Key Management Service (KMS)


Beheer al uw cryptografische sleutels op één plek — van software-gebaseerd tot hardware-gebaseerd

Verhoog uw beveiliging en beheer uw cryptografische sleutels efficiënt met de Key Management Service (KMS) van OVHcloud.

OVHcloud KMS is ontworpen voor naadloze integratie en stelt u in staat om centraal versleutelingssleutels te beheren voor al uw applicaties — cloud, hybride of on-premises — via open standaarden (KMIP en REST API).

Wanneer uw compliance-eisen vragen om hardware-gebaseerde sleutelbewaring, kunt u upgraden naar KMS on HSM met één enkel selectievakje — dezelfde console, dezelfde API, hetzelfde IAM-beleid, dezelfde auditlogs, geen migratie.

  • Voorspelbare prijzen — één prijs per sleutel/maand, onbeperkte API-aanroepen

  • Open standaarden — KMIP en REST API, geen vendor lock-in

  • ISO 27001 en FIPS 140-3 Level 1 gecertificeerd

  • KMS on HSM — hardware-gebaseerde sleutels (FIPS 140-3 Level 3, EAL4+)

  • BYOK - importeer veilig uw eigen sleutel

  • Kies uw regio — sleutels verlaten nooit uw jurisdictie

Key Management Service KMS Main Illustration

Gebouwd voor beveiliging en controle

Gegevensbescherming met één klik

Vereenvoudig versleuteling en beveilig uw gegevens direct met één klik op compatibele OVHcloud-producten (OVHcloud Managed Key - OMK), zonder in te leveren op bescherming.

Volledig beheer van sleuteltoegang

Beheer uw cryptografische sleutel(s) met ongeëvenaarde toegangscontrole via OVHcloud IAM, wat de beveiliging en compliance binnen uw hele organisatie verbetert.

Voorspelbare prijzen, geen querykosten

Vaste maandelijkse prijs per sleutel inclusief onbeperkte API-aanroepen — budgetvoorspelbaarheid bij elk gebruiksvolume.

Hardware-gebaseerd, on demand

Gebruik KMS on HSM voor FIPS 140-3 Level 3 hardware-bewaring (Thales Luna HSM, EAL4+) — dezelfde API, dezelfde console, hetzelfde IAM-beleid, dezelfde auditlogs, geen codewijzigingen.

Uw eigen sleutels (BYOK)

Versterk gegevensprivacy met Bring Your Own Keys (BYOK) — behoud volledige controle over de levenscyclus van uw cryptografische sleutels en gebruik ze op al uw applicaties – of ze nu op OVHcloud, bij een externe CSP of on-premises staan.

Gecertificeerd als Nutanix Ready

Ontworpen om probleemloos met Nutanix-omgevingen te werken: dit garandeert dat de encryptiehandelingen bestaande werkwijzen niet verstoren en volledig voldoen aan de standaarden in deze sector.

Opensource SDK en CLI

De KMS SDK en de CLI van OVHcloud zijn opensource. Hierdoor is de KMS gemakkelijker te integreren in diverse tech-stacks en dit is een eerste stap naar opensourcing van de OVHcloud KMS.

Belangrijkste kenmerken

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalisering

Kies een voorkeursregio om uw cryptografische sleutels op te slaan voor betere applicatieprestaties en gegevenssoevereiniteit.

Icons/concept/Hands/Handshake Created with Sketch.

Gecertificeerde beveiligingscompliance:

ISO 27001 en FIPS 140-3 Level 1 gecertificeerd. Gebruik voor FIPS 140-3 Level 3 hardware-bewaring KMS on HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

KMIP-interoperabiliteit

Volledige ondersteuning voor het Key Management Interoperability Protocol (KMIP) — de enige grote cloud-KMS die dit standaard aanbiedt. Verbind VMware, Nutanix, OpenStack of elke andere KMIP-compatibele applicatie.

