livello di archivio chiavi.

OVHcloud KMS si integra con strumenti come Kubernetes, Cosign, OpenBao o OpenTofu?

Sì. Oltre al supporto nativo KMIP, OVHcloud mantiene plugin ufficiali come la crittografia ETCD di Kubernetes a riposo, la firma di immagini OCI supportata da KMS con Cosign, l'auto-unseal per OpenBao e la crittografia dei file di stato/piano per OpenTofu e altri in arrivo.

SSE-OMK Crittografia lato server - Chiave gestita OVHcloud