Key Management Service (KMS)
Gira todas as suas chaves criptográficas num só local — desde as baseadas em software até às baseadas em hardware
Reforce a sua segurança e gira de forma eficiente as suas chaves criptográficas com o Key Management Service (KMS) da OVHcloud.
Concebido para uma integração perfeita, o KMS da OVHcloud permite-lhe gerir centralmente as chaves de encriptação para todas as suas aplicações — cloud, híbridas ou on-premises — através de normas abertas (KMIP e REST API).
Quando os seus requisitos de conformidade exigem custódia de chaves baseada em hardware, atualize para o KMS on HSM com uma única caixa de verificação — mesma consola, mesma API, mesmas políticas IAM, mesmos registos de auditoria, sem migração.
Preços previsíveis — um preço por chave/mês, chamadas API ilimitadas
Normas abertas — KMIP e REST API, sem dependência de fornecedor (lock-in)
Certificado ISO 27001 e FIPS 140-3 Nível 1
KMS on HSM — chaves baseadas em hardware (FIPS 140-3 Nível 3, EAL4+)
BYOK - importe a sua própria chave de forma segura
Escolha a sua região — as chaves nunca saem da sua jurisdição
Criado para Segurança e Controlo
Proteção de dados com um clique
Simplifique a encriptação e proteja os seus dados instantaneamente com um único clique em produtos OVHcloud compatíveis (OVHcloud Managed Key - OMK), sem comprometer a proteção.
Gestão completa do acesso às chaves
Gira a(s) sua(s) chave(s) criptográfica(s) com um controlo de acesso inigualável através do IAM da OVHcloud, reforçando a segurança e a conformidade em toda a sua organização.
Preços previsíveis, sem taxas de consulta
Preço mensal fixo por chave com chamadas API ilimitadas incluídas — previsibilidade orçamental com qualquer volume de utilização.
Baseado em hardware, a pedido
Utilize o KMS on HSM para custódia de hardware FIPS 140-3 Nível 3 (Thales Luna HSM, EAL4+) — mesma API, mesma consola, mesmas políticas IAM, mesmos registos de auditoria, sem alterações de código.
As suas chaves (BYOK)
Reforce a privacidade dos dados com Bring Your Own Keys (BYOK) — Mantenha o controlo total sobre o ciclo de vida das suas chaves criptográficas e utilize-as em todas as suas aplicações – quer estejam na OVHcloud, num CSP de terceiros ou on-premises.
Certificação Nutanix Ready
Concebido para funcionar perfeitamente em ambientes Nutanix, garantindo que as práticas de encriptação não perturbam operações existentes, e em conformidade absoluta com as normas da indústria.
SDK e CLI open-source
O SDK e o CLI do KMS da OVHcloud são open-source. Isto simplifica a integração do KMS em diferentes pilhas tecnológicas, constituindo um primeiro passo para o open- sourcing do KMS da OVHcloud.
Principais funcionalidades
Regionalização
Escolha uma região preferencial para armazenar as suas chaves criptográficas para um melhor desempenho da aplicação e soberania dos dados.
Conformidade de segurança certificada:
Certificado ISO 27001 e FIPS 140-3 Nível 1. Para custódia de hardware FIPS 140-3 Nível 3, utilize o KMS em HSM.
Interoperabilidade KMIP
Suporte total para o Key Management Interoperability Protocol (KMIP) — o único KMS de cloud importante a oferecê-lo nativamente. Ligue o VMware, Nutanix, OpenStack ou qualquer aplicação compatível com KMIP.
Fiabilidade multi-DC
As chaves são replicadas em vários centros de dados, com cópia de segurança numa região remota.
Traga a Sua Própria Chave (BYOK)
Importe e exporte material de chave sem nunca o transmitir em texto simples, utilizando o encapsulamento de chaves RSA. Disponível hoje através da API REST, da CLI do OKMS e do SDK Go.
Integrações
Controlo de acessos
O KMS integra-se nativamente com o IAM da OVHcloud para um acesso granular e baseado em funções a cada chave.
Auditoria
Cada evento do ciclo de vida da chave é registado na OVHcloud Log Data Platform (LDP) para um rasto de auditoria completo e consultável.
Kubernetes
Cifre o ETCD do Kubernetes em repouso com o plugin oficial okms-k8s-encryption-provider.
Cosign
Assine imagens de contentores OCI com chaves suportadas pelo KMS através de um URI ovhcloud://, utilizando o sigstore-kms-ovhcloud oficial
OpenBao
Desbloqueie automaticamente os seus cofres OpenBao com chaves suportadas pelo KMS através do plugin de selagem oficial openbao-kms-ovhcloud.