Betrouwbaarheid over meerdere datacenters

Sleutels worden gerepliceerd over meerdere datacenters, met een back-up in een externe regio.

Bring Your Own Key (BYOK)

Importeer en exporteer sleutelmateriaal zonder het ooit in leesbare tekst te verzenden, met behulp van RSA-sleutelwrapping. Vandaag beschikbaar via REST API, de OKMS CLI en de Go SDK.

Integraties

Toegangscontrole

KMS integreert naadloos met OVHcloud IAM voor granulaire, op rollen gebaseerde toegang tot elke sleutel.

Audit

Elke gebeurtenis in de levenscyclus van een sleutel wordt gelogd naar het OVHcloud Log Data Platform (LDP) voor een volledig, doorzoekbaar auditspoor.

Kubernetes

Versleutel Kubernetes ETCD in rust met de officiële okms-k8s-encryption-provider-plugin.

Cosign

Onderteken OCI-containerimages met door KMS ondersteunde sleutels via een ovhcloud:// URI, met gebruik van de officiële sigstore-kms-ovhcloud

OpenBao

Ontgrendel uw OpenBao-vaults automatisch met door KMS ondersteunde sleutels via de officiële openbao-kms-ovhcloud seal-plugin.

OpenTofu

Versleutel OpenTofu-state- en planbestanden met door KMS ondersteunde sleutels via de officiële opentofu-kms-ovhcloud externe sleutelprovider.

KMS

€ 0,06 excl. btw/key/maand of € 0,07 incl. btw/key/maand

(onbeperkt aantal API-aanroepen)

KMS op HSM

€ 1 excl. btw/key/maand of € 1,21 incl. btw/key/maand

(onbeperkt aantal API-aanroepen)

Softwarematig of hardwarematig

OVHcloud KMS is beschikbaar in twee beschermingsniveaus. De meeste workloads draaien comfortabel op softwarematige sleutels (Customer Managed Key - CMK). Wanneer uw compliance-mandaat specifiek hardwarematige sleutelbewaring vereist — FIPS 140-3 Level 3, EAL4+ — schakelt u KMS on HSM in met één enkel selectievakje. Het is dezelfde KMS: dezelfde API, dezelfde console, hetzelfde IAM-beleid, hetzelfde auditspoor. Er verandert niets in uw integratie.

 

KMS (software-ondersteund)

KMS op HSM (hardware-ondersteund)

Sleutelbewaring
Software, FIPS 140-3 Level 1
Hardware, FIPS 140-3 Level 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
REST API, OVHcloud IAM
Hoe in te schakelen
Bestel een KMS-domein, maak een CMK met een softwarebeveiligingsniveau
Bestel een KMS-domein, maak een CMK met een hardwarebeveiligingsniveau
BYOK-ondersteuning
Ja — importeren/exporteren via RSA-sleutelwrapping (REST API, OKMS CLI, Go SDK)
Ja — importeren/exporteren via RSA-sleutelwrapping (REST API, OKMS CLI, Go SDK)
Prijs
€ 0,06 excl. btw/key/maand of € 0,07 incl. btw/key/maand onbeperkt aantal API-aanroepen
€ 1 excl. btw/key/maand of € 1,21 incl. btw/key/maand all-in, onbeperkt aantal API-aanroepen
Beschikbaarheid
Meest geschikt voor
De meeste workloads: applicatieversleuteling, VMware/Nutanix via KMIP, MSP multi-tenant sleutelisolatie, migraties waarvoor BYOK vereist is
Auditbevindingen of RFP's die specifiek FIPS 140-3 Level 3 of hardware-ondersteund beheer noemen; PCI DSS, DORA, HDS-deals met een clausule voor hardwarebeheer

Technische specificaties

Specificaties

Detail

Architectuur
Multi-DC replicatie binnen de primaire regio; load-balanced KMS-instanties; back-ups in 2 geografisch gescheiden back-updatacenters.

Gebouwd om het verlies van een HSM-partitie, een HSM-apparaat of zelfs een volledig datacenter te overleven.

