Key Management Service (KMS)


Zarządzaj wszystkimi swoimi kluczami kryptograficznymi w jednym miejscu — od tych opartych na oprogramowaniu po te oparte na sprzęcie.

Zwiększ swoje bezpieczeństwo i efektywnie zarządzaj kluczami kryptograficznymi dzięki usłudze Key Management Service (KMS) od OVHcloud.

Zaprojektowana z myślą o bezproblemowej integracji, usługa OVHcloud KMS pozwala centralnie zarządzać kluczami szyfrującymi dla wszystkich Twoich aplikacji — w chmurze, hybrydowych lub lokalnych — poprzez otwarte standardy (KMIP i REST API).

Gdy Twoje wymogi zgodności wymagają przechowywania kluczy w sprzęcie, przejdź na KMS on HSM za pomocą jednego zaznaczenia — ta sama konsola, to samo API, te same polityki IAM, te same logi audytowe, bez migracji.

  • Przewidywalne ceny — jedna cena za klucz/miesiąc, nielimitowane wywołania API

  • Otwarte standardy — KMIP i REST API, brak uzależnienia od dostawcy (vendor lock-in)

  • Certyfikaty ISO 27001 oraz FIPS 140-3 Level 1

  • KMS on HSM — klucze oparte na sprzęcie (FIPS 140-3 Level 3, EAL4+)

  • BYOK — bezpiecznie importuj własny klucz

  • Wybierz swój region — klucze nigdy nie opuszczają Twojej jurysdykcji

Key Management Service KMS Main Illustration

Stworzone z myślą o bezpieczeństwie i kontroli

Ochrona danych jednym kliknięciem

Uprość szyfrowanie i zabezpiecz swoje dane natychmiast jednym kliknięciem w kompatybilnych produktach OVHcloud (OVHcloud Managed Key – OMK), bez kompromisów w zakresie ochrony.

Pełne zarządzanie dostępem do kluczy

Zarządzaj swoim kluczem(-ami)) kryptograficznym(-i) z niezrównaną kontrolą dostępu za pośrednictwem OVHcloud IAM, zwiększając bezpieczeństwo i zgodność w całej organizacji.

Przewidywalne ceny, brak opłat za zapytania

Stała miesięczna opłata za klucz z nielimitowanymi wywołaniami API w cenie — przewidywalność budżetu przy dowolnym wolumenie użycia.

Oparte na sprzęcie, na żądanie

Użyj KMS on HSM do przechowywania sprzętowego zgodnego z FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+) — to samo API, ta sama konsola, te same polityki IAM, te same logi audytowe, brak zmian w kodzie.

Twoje klucze (BYOK)

Wzmocnij prywatność danych dzięki funkcji Bring Your Own Keys (BYOK) — zachowaj pełną kontrolę nad cyklem życia swoich kluczy kryptograficznych i używaj ich we wszystkich swoich aplikacjach, niezależnie od tego, czy znajdują się w OVHcloud, u zewnętrznego dostawcy chmury (CSP), czy lokalnie.

Kompatybilność z Nutanix

System szyfrowania stworzony do współpracy ze środowiskami Nutanix, zapewnia pełną zgodność z branżowymi standardami i nie zakłóca bieżących operacji w Twojej firmie.

SDK i CLI w modelu open source

KMS SDK i CLI od OVHcloud są rozwiązaniami open source, co ułatwia integrację KMS w różnych środowiskach technologicznych. To pierwszy krok w kierunku udostępnienia całego OVHcloud KMS jako oprogramowania open source.

Kluczowe funkcje

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalizacja

Wybierz preferowany region do przechowywania kluczy kryptograficznych, aby uzyskać lepszą wydajność aplikacji i suwerenność danych.

Icons/concept/Hands/Handshake Created with Sketch.

Zgodność z normami bezpieczeństwa:

Certyfikaty ISO 27001 oraz FIPS 140-3 Level 1. W przypadku sprzętowej ochrony kluczy FIPS 140-3 Level 3 użyj KMS on HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interoperacyjność KMIP

Pełna obsługa protokołu KMIP (Key Management Interoperability Protocol) — jedyny główny chmurowy KMS oferujący go natywnie. Podłącz VMware, Nutanix, OpenStack lub dowolną aplikację zgodną z KMIP.

