Key Management Service (KMS)


Gira todas as suas chaves criptográficas num só local — desde as baseadas em software até às baseadas em hardware

Reforce a sua segurança e gira de forma eficiente as suas chaves criptográficas com o Key Management Service (KMS) da OVHcloud.

Concebido para uma integração perfeita, o KMS da OVHcloud permite-lhe gerir centralmente as chaves de encriptação para todas as suas aplicações — cloud, híbridas ou on-premises — através de normas abertas (KMIP e REST API).

Quando os seus requisitos de conformidade exigem custódia de chaves baseada em hardware, atualize para o KMS on HSM com uma única caixa de verificação — mesma consola, mesma API, mesmas políticas IAM, mesmos registos de auditoria, sem migração.

  • Preços previsíveis — um preço por chave/mês, chamadas API ilimitadas

  • Normas abertas — KMIP e REST API, sem dependência de fornecedor (lock-in)

  • Certificado ISO 27001 e FIPS 140-3 Nível 1

  • KMS on HSM — chaves baseadas em hardware (FIPS 140-3 Nível 3, EAL4+)

  • BYOK - importe a sua própria chave de forma segura

  • Escolha a sua região — as chaves nunca saem da sua jurisdição

Key Management Service KMS Main Illustration

Criado para Segurança e Controlo

Proteção de dados com um clique

Simplifique a encriptação e proteja os seus dados instantaneamente com um único clique em produtos OVHcloud compatíveis (OVHcloud Managed Key - OMK), sem comprometer a proteção.

Gestão completa do acesso às chaves

Gira a(s) sua(s) chave(s) criptográfica(s) com um controlo de acesso inigualável através do IAM da OVHcloud, reforçando a segurança e a conformidade em toda a sua organização.

Preços previsíveis, sem taxas de consulta

Preço mensal fixo por chave com chamadas API ilimitadas incluídas — previsibilidade orçamental com qualquer volume de utilização.

Baseado em hardware, a pedido

Utilize o KMS on HSM para custódia de hardware FIPS 140-3 Nível 3 (Thales Luna HSM, EAL4+) — mesma API, mesma consola, mesmas políticas IAM, mesmos registos de auditoria, sem alterações de código.

As suas chaves (BYOK)

Reforce a privacidade dos dados com Bring Your Own Keys (BYOK) — Mantenha o controlo total sobre o ciclo de vida das suas chaves criptográficas e utilize-as em todas as suas aplicações – quer estejam na OVHcloud, num CSP de terceiros ou on-premises.

Certificação Nutanix Ready

Concebido para funcionar perfeitamente em ambientes Nutanix, garantindo que as práticas de encriptação não perturbam operações existentes, e em conformidade absoluta com as normas da indústria.

SDK e CLI open-source

O SDK e o CLI do KMS da OVHcloud são open-source. Isto simplifica a integração do KMS em diferentes pilhas tecnológicas, constituindo um primeiro passo para o open- sourcing do KMS da OVHcloud.

Principais funcionalidades

Icons/concept/Geolocalisation/Geolocalisation Ovhcloud Created with Sketch.

Regionalização

Escolha uma região preferencial para armazenar as suas chaves criptográficas para um melhor desempenho da aplicação e soberania dos dados.

Icons/concept/Hands/Handshake Created with Sketch.

Conformidade de segurança certificada:

Certificado ISO 27001 e FIPS 140-3 Nível 1. Para custódia de hardware FIPS 140-3 Nível 3, utilize o KMS em HSM.

Icons/concept/Cloud/Cloud Infinity Created with Sketch.

Interoperabilidade KMIP

Suporte total para o Key Management Interoperability Protocol (KMIP) — o único KMS de cloud importante a oferecê-lo nativamente. Ligue o VMware, Nutanix, OpenStack ou qualquer aplicação compatível com KMIP.

Fiabilidade multi-DC

As chaves são replicadas em vários centros de dados, com cópia de segurança numa região remota.

Traga a Sua Própria Chave (BYOK)

Importe e exporte material de chave sem nunca o transmitir em texto simples, utilizando o encapsulamento de chaves RSA. Disponível hoje através da API REST, da CLI do OKMS e do SDK Go.

Integrações

Controlo de acessos

O KMS integra-se nativamente com o IAM da OVHcloud para um acesso granular e baseado em funções a cada chave.

Auditoria

Cada evento do ciclo de vida da chave é registado na OVHcloud Log Data Platform (LDP) para um rasto de auditoria completo e consultável.

Kubernetes

Cifre o ETCD do Kubernetes em repouso com o plugin oficial okms-k8s-encryption-provider.

Cosign

Assine imagens de contentores OCI com chaves suportadas pelo KMS através de um URI ovhcloud://, utilizando o sigstore-kms-ovhcloud oficial

OpenBao

Desbloqueie automaticamente os seus cofres OpenBao com chaves suportadas pelo KMS através do plugin de selagem oficial openbao-kms-ovhcloud.

