Zum Hauptinhalt springen
Cloud / STACKIT / Produkte / STACKIT Key Management Service - HSM-backed KMS

STACKIT Key Management Service - HSM-backed KMS

STACKIT KMS: HSM-gesicherte Verschlüsselungskeys aus Deutschland. FIPS 140-2 Level 3, automatische Rotation, DSGVO-konform.

Security
Preismodell Pro Key + Operationen
Verfügbarkeit Deutschland (Multi-AZ)
Datensouveränität Keys verlassen niemals deutsche HSMs
Zuverlässigkeit 99.99% Verfügbarkeit SLA

Was ist STACKIT Key Management Service?

STACKIT Key Management Service (KMS) ist ein zentraler Dienst für die sichere Erstellung, Speicherung und Nutzung kryptographischer Schlüssel. Der Service unterstützt HSM-backed Keys, die in FIPS 140-2 Level 3 zertifizierten Hardware Security Modules gespeichert werden und niemals das HSM verlassen. Als deutscher Cloud-Provider garantiert STACKIT, dass alle Schlüssel ausschließlich in deutschen Rechenzentren verbleiben.

Kernfunktionen

  • HSM-Schutz: FIPS 140-2 Level 3 zertifizierte Hardware Security Modules
  • Envelope Encryption: Data Encryption Keys (DEK) verschlüsseln Daten, Key Encryption Keys (KEK) schützen DEKs
  • Automatische Rotation: Konfigurierbare Rotations-Schedules mit Versions-Verwaltung
  • Audit-Logging: CloudTrail-ähnliche Logs für alle kryptographischen Operationen
  • Native Integration: Block Storage, Object Storage und Compute Engine Encryption

Typische Anwendungsfälle

Datenbank-Verschlüsselung: PostgreSQL, MySQL und SQL Server nutzen Transparent Data Encryption (TDE) mit KMS-verwalteten Master Keys. Automatische Rotation erfüllt Compliance-Anforderungen.

Volume-Encryption: STACKIT Block Storage Volumes mit Customer Managed Keys verschlüsseln. Im Notfall Zugriff durch Key-Deaktivierung widerrufen.

Digitale Signaturen: RSA- und ECC-Keys signieren Software-Artefakte und Container-Images. Private Keys verlassen niemals das HSM.

Vorteile

  • DSGVO-konform: Alle Schlüssel in deutschen HSMs, kein US-CLOUD Act Risiko
  • FIPS 140-2 Level 3: Höchste Hardware-Sicherheitszertifizierung
  • Compliance-ready: BSI C5, ISO 27001, PCI-DSS konforme Schlüsselverwaltung
  • Audit-fähig: Vollständige Logs für alle Verschlüsselungsoperationen

Integration mit innFactory

Als offizieller STACKIT Partner unterstützt innFactory Sie bei KMS: Envelope Encryption Architektur, BYOK-Setup, Key-Rotation-Policies und Compliance-Dokumentation.

Verfügbare Varianten & Optionen

Software Keys

Stärken
  • Niedrigere Kosten
  • Hoher Durchsatz
Einschränkungen
  • Kein HSM-Schutz

Typische Anwendungsfälle

Datenbank-Verschlüsselung
Volume-Encryption
Digitale Signaturen
Compliance (BSI, DSGVO)

Technische Spezifikationen

Algorithms AES-256-GCM, RSA-2048/4096, ECDSA
Hsm FIPS 140-2 Level 3 zertifiziert
Key types AES, RSA, ECC
Rotation Automatische Schlüsselrotation

Häufig gestellte Fragen

Was ist der Unterschied zwischen Software und HSM Keys?

HSM Keys werden in FIPS 140-2 Level 3 zertifizierten Hardware-Modulen gespeichert und verlassen niemals das HSM. Software Keys bieten höheren Durchsatz bei niedrigeren Kosten.

Kann ich eigene Schlüssel importieren (BYOK)?

Ja, Bring-Your-Own-Key wird unterstützt für Import extern generierter Schlüssel.

Wie funktioniert automatische Schlüsselrotation?

KMS erstellt automatisch neue Key-Versionen. Alte Versionen bleiben für Entschlüsselung bestehender Daten verfügbar.

Welche Algorithmen werden unterstützt?

AES-256-GCM für symmetrische