Niezawodność w wielu centrach danych

Klucze są replikowane w wielu centrach danych, z kopią zapasową w zdalnym regionie.

Własny klucz (BYOK)

Importuj i eksportuj materiał klucza bez przesyłania go w postaci jawnej, używając szyfrowania kluczy RSA. Dostępne już dziś poprzez REST API, OKMS CLI oraz Go SDK.

Integracje

Kontrola dostępu

KMS integruje się natywnie z OVHcloud IAM w celu zapewnienia szczegółowego dostępu do każdego klucza opartego na rolach.

Audyt

Każde zdarzenie cyklu życia klucza jest rejestrowane w OVHcloud Log Data Platform (LDP) w celu uzyskania pełnego, możliwego do przeszukiwania śladu audytowego.

Kubernetes

Szyfruj Kubernetes ETCD w spoczynku za pomocą oficjalnej wtyczki okms-k8s-encryption-provider.

Cosign

Podpisuj obrazy kontenerów OCI kluczami wspieranymi przez KMS poprzez URI ovhcloud://, używając oficjalnego sigstore-kms-ovhcloud

OpenBao

Automatycznie odblokowuj swoje skarbce OpenBao za pomocą kluczy wspieranych przez KMS poprzez oficjalną wtyczkę openbao-kms-ovhcloud.

OpenTofu

Szyfruj pliki stanu i planu OpenTofu za pomocą kluczy wspieranych przez KMS poprzez oficjalnego zewnętrznego dostawcę kluczy opentofu-kms-ovhcloud.

KMS

0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c

(nieograniczona liczba wywołań API)

KMS na HSM

4,77 PLN netto /key/m-c 5,87 PLN brutto/key/m-c

(nieograniczona liczba wywołań API)

Oparte na oprogramowaniu lub sprzęcie

OVHcloud KMS oferuje dwa poziomy ochrony. Większość obciążeń działa bez problemów na kluczach chronionych programowo (Customer Managed Key - CMK). Gdy wymogi zgodności wymagają przechowywania kluczy w oparciu o sprzęt — FIPS 140-3 Level 3, EAL4+ — włącz KMS on HSM za pomocą jednego pola wyboru. To ten sam KMS: to samo API, ta sama konsola, te same polityki IAM, ten sam ślad audytowy. Nic w Twojej integracji się nie zmienia.

 

KMS (oparty na oprogramowaniu)

KMS na HSM (oparty na sprzęcie)

Przechowywanie kluczy
Oprogramowanie, FIPS 140-3 poziom 1
Sprzęt, FIPS 140-3 poziom 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
REST API, OVHcloud IAM
Jak włączyć
Zamów domenę KMS, utwórz CMK z programowym poziomem ochrony
Zamów domenę KMS, utwórz CMK ze sprzętowym poziomem ochrony
Obsługa BYOK
Tak — import/eksport przez opakowywanie kluczy RSA (REST API, OKMS CLI, Go SDK)
Tak — import/eksport przez opakowywanie kluczy RSA (REST API, OKMS CLI, Go SDK)
Cena
0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c nieograniczona liczba wywołań API
4,77 PLN netto /key/m-c 5,87 PLN brutto/key/m-c wszystko w cenie, nieograniczona liczba wywołań API
Dostępność
Najlepsze dla
Większość obciążeń: szyfrowanie aplikacji, VMware/Nutanix przez KMIP, izolacja kluczy dla wielu najemców MSP, migracje wymagające BYOK
Wyniki audytu lub zapytania ofertowe (RFP) wskazujące konkretnie na FIPS 140-3 Level 3 lub przechowywanie sprzętowe; umowy PCI DSS, DORA, HDS z klauzulą o przechowywaniu sprzętowym

Specyfikacja techniczna

Specyfikacja

Szczegóły

Architektura
Replikacja między wieloma centrami danych w obrębie regionu głównego; instancje KMS z równoważeniem obciążenia; kopie zapasowe w 2 geograficznie odrębnych centrach danych kopii zapasowych.

Zbudowany, aby przetrwać utratę partycji HSM, urządzenia HSM, a nawet całego centrum danych.

Obsługiwane interfejsy API
REST API - nieograniczona liczba wywołań
Typy kluczy
Symetryczne: AES 128/192/256-bit. Asymetryczne: RSA-1024/2048/3072/4096; EC-256/384/521
Transakcje
Szyfrowanie/odszyfrowywanie (AES-GCM); podpisywanie/weryfikacja (ECDSA SHA-256/384/512, RSA PKCS1)
Kontrola dostępu
OVHcloud IAM — uwierzytelnianie oparte na certyfikatach, autoryzacja oparta na politykach
Audyt
Pełne logowanie zdarzeń cyklu życia za pośrednictwem platformy OVHcloud Log Data Platform
Dostępność regionalna KMS

Dostępne we wszystkich regionach

Dostępność regionalna KMS na HSMStopniowe wdrażanie we wszystkich regionach
Certyfikaty — KMS (oprogramowanie)ISO 27001; FIPS 140-3 poziom 1 (certyfikat NIST CMVP nr 5203)
Certyfikaty — KMS na HSM (sprzęt)Obsługiwane przez moduły HSM Thales Luna z certyfikatem FIPS 140-3 poziom 3, EAL4+
BYOK
  • Import i eksport materiału klucza za pomocą szyfrowania klucza RSA (RSA-OAEP lub RSA-OAEP-256)
  • Klucze transportowe RSA 2048/3072/4096-bitowe
  • formaty opakowane RAW/JWK/PKCS1/PKCS8) — REST API, OKMS CLI i Go SDK.
Integracje z rozwiązaniami innych firm

Oprócz natywnego KMIP (VMware, Nutanix, OpenStack), oficjalne wtyczki takie jak:

  • Kubernetes (szyfrowanie ETCD, okms-k8s-encryption-provider),
  • Cosign (podpisywanie obrazów OCI, sigstore-kms-ovhcloud),
  • OpenBao (auto-unseal, pieczęć ovhcloud),
  • OpenTofu (szyfrowanie stanu/planu, opentofu-kms-ovhcloud),
  • i inne w przyszłości.

Cennik

Tryb:

Cena

OMK (OVHcloud Managed Key)
0 PLN netto /m-c
CMK (Customer Managed Key)
0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c nieograniczona liczba wywołań API
KMS on HSM (klucz CMK oparty na sprzęcie)
4,77 PLN netto /key/m-c 5,87 PLN brutto/key/m-c wszystko w cenie, nieograniczona liczba wywołań API

Uwaga dotycząca cen BYOK: brak dodatkowych opłat — klucze importowane lub eksportowane przez BYOK są rozliczane według standardowej stawki Customer Managed Key - CMK.

Potrzebujesz przechowywania kluczy opartego na oprogramowaniu lub sprzęcie?

Załóż konto i zacznij korzystać z KMS w ciągu kilku minut.

Case studies

Bezproblemowe szyfrowanie dla Object Storage

Łatwe, bezobsługowe szyfrowanie dla OVHcloud Object Storage za pomocą szyfrowania po stronie serwera (Server-Side Encryption) z kluczami zarządzanymi przez OVHcloud (OMK) — bez konieczności zarządzania kluczami.

VMware w OVHcloud, szyfrowane od końca do końca

Szyfruj swoje obciążenia VMware z pełną kontrolą cyklu życia klucza poprzez natywny interfejs KMIP — twórz, rotuj i wycofuj klucze w razie potrzeby.

Delegowanie kluczy w środowisku wielodostępnym (multi-tenant) dla dostawców usług zarządzanych (MSP)

Zarządzaj kluczami kryptograficznymi w imieniu wielu klientów za pośrednictwem interfejsu REST API, z izolacją kluczy dla każdego klienta i delegowaniem dostępu.

Przechowywanie oparte na sprzęcie dla regulowanych obciążeń (KMS on HSM)

Gdy audyt lub zapytanie ofertowe (RFP) wyraźnie wskazuje na wymóg FIPS 140-3 Level 3 lub przechowywanie w sprzętowym module bezpieczeństwa (HSM) — w przypadku obciążeń bankowych, medycznych lub sektora publicznego objętych standardami PCI DSS, DORA lub HDS — włącz KMS on HSM dla istniejącego klucza CMK za pomocą jednego pola wyboru.