OpenTofu

Cifre ficheiros de estado e de plano do OpenTofu com chaves suportadas pelo KMS através do fornecedor de chaves externo oficial opentofu-kms-ovhcloud.

KMS

0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês

(chamadas de API ilimitadas)

KMS em HSM

1 € + IVA/key/mês ou seja 1,23 € IVA incl./key/mês

(chamadas de API ilimitadas)

Baseado em software ou baseado em hardware

O KMS da OVHcloud apresenta dois níveis de proteção. A maioria das cargas de trabalho funciona confortavelmente com chaves baseadas em software (Chave Gerida pelo Cliente - CMK). Quando o seu mandato de conformidade exige especificamente a custódia de chaves baseada em hardware — FIPS 140-3 Nível 3, EAL4+ — ative o KMS em HSM com uma única caixa de verificação. É o mesmo KMS: mesma API, mesma consola, mesmas políticas IAM, mesma trilha de auditoria. Nada na sua integração muda.

 

KMS (baseado em software)

KMS em HSM (baseado em hardware)

Custódia de chaves
Software, FIPS 140-3 Nível 1
Hardware, FIPS 140-3 Nível 3, EAL4+ (Thales Luna HSM)
API / IAM
REST + KMIP, OVHcloud IAM
API REST, OVHcloud IAM
Como ativar
Encomende um domínio KMS, crie uma CMK com um nível de proteção por software
Encomende um domínio KMS, crie uma CMK com um nível de proteção por hardware
Suporte BYOK
Sim — importação/exportação via encapsulamento de chave RSA (API REST, OKMS CLI, Go SDK)
Sim — importação/exportação via encapsulamento de chave RSA (API REST, OKMS CLI, Go SDK)
Preço
0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês chamadas de API ilimitadas
1 € + IVA/key/mês ou seja 1,23 € IVA incl./key/mês tudo incluído, chamadas de API ilimitadas
Disponibilidade
Ideal para
A maioria das cargas de trabalho: encriptação de aplicações, VMware/Nutanix via KMIP, isolamento de chaves multi-inquilino MSP, migrações que requerem BYOK
Conclusões de auditoria ou RFPs que especifiquem FIPS 140-3 Nível 3 ou custódia baseada em hardware; PCI DSS, DORA, acordos HDS com uma cláusula de custódia de hardware

Especificações técnicas

Especificações

Detalhe

Arquitetura
Replicação multi-DC dentro da região primária; instâncias KMS com balanceamento de carga; cópias de segurança em 2 centros de dados de cópia de segurança geograficamente distintos.

Criado para sobreviver à perda de uma partição HSM, de um dispositivo HSM, ou até mesmo de um centro de dados inteiro.

APIs suportadas
API REST - chamadas ilimitadas
Tipos de chave
Simétrica: AES de 128/192/256 bits. Assimétrico: RSA-1024/2048/3072/4096; EC-256/384/521
Operações:
Encriptar/Decriptar (AES-GCM); Assinar/Verificar (ECDSA SHA-256/384/512, RSA PKCS1)
Controlo de acessos
IAM da OVHcloud — autenticação baseada em certificados, autorização baseada em políticas
Auditoria
Registo de eventos de ciclo de vida completo através da OVHcloud Log Data Platform
Disponibilidade regional do KMS

Disponível em todas as regiões

Disponibilidade regional do KMS em HSMImplementação progressiva em todas as regiões
Certificações — KMS (software)ISO 27001; FIPS 140-3 Nível 1 (Certificado NIST CMVP n.º 5203)
Certificações — KMS em HSM (hardware)Suportado por HSM Thales Luna validado segundo FIPS 140-3 Nível 3, EAL4+
BYOK
  • Importação e exportação de material de chave via encapsulamento de chave RSA (RSA-OAEP ou RSA-OAEP-256
  • Chaves de transporte RSA de 2048/3072/4096 bits
  • formatos encapsulados RAW/JWK/PKCS1/PKCS8) — API REST, CLI OKMS e SDK Go.
Integrações de terceiros

Para além do KMIP nativo (VMware, Nutanix, OpenStack), plugins oficiais como:

  • Kubernetes (encriptação ETCD, okms-k8s-encryption-provider),
  • Cosign (assinatura de imagem OCI, sigstore-kms-ovhcloud),
  • OpenBao (auto-unseal, selo ovhcloud),
  • OpenTofu (encriptação de estado/plano, opentofu-kms-ovhcloud),
  • e outros que virão.

Preços

Modo

Preço

OMK (Chave Gerida pela OVHcloud)
0 € + IVA/mês
CMK (Chave Gerida pelo Cliente)
0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês chamadas de API ilimitadas
KMS em HSM (CMK baseada em hardware)
1 € + IVA/key/mês ou seja 1,23 € IVA incl./key/mês tudo incluído, chamadas de API ilimitadas

Nota sobre o preço do BYOK : sem custos adicionais — as chaves importadas ou exportadas via BYOK são faturadas à taxa padrão de Chave Gerida pelo Cliente - CMK.

Precisa de uma custódia de chaves baseada em software ou em hardware?

Crie uma conta e lance o seu KMS em poucos minutos

Casos práticos

Encriptação perfeita para Object Storage

Encriptação fácil e sem manutenção para o Object Storage da OVHcloud através de Server-Side Encryption com chaves geridas pela OVHcloud (OMK) — sem encargos de gestão de chaves.

VMware na OVHcloud, encriptado de ponta a ponta

Encripta as suas cargas de trabalho VMware com controlo total do ciclo de vida das chaves através da interface KMIP nativa — crie, rode e retire chaves conforme necessário.

Delegação de chaves multi-tenant para MSPs

Gira chaves criptográficas em nome de vários clientes através da API REST, com isolamento de chaves por cliente e delegação de acesso.

Custódia baseada em hardware para cargas de trabalho reguladas (KMS em HSM)

Quando uma auditoria ou um RFP especifica FIPS 140-3 Nível 3 ou custódia em módulo de segurança de hardware — cargas de trabalho bancárias, de saúde ou do setor público ao abrigo de PCI DSS, DORA ou HDS — ative o KMS em HSM numa CMK existente com uma caixa de verificação.

Migre ou comprove a soberania da génese da chave com BYOK

Importe o seu próprio material de chave gerado externamente para o OVHcloud KMS (ou exporte-o de volta) através de encapsulamento de chave RSA, sem nunca o expor em texto simples — útil ao migrar de outro KMS ou quando um cliente ou auditor exige provas de que controla a origem de uma chave.

FAQ

Qual é o modelo de faturação para o Key Management Service (KMS)?

Cada chave que cria e armazena no OVHcloud KMS custa 0,06 € + IVA/key/mês ou seja 0,07 € IVA incl./key/mês. Este é o mesmo preço para chaves simétricas e assimétricas, e em todas as regiões da OVHcloud. As chamadas de API e as Chaves Geridas OVHcloud (OMK) não são cobradas.

Como é feita a cópia de segurança das chaves criptográficas?

A OVHcloud mantém cópias de segurança encriptadas das suas chaves em várias regiões ou zonas de disponibilidade. Consulte o guia de visão geral da Arquitetura KMS para obter detalhes.

Posso ligar os meus serviços ou aplicações ao KMS da OVHcloud utilizando o protocolo KMIP?

Sim. Qualquer serviço ou aplicação compatível com KMIP — no local, na OVHcloud ou numa cloud de terceiros — pode ligar-se ao KMS da OVHcloud. Consulte o guia de integração KMIP para obter a lista de operações suportadas.

O que é o KMS em HSM e em que difere do KMS padrão?

O KMS em HSM é o nível de proteção baseado em hardware para o KMS da OVHcloud. Utiliza a mesma API, a mesma consola, as mesmas políticas IAM e os mesmos registos de auditoria que o KMS padrão — nada muda na sua integração. A diferença reside no local onde o material da chave é protegido: as chaves KMS padrão são protegidas por software (FIPS 140-3 Nível 1); as chaves KMS em HSM são protegidas por um módulo de segurança de hardware Thales Luna validado com FIPS 140-3 Nível 3, EAL4+.

O KMS da OVHcloud é certificado?

Sim. O KMS da OVHcloud (software) é certificado pela norma ISO 27001 e FIPS 140-3 Nível 1. O KMS em HSM é suportado por hardware validado segundo a norma FIPS 140-3 Nível 3, EAL4+

Posso trazer as minhas próprias chaves de encriptação (BYOK)?

Sim. O BYOK permite-lhe importar e exportar material de chave utilizando o encapsulamento de chaves RSA, para que a sua chave nunca viaje em texto simples. Está disponível hoje através da API REST, da CLI OKMS e do SDK Go. Dois limites atuais: O BYOK ainda não está disponível através do protocolo KMIP, e não está disponível para chaves KMS em HSM (nível de proteção HSM) — apenas para chaves padrão protegidas por software atualmente.

O que acontece às minhas chaves se um centro de dados ficar indisponível?

As chaves são replicadas em vários centros de dados dentro da região escolhida e guardadas em duas regiões de cópia de segurança ou zonas de disponibilidade geograficamente distintas, pelo que não existe um ponto único de falha na camada de armazenamento de chaves.

O KMS da OVHcloud integra-se com ferramentas como Kubernetes, Cosign, OpenBao ou OpenTofu?

Sim. Para além do suporte nativo KMIP, a OVHcloud mantém plugins oficiais como a encriptação em repouso do ETCD do Kubernetes, a assinatura de imagens OCI suportada por KMS com Cosign, o desbloqueio automático para OpenBao e a encriptação de ficheiros de estado/plano para OpenTofu e outros que virão.

*SSE-OMK: Server Side Encryption - Chave gerida pela OVHcloud