Key Management Service (KMS)
Zarządzaj wszystkimi swoimi kluczami kryptograficznymi w jednym miejscu — od tych opartych na oprogramowaniu po te oparte na sprzęcie.
Zwiększ swoje bezpieczeństwo i efektywnie zarządzaj kluczami kryptograficznymi dzięki usłudze Key Management Service (KMS) od OVHcloud.
Zaprojektowana z myślą o bezproblemowej integracji, usługa OVHcloud KMS pozwala centralnie zarządzać kluczami szyfrującymi dla wszystkich Twoich aplikacji — w chmurze, hybrydowych lub lokalnych — poprzez otwarte standardy (KMIP i REST API).
Gdy Twoje wymogi zgodności wymagają przechowywania kluczy w sprzęcie, przejdź na KMS on HSM za pomocą jednego zaznaczenia — ta sama konsola, to samo API, te same polityki IAM, te same logi audytowe, bez migracji.
Przewidywalne ceny — jedna cena za klucz/miesiąc, nielimitowane wywołania API
Otwarte standardy — KMIP i REST API, brak uzależnienia od dostawcy (vendor lock-in)
Certyfikaty ISO 27001 oraz FIPS 140-3 Level 1
KMS on HSM — klucze oparte na sprzęcie (FIPS 140-3 Level 3, EAL4+)
BYOK — bezpiecznie importuj własny klucz
Wybierz swój region — klucze nigdy nie opuszczają Twojej jurysdykcji
Stworzone z myślą o bezpieczeństwie i kontroli
Ochrona danych jednym kliknięciem
Uprość szyfrowanie i zabezpiecz swoje dane natychmiast jednym kliknięciem w kompatybilnych produktach OVHcloud (OVHcloud Managed Key – OMK), bez kompromisów w zakresie ochrony.
Pełne zarządzanie dostępem do kluczy
Zarządzaj swoim kluczem(-ami)) kryptograficznym(-i) z niezrównaną kontrolą dostępu za pośrednictwem OVHcloud IAM, zwiększając bezpieczeństwo i zgodność w całej organizacji.
Przewidywalne ceny, brak opłat za zapytania
Stała miesięczna opłata za klucz z nielimitowanymi wywołaniami API w cenie — przewidywalność budżetu przy dowolnym wolumenie użycia.
Oparte na sprzęcie, na żądanie
Użyj KMS on HSM do przechowywania sprzętowego zgodnego z FIPS 140-3 Level 3 (Thales Luna HSM, EAL4+) — to samo API, ta sama konsola, te same polityki IAM, te same logi audytowe, brak zmian w kodzie.
Twoje klucze (BYOK)
Wzmocnij prywatność danych dzięki funkcji Bring Your Own Keys (BYOK) — zachowaj pełną kontrolę nad cyklem życia swoich kluczy kryptograficznych i używaj ich we wszystkich swoich aplikacjach, niezależnie od tego, czy znajdują się w OVHcloud, u zewnętrznego dostawcy chmury (CSP), czy lokalnie.
Kompatybilność z Nutanix
System szyfrowania stworzony do współpracy ze środowiskami Nutanix, zapewnia pełną zgodność z branżowymi standardami i nie zakłóca bieżących operacji w Twojej firmie.
SDK i CLI w modelu open source
KMS SDK i CLI od OVHcloud są rozwiązaniami open source, co ułatwia integrację KMS w różnych środowiskach technologicznych. To pierwszy krok w kierunku udostępnienia całego OVHcloud KMS jako oprogramowania open source.
Kluczowe funkcje
Regionalizacja
Wybierz preferowany region do przechowywania kluczy kryptograficznych, aby uzyskać lepszą wydajność aplikacji i suwerenność danych.
Zgodność z normami bezpieczeństwa:
Certyfikaty ISO 27001 oraz FIPS 140-3 Level 1. W przypadku sprzętowej ochrony kluczy FIPS 140-3 Level 3 użyj KMS on HSM.
Interoperacyjność KMIP
Pełna obsługa protokołu KMIP (Key Management Interoperability Protocol) — jedyny główny chmurowy KMS oferujący go natywnie. Podłącz VMware, Nutanix, OpenStack lub dowolną aplikację zgodną z KMIP.
Niezawodność w wielu centrach danych
Klucze są replikowane w wielu centrach danych, z kopią zapasową w zdalnym regionie.
Własny klucz (BYOK)
Importuj i eksportuj materiał klucza bez przesyłania go w postaci jawnej, używając szyfrowania kluczy RSA. Dostępne już dziś poprzez REST API, OKMS CLI oraz Go SDK.
Integracje
Kontrola dostępu
KMS integruje się natywnie z OVHcloud IAM w celu zapewnienia szczegółowego dostępu do każdego klucza opartego na rolach.
Audyt
Każde zdarzenie cyklu życia klucza jest rejestrowane w OVHcloud Log Data Platform (LDP) w celu uzyskania pełnego, możliwego do przeszukiwania śladu audytowego.
Kubernetes
Szyfruj Kubernetes ETCD w spoczynku za pomocą oficjalnej wtyczki okms-k8s-encryption-provider.
Cosign
Podpisuj obrazy kontenerów OCI kluczami wspieranymi przez KMS poprzez URI ovhcloud://, używając oficjalnego sigstore-kms-ovhcloud
OpenBao
Automatycznie odblokowuj swoje skarbce OpenBao za pomocą kluczy wspieranych przez KMS poprzez oficjalną wtyczkę openbao-kms-ovhcloud.
OpenTofu
Szyfruj pliki stanu i planu OpenTofu za pomocą kluczy wspieranych przez KMS poprzez oficjalnego zewnętrznego dostawcę kluczy opentofu-kms-ovhcloud.
KMS
(nieograniczona liczba wywołań API)
KMS na HSM
(nieograniczona liczba wywołań API)
Oparte na oprogramowaniu lub sprzęcie
OVHcloud KMS oferuje dwa poziomy ochrony. Większość obciążeń działa bez problemów na kluczach chronionych programowo (Customer Managed Key - CMK). Gdy wymogi zgodności wymagają przechowywania kluczy w oparciu o sprzęt — FIPS 140-3 Level 3, EAL4+ — włącz KMS on HSM za pomocą jednego pola wyboru. To ten sam KMS: to samo API, ta sama konsola, te same polityki IAM, ten sam ślad audytowy. Nic w Twojej integracji się nie zmienia.
KMS (oparty na oprogramowaniu) | KMS na HSM (oparty na sprzęcie) | |
|---|---|---|
Przechowywanie kluczy | Oprogramowanie, FIPS 140-3 poziom 1 | Sprzęt, FIPS 140-3 poziom 3, EAL4+ (Thales Luna HSM) |
API / IAM | REST + KMIP, OVHcloud IAM | REST API, OVHcloud IAM |
Jak włączyć | Zamów domenę KMS, utwórz CMK z programowym poziomem ochrony | Zamów domenę KMS, utwórz CMK ze sprzętowym poziomem ochrony |
Obsługa BYOK | Tak — import/eksport przez opakowywanie kluczy RSA (REST API, OKMS CLI, Go SDK) | Tak — import/eksport przez opakowywanie kluczy RSA (REST API, OKMS CLI, Go SDK) |
Cena | 0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c nieograniczona liczba wywołań API | 4,77 PLN netto /key/m-c 5,87 PLN brutto/key/m-c wszystko w cenie, nieograniczona liczba wywołań API |
Dostępność | ||
Najlepsze dla | Większość obciążeń: szyfrowanie aplikacji, VMware/Nutanix przez KMIP, izolacja kluczy dla wielu najemców MSP, migracje wymagające BYOK | Wyniki audytu lub zapytania ofertowe (RFP) wskazujące konkretnie na FIPS 140-3 Level 3 lub przechowywanie sprzętowe; umowy PCI DSS, DORA, HDS z klauzulą o przechowywaniu sprzętowym |
Specyfikacja techniczna
Specyfikacja | Szczegóły |
|---|---|
Architektura | Replikacja między wieloma centrami danych w obrębie regionu głównego; instancje KMS z równoważeniem obciążenia; kopie zapasowe w 2 geograficznie odrębnych centrach danych kopii zapasowych.
Zbudowany, aby przetrwać utratę partycji HSM, urządzenia HSM, a nawet całego centrum danych. |
Obsługiwane interfejsy API | REST API - nieograniczona liczba wywołań |
Typy kluczy | Symetryczne: AES 128/192/256-bit. Asymetryczne: RSA-1024/2048/3072/4096; EC-256/384/521 |
Transakcje | Szyfrowanie/odszyfrowywanie (AES-GCM); podpisywanie/weryfikacja (ECDSA SHA-256/384/512, RSA PKCS1) |
Kontrola dostępu | OVHcloud IAM — uwierzytelnianie oparte na certyfikatach, autoryzacja oparta na politykach |
Audyt | Pełne logowanie zdarzeń cyklu życia za pośrednictwem platformy OVHcloud Log Data Platform |
| Dostępność regionalna KMS | |
| Dostępność regionalna KMS na HSM | Stopniowe wdrażanie we wszystkich regionach |
| Certyfikaty — KMS (oprogramowanie) | ISO 27001; FIPS 140-3 poziom 1 (certyfikat NIST CMVP nr 5203) |
| Certyfikaty — KMS na HSM (sprzęt) | Obsługiwane przez moduły HSM Thales Luna z certyfikatem FIPS 140-3 poziom 3, EAL4+ |
| BYOK |
|
| Integracje z rozwiązaniami innych firm | Oprócz natywnego KMIP (VMware, Nutanix, OpenStack), oficjalne wtyczki takie jak:
|
Cennik
Tryb: | Cena |
OMK (OVHcloud Managed Key) | 0 PLN netto /m-c |
CMK (Customer Managed Key) | 0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c nieograniczona liczba wywołań API |
KMS on HSM (klucz CMK oparty na sprzęcie) | 4,77 PLN netto /key/m-c 5,87 PLN brutto/key/m-c wszystko w cenie, nieograniczona liczba wywołań API |
Uwaga dotycząca cen BYOK: brak dodatkowych opłat — klucze importowane lub eksportowane przez BYOK są rozliczane według standardowej stawki Customer Managed Key - CMK.
Potrzebujesz przechowywania kluczy opartego na oprogramowaniu lub sprzęcie?
Załóż konto i zacznij korzystać z KMS w ciągu kilku minut.
Case studies
Bezproblemowe szyfrowanie dla Object Storage
Łatwe, bezobsługowe szyfrowanie dla OVHcloud Object Storage za pomocą szyfrowania po stronie serwera (Server-Side Encryption) z kluczami zarządzanymi przez OVHcloud (OMK) — bez konieczności zarządzania kluczami.
VMware w OVHcloud, szyfrowane od końca do końca
Szyfruj swoje obciążenia VMware z pełną kontrolą cyklu życia klucza poprzez natywny interfejs KMIP — twórz, rotuj i wycofuj klucze w razie potrzeby.
Delegowanie kluczy w środowisku wielodostępnym (multi-tenant) dla dostawców usług zarządzanych (MSP)
Zarządzaj kluczami kryptograficznymi w imieniu wielu klientów za pośrednictwem interfejsu REST API, z izolacją kluczy dla każdego klienta i delegowaniem dostępu.
Przechowywanie oparte na sprzęcie dla regulowanych obciążeń (KMS on HSM)
Gdy audyt lub zapytanie ofertowe (RFP) wyraźnie wskazuje na wymóg FIPS 140-3 Level 3 lub przechowywanie w sprzętowym module bezpieczeństwa (HSM) — w przypadku obciążeń bankowych, medycznych lub sektora publicznego objętych standardami PCI DSS, DORA lub HDS — włącz KMS on HSM dla istniejącego klucza CMK za pomocą jednego pola wyboru.
Migruj lub udowodnij suwerenność pochodzenia klucza dzięki BYOK
Importuj własny, wygenerowany zewnętrznie materiał klucza do OVHcloud KMS (lub eksportuj go z powrotem) za pomocą szyfrowania kluczem RSA, bez ujawniania go w postaci jawnej — przydatne podczas migracji z innego systemu KMS lub gdy klient bądź audytor wymaga dowodu, że kontrolujesz miejsce pochodzenia klucza.
Zintegrowane produkty: zarządzanie tożsamością, bezpieczeństwo danych i obserwowalność
FAQ
Jaki jest model cenowy Key Management Service (KMS)?
Każdy klucz utworzony i przechowywany w OVHcloud KMS kosztuje 0,2862 PLN netto /key/m-c 0,352 PLN brutto/key/m-c. Jest to ta sama cena dla kluczy symetrycznych i asymetrycznych oraz w każdym regionie OVHcloud. Wywołania API oraz klucze zarządzane OVHcloud (OMK) nie podlegają opłatom.
Jak OVHcloud zapewnia bezpieczeństwo kluczy kryptograficznych?
OVHcloud przechowuje zaszyfrowane kopie zapasowe Twoich kluczy w wielu regionach lub strefach dostępności. Szczegółowe informacje znajdują się w przewodniku po architekturze KMS.
Czy mogę połączyć moje usługi lub aplikacje z OVHcloud KMS za pomocą protokołu KMIP?
Tak. Każda usługa lub aplikacja zgodna z KMIP — lokalna, w OVHcloud lub w chmurze zewnętrznej — może połączyć się z OVHcloud KMS. Szczegółowe informacje na temat obsługiwanych operacji znajdują się w przewodniku integracji KMIP.
Czym jest KMS on HSM i czym różni się od standardowego KMS?
KMS on HSM to poziom ochrony oparty na sprzęcie dla OVHcloud KMS. Wykorzystuje to samo API, tę samą konsolę, te same polityki IAM i te same logi audytowe co standardowy KMS — nic w Twojej integracji się nie zmienia. Różnica polega na sposobie ochrony materiału klucza: standardowe klucze KMS są chronione programowo (FIPS 140-3 Level 1); klucze KMS on HSM są chronione przez moduł bezpieczeństwa sprzętowego Thales Luna z certyfikatem FIPS 140-3 Level 3, EAL4+.
Czy OVHcloud KMS posiada certyfikaty?
Tak. OVHcloud KMS (programowy) posiada certyfikat ISO 27001 oraz FIPS 140-3 Level 1. KMS on HSM jest wspierany przez sprzęt zweryfikowany zgodnie z FIPS 140-3 Level 3, EAL4+
Czy mogę używać własnych kluczy szyfrujących (BYOK)?
Tak. BYOK umożliwia importowanie i eksportowanie materiału klucza przy użyciu szyfrowania kluczem RSA, dzięki czemu Twój klucz nigdy nie jest przesyłany w postaci jawnej. Jest dostępna już dziś za pośrednictwem REST API, OKMS CLI oraz Go SDK. Dwa obecne ograniczenia: Funkcja BYOK nie jest jeszcze dostępna przez protokół KMIP i nie jest dostępna dla kluczy KMS on HSM (poziom ochrony HSM) — obecnie tylko dla standardowych kluczy chronionych programowo.
Co stanie się z moimi kluczami, jeśli centrum danych stanie się niedostępne?
Klucze są replikowane między wieloma centrami danych w wybranym regionie oraz tworzone są ich kopie zapasowe w dwóch geograficznie odrębnych regionach zapasowych lub strefach dostępności, dzięki czemu na poziomie magazynu kluczy nie ma pojedynczego punktu awarii.
Czy OVHcloud KMS integruje się z narzędziami takimi jak Kubernetes, Cosign, OpenBao lub OpenTofu?
Tak. Oprócz natywnej obsługi KMIP, OVHcloud utrzymuje oficjalne wtyczki, takie jak szyfrowanie danych spoczywających w Kubernetes ETCD, podpisywanie obrazów OCI za pomocą KMS i Cosign, automatyczne odblokowywanie dla OpenBao oraz szyfrowanie plików stanu/planu dla OpenTofu i innych, które pojawią się w przyszłości.
SSE-OMK Szyfrowanie po stronie serwera – klucz zarządzany przez OVHcloud