Migruj lub udowodnij suwerenność pochodzenia klucza dzięki BYOK

Importuj własny, wygenerowany zewnętrznie materiał klucza do OVHcloud KMS (lub eksportuj go z powrotem) za pomocą szyfrowania kluczem RSA, bez ujawniania go w postaci jawnej — przydatne podczas migracji z innego systemu KMS lub gdy klient bądź audytor wymaga dowodu, że kontrolujesz miejsce pochodzenia klucza.

FAQ

Jaki jest model cenowy Key Management Service (KMS)?

Każdy klucz utworzony i przechowywany w OVHcloud KMS kosztuje 0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c. Jest to ta sama cena dla kluczy symetrycznych i asymetrycznych oraz w każdym regionie OVHcloud. Wywołania API oraz klucze zarządzane OVHcloud (OMK) nie podlegają opłatom.

Jak OVHcloud zapewnia bezpieczeństwo kluczy kryptograficznych?

OVHcloud przechowuje zaszyfrowane kopie zapasowe Twoich kluczy w wielu regionach lub strefach dostępności. Szczegółowe informacje znajdują się w przewodniku po architekturze KMS.

Czy mogę połączyć moje usługi lub aplikacje z OVHcloud KMS za pomocą protokołu KMIP?

Tak. Każda usługa lub aplikacja zgodna z KMIP — lokalna, w OVHcloud lub w chmurze zewnętrznej — może połączyć się z OVHcloud KMS. Szczegółowe informacje na temat obsługiwanych operacji znajdują się w przewodniku integracji KMIP.

Czym jest KMS on HSM i czym różni się od standardowego KMS?

KMS on HSM to poziom ochrony oparty na sprzęcie dla OVHcloud KMS. Wykorzystuje to samo API, tę samą konsolę, te same polityki IAM i te same logi audytowe co standardowy KMS — nic w Twojej integracji się nie zmienia. Różnica polega na sposobie ochrony materiału klucza: standardowe klucze KMS są chronione programowo (FIPS 140-3 Level 1); klucze KMS on HSM są chronione przez moduł bezpieczeństwa sprzętowego Thales Luna z certyfikatem FIPS 140-3 Level 3, EAL4+.

Czy OVHcloud KMS posiada certyfikaty?

Tak. OVHcloud KMS (programowy) posiada certyfikat ISO 27001 oraz FIPS 140-3 Level 1. KMS on HSM jest wspierany przez sprzęt zweryfikowany zgodnie z FIPS 140-3 Level 3, EAL4+

Czy mogę używać własnych kluczy szyfrujących (BYOK)?

Tak. BYOK umożliwia importowanie i eksportowanie materiału klucza przy użyciu szyfrowania kluczem RSA, dzięki czemu Twój klucz nigdy nie jest przesyłany w postaci jawnej. Jest dostępna już dziś za pośrednictwem REST API, OKMS CLI oraz Go SDK. Dwa obecne ograniczenia: Funkcja BYOK nie jest jeszcze dostępna przez protokół KMIP i nie jest dostępna dla kluczy KMS on HSM (poziom ochrony HSM) — obecnie tylko dla standardowych kluczy chronionych programowo.

Co stanie się z moimi kluczami, jeśli centrum danych stanie się niedostępne?

Klucze są replikowane między wieloma centrami danych w wybranym regionie oraz tworzone są ich kopie zapasowe w dwóch geograficznie odrębnych regionach zapasowych lub strefach dostępności, dzięki czemu na poziomie magazynu kluczy nie ma pojedynczego punktu awarii.

Czy OVHcloud KMS integruje się z narzędziami takimi jak Kubernetes, Cosign, OpenBao lub OpenTofu?

Tak. Oprócz natywnej obsługi KMIP, OVHcloud utrzymuje oficjalne wtyczki, takie jak szyfrowanie danych spoczywających w Kubernetes ETCD, podpisywanie obrazów OCI za pomocą KMS i Cosign, automatyczne odblokowywanie dla OpenBao oraz szyfrowanie plików stanu/planu dla OpenTofu i innych, które pojawią się w przyszłości.

SSE-OMK Szyfrowanie po stronie serwera – klucz zarządzany przez OVHcloud