OpenTofu
Cifre ficheiros de estado e de plano do OpenTofu com chaves suportadas pelo KMS através do fornecedor de chaves externo oficial opentofu-kms-ovhcloud.
KMS
(chamadas de API ilimitadas)
KMS em HSM
(chamadas de API ilimitadas)
Baseado em software ou baseado em hardware
O KMS da OVHcloud apresenta dois níveis de proteção. A maioria das cargas de trabalho funciona confortavelmente com chaves baseadas em software (Chave Gerida pelo Cliente - CMK). Quando o seu mandato de conformidade exige especificamente a custódia de chaves baseada em hardware — FIPS 140-3 Nível 3, EAL4+ — ative o KMS em HSM com uma única caixa de verificação. É o mesmo KMS: mesma API, mesma consola, mesmas políticas IAM, mesma trilha de auditoria. Nada na sua integração muda.
KMS (baseado em software) | KMS em HSM (baseado em hardware) | |
|---|---|---|
Custódia de chaves | Software, FIPS 140-3 Nível 1 | Hardware, FIPS 140-3 Nível 3, EAL4+ (Thales Luna HSM) |
API / IAM | REST + KMIP, OVHcloud IAM | API REST, OVHcloud IAM |
Como ativar | Encomende um domínio KMS, crie uma CMK com um nível de proteção por software | Encomende um domínio KMS, crie uma CMK com um nível de proteção por hardware |
Suporte BYOK | Sim — importação/exportação via encapsulamento de chave RSA (API REST, OKMS CLI, Go SDK) | Sim — importação/exportação via encapsulamento de chave RSA (API REST, OKMS CLI, Go SDK) |
Preço | 0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês chamadas de API ilimitadas | 1 € + IVA/key/mês ou seja 1,23 € IVA incl./key/mês tudo incluído, chamadas de API ilimitadas |
Disponibilidade | ||
Ideal para | A maioria das cargas de trabalho: encriptação de aplicações, VMware/Nutanix via KMIP, isolamento de chaves multi-inquilino MSP, migrações que requerem BYOK | Conclusões de auditoria ou RFPs que especifiquem FIPS 140-3 Nível 3 ou custódia baseada em hardware; PCI DSS, DORA, acordos HDS com uma cláusula de custódia de hardware |
Especificações técnicas
Especificações | Detalhe |
|---|---|
Arquitetura | Replicação multi-DC dentro da região primária; instâncias KMS com balanceamento de carga; cópias de segurança em 2 centros de dados de cópia de segurança geograficamente distintos.
Criado para sobreviver à perda de uma partição HSM, de um dispositivo HSM, ou até mesmo de um centro de dados inteiro. |
APIs suportadas | API REST - chamadas ilimitadas |
Tipos de chave | Simétrica: AES de 128/192/256 bits. Assimétrico: RSA-1024/2048/3072/4096; EC-256/384/521 |
Operações: | Encriptar/Decriptar (AES-GCM); Assinar/Verificar (ECDSA SHA-256/384/512, RSA PKCS1) |
Controlo de acessos | IAM da OVHcloud — autenticação baseada em certificados, autorização baseada em políticas |
Auditoria | Registo de eventos de ciclo de vida completo através da OVHcloud Log Data Platform |
| Disponibilidade regional do KMS | |
| Disponibilidade regional do KMS em HSM | Implementação progressiva em todas as regiões |
| Certificações — KMS (software) | ISO 27001; FIPS 140-3 Nível 1 (Certificado NIST CMVP n.º 5203) |
| Certificações — KMS em HSM (hardware) | Suportado por HSM Thales Luna validado segundo FIPS 140-3 Nível 3, EAL4+ |
| BYOK |
|
| Integrações de terceiros | Para além do KMIP nativo (VMware, Nutanix, OpenStack), plugins oficiais como:
|
Preços
Modo | Preço |
OMK (Chave Gerida pela OVHcloud) | 0 € + IVA/mês |
CMK (Chave Gerida pelo Cliente) | 0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês chamadas de API ilimitadas |
KMS em HSM (CMK baseada em hardware) | 1 € + IVA/key/mês ou seja 1,23 € IVA incl./key/mês tudo incluído, chamadas de API ilimitadas |
Nota sobre o preço do BYOK : sem custos adicionais — as chaves importadas ou exportadas via BYOK são faturadas à taxa padrão de Chave Gerida pelo Cliente - CMK.
Precisa de uma custódia de chaves baseada em software ou em hardware?
Crie uma conta e lance o seu KMS em poucos minutos
Casos práticos
Encriptação perfeita para Object Storage
Encriptação fácil e sem manutenção para o Object Storage da OVHcloud através de Server-Side Encryption com chaves geridas pela OVHcloud (OMK) — sem encargos de gestão de chaves.
VMware na OVHcloud, encriptado de ponta a ponta
Encripta as suas cargas de trabalho VMware com controlo total do ciclo de vida das chaves através da interface KMIP nativa — crie, rode e retire chaves conforme necessário.
Delegação de chaves multi-tenant para MSPs
Gira chaves criptográficas em nome de vários clientes através da API REST, com isolamento de chaves por cliente e delegação de acesso.
Custódia baseada em hardware para cargas de trabalho reguladas (KMS em HSM)
Quando uma auditoria ou um RFP especifica FIPS 140-3 Nível 3 ou custódia em módulo de segurança de hardware — cargas de trabalho bancárias, de saúde ou do setor público ao abrigo de PCI DSS, DORA ou HDS — ative o KMS em HSM numa CMK existente com uma caixa de verificação.
Migre ou comprove a soberania da génese da chave com BYOK
Importe o seu próprio material de chave gerado externamente para o OVHcloud KMS (ou exporte-o de volta) através de encapsulamento de chave RSA, sem nunca o expor em texto simples — útil ao migrar de outro KMS ou quando um cliente ou auditor exige provas de que controla a origem de uma chave.
Produtos Identidade, Segurança dos Dados e Observabilidade Integrados
FAQ
Qual é o modelo de faturação para o Key Management Service (KMS)?
Cada chave que cria e armazena no OVHcloud KMS custa 0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês. Este é o mesmo preço para chaves simétricas e assimétricas, e em todas as regiões da OVHcloud. As chamadas de API e as Chaves Geridas OVHcloud (OMK) não são cobradas.
Como é feita a cópia de segurança das chaves criptográficas?
A OVHcloud mantém cópias de segurança encriptadas das suas chaves em várias regiões ou zonas de disponibilidade. Consulte o guia de visão geral da Arquitetura KMS para obter detalhes.
Posso ligar os meus serviços ou aplicações ao KMS da OVHcloud utilizando o protocolo KMIP?
Sim. Qualquer serviço ou aplicação compatível com KMIP — no local, na OVHcloud ou numa cloud de terceiros — pode ligar-se ao KMS da OVHcloud. Consulte o guia de integração KMIP para obter a lista de operações suportadas.
O que é o KMS em HSM e em que difere do KMS padrão?
O KMS em HSM é o nível de proteção baseado em hardware para o KMS da OVHcloud. Utiliza a mesma API, a mesma consola, as mesmas políticas IAM e os mesmos registos de auditoria que o KMS padrão — nada muda na sua integração. A diferença reside no local onde o material da chave é protegido: as chaves KMS padrão são protegidas por software (FIPS 140-3 Nível 1); as chaves KMS em HSM são protegidas por um módulo de segurança de hardware Thales Luna validado com FIPS 140-3 Nível 3, EAL4+.
O KMS da OVHcloud é certificado?
Sim. O KMS da OVHcloud (software) é certificado pela norma ISO 27001 e FIPS 140-3 Nível 1. O KMS em HSM é suportado por hardware validado segundo a norma FIPS 140-3 Nível 3, EAL4+
Posso trazer as minhas próprias chaves de encriptação (BYOK)?
Sim. O BYOK permite-lhe importar e exportar material de chave utilizando o encapsulamento de chaves RSA, para que a sua chave nunca viaje em texto simples. Está disponível hoje através da API REST, da CLI OKMS e do SDK Go. Dois limites atuais: O BYOK ainda não está disponível através do protocolo KMIP, e não está disponível para chaves KMS em HSM (nível de proteção HSM) — apenas para chaves padrão protegidas por software atualmente.
O que acontece às minhas chaves se um centro de dados ficar indisponível?
As chaves são replicadas em vários centros de dados dentro da região escolhida e guardadas em duas regiões de cópia de segurança ou zonas de disponibilidade geograficamente distintas, pelo que não existe um ponto único de falha na camada de armazenamento de chaves.
O KMS da OVHcloud integra-se com ferramentas como Kubernetes, Cosign, OpenBao ou OpenTofu?
Sim. Para além do suporte nativo KMIP, a OVHcloud mantém plugins oficiais como a encriptação em repouso do ETCD do Kubernetes, a assinatura de imagens OCI suportada por KMS com Cosign, o desbloqueio automático para OpenBao e a encriptação de ficheiros de estado/plano para OpenTofu e outros que virão.
*SSE-OMK: Server Side Encryption - Chave gerida pela OVHcloud