Ondersteunde API's
REST API - onbeperkt aantal aanroepen
Sleuteltypen
Symmetrisch: AES 128/192/256-bit. Asymmetrisch: RSA-1024/2048/3072/4096; EC-256/384/521
Exploitatie:
Versleutelen/Ontsleutelen (AES-GCM); Ondertekenen/Verifiëren (ECDSA SHA-256/384/512, RSA PKCS1)
Toegangscontrole
OVHcloud IAM — certificaatgebaseerde authenticatie, beleidsgebaseerde autorisatie
Audit
Volledige logboekregistratie van levenscyclusgebeurtenissen via OVHcloud Log Data Platform
Regionale beschikbaarheid van KMS

Beschikbaar in alle regio's

Regionale beschikbaarheid van KMS op HSMGeleidelijke uitrol in alle regio's
Certificeringen — KMS (software)ISO 27001; FIPS 140-3 Level 1 (NIST CMVP-certificaat #5203)
Certificeringen — KMS op HSM (hardware)Ondersteund door Thales Luna HSM, gevalideerd volgens FIPS 140-3 Level 3, EAL4+
BYOK
  • Sleutelmateriaal importeren en exporteren via RSA-sleutelwrapping (RSA-OAEP of RSA-OAEP-256
  • RSA-transportsleutels 2048/3072/4096-bit
  • wrapped-formaten RAW/JWK/PKCS1/PKCS8) — REST API, OKMS CLI en Go SDK.
Integraties van derden

Naast native KMIP (VMware, Nutanix, OpenStack), officiële plug-ins zoals:

  • Kubernetes (ETCD-versleuteling, okms-k8s-encryption-provider),
  • Cosign (OCI-image-ondertekening, sigstore-kms-ovhcloud),
  • OpenBao (auto-unseal, ovhcloud seal),
  • OpenTofu (state/plan-versleuteling, opentofu-kms-ovhcloud),
  • en andere die nog komen.

Tarieven

Modus

Prijs

OMK (OVHcloud Managed Key)
€ 0 excl. btw/maand
CMK (Customer Managed Key)
€ 0,06 excl. btw/key/maand of € 0,07 incl. btw/key/maand onbeperkt aantal API-aanroepen
KMS op HSM (hardware-ondersteunde CMK)
€ 1 excl. btw/key/maand of € 1,21 incl. btw/key/maand all-in, onbeperkt aantal API-aanroepen

Opmerking over BYOK-prijzen: geen extra kosten — sleutels die via BYOK worden geïmporteerd of geëxporteerd, worden gefactureerd tegen het standaardtarief voor Customer Managed Key - CMK.

Behoefte aan software- of hardware-ondersteund sleutelbeheer?

Maak een account aan en start uw KMS binnen een paar minuten.

Use cases

Naadloze versleuteling voor Object Storage

Eenvoudige, onderhoudsvrije versleuteling voor OVHcloud Object Storage via Server-Side Encryption met OVHcloud-Managed Keys (OMK) — geen last van sleutelbeheer.

VMware op OVHcloud, end-to-end versleuteld

Versleutel uw VMware-workloads met volledige controle over de levenscyclus van sleutels via de native KMIP-interface — maak sleutels aan, roteer ze en trek ze in wanneer nodig.

Multi-tenant sleuteldelegatie voor MSP's

Beheer cryptografische sleutels namens meerdere klanten via REST API, met sleutelisolatie per klant en toegangsdelegatie.

Hardware-ondersteunde bewaring voor gereguleerde workloads (KMS on HSM)

Wanneer een audit of RFP specifiek FIPS 140-3 Level 3 of hardware security module-bewaring noemt — voor workloads in de bankensector, gezondheidszorg of publieke sector onder PCI DSS, DORA of HDS — schakel dan KMS on HSM in op een bestaande CMK met één vinkje.

Migreer of bewijs de soevereiniteit van sleutelgenese met BYOK

Importeer uw eigen extern gegenereerde sleutelmateriaal in OVHcloud KMS (of exporteer het weer naar buiten) via RSA-sleutelwrapping, zonder het ooit in leesbare tekst bloot te stellen — handig bij het migreren van een andere KMS of wanneer een klant of auditor bewijs vereist dat u controleert waar een sleutel vandaan komt.

FAQ

Wat is de tariefstructuur van de Key Management Service (KMS)?

Elke sleutel die u aanmaakt en opslaat in OVHcloud KMS kost € 0,06 excl. btw/key/maand of € 0,07 incl. btw/key/maand. Dit is dezelfde prijs voor symmetrische en asymmetrische sleutels, en in elke OVHcloud-regio. API-aanroepen en OVHcloud Managed Keys (OMK) worden niet in rekening gebracht.

Hoe worden encryptiesleutels veilig geback-upt?

OVHcloud onderhoudt versleutelde back-ups van uw sleutels in meerdere regio's of beschikbaarheidszones. Raadpleeg de handleiding met het overzicht van de KMS-architectuur voor meer informatie.

Kan ik mijn services of applicaties verbinden met OVHcloud KMS via het KMIP-protocol?

Ja. Elke KMIP-compatibele service of applicatie — on-premises, op OVHcloud of in een cloud van derden — kan verbinding maken met OVHcloud KMS. Raadpleeg de KMIP-integratiehandleiding voor de lijst met ondersteunde bewerkingen.

Wat is KMS on HSM en waarin verschilt dit van de standaard KMS?

KMS on HSM is het door hardware ondersteunde beschermingsniveau voor OVHcloud KMS. Het gebruikt dezelfde API, dezelfde console, hetzelfde IAM-beleid en dezelfde auditlogs als de standaard KMS — er verandert niets aan uw integratie. Het verschil zit in de plek waar het sleutelmateriaal wordt beschermd: standaard KMS-sleutels zijn softwarematig beschermd (FIPS 140-3 Level 1); KMS on HSM-sleutels worden beschermd door een FIPS 140-3 Level 3, EAL4+ gevalideerde Thales Luna hardware security module.

Is OVHcloud KMS gecertificeerd?

Ja. OVHcloud KMS (software) is ISO 27001 en FIPS 140-3 Level 1 gecertificeerd. KMS on HSM wordt ondersteund door hardware die is gevalideerd volgens FIPS 140-3 Level 3, EAL4+

Kan ik mijn eigen encryptiesleutels (BYOK) meenemen?

Ja. Met BYOK kunt u sleutelmateriaal importeren en exporteren met behulp van RSA-sleutelwrapping, zodat uw sleutel nooit in leesbare tekst wordt verzonden. Het is vandaag beschikbaar via de REST API, de OKMS CLI en de Go SDK. Twee huidige beperkingen: BYOK is nog niet beschikbaar via het KMIP-protocol en is niet beschikbaar voor KMS on HSM-sleutels (HSM-beschermingsniveau) — momenteel alleen voor standaard, softwarebeveiligde sleutels.

Wat gebeurt er met mijn sleutels als een datacenter onbeschikbaar wordt?

Sleutels worden gerepliceerd over meerdere datacenters binnen de door u gekozen regio en geback-upt over twee geografisch gescheiden back-upregio's of beschikbaarheidszones, zodat er geen enkel storingspunt is op de sleutelopslaglaag.

Integreert OVHcloud KMS met tools zoals Kubernetes, Cosign, OpenBao of OpenTofu?

Ja. Naast native KMIP-ondersteuning onderhoudt OVHcloud officiële plug-ins zoals Kubernetes ETCD-encryptie in rust, KMS-ondersteunde OCI-image-ondertekening met Cosign, auto-unseal voor OpenBao en state/plan-bestand-encryptie voor OpenTofu en andere die nog komen.

SSE-OMK Server Side Encryption - OVHcloud Managed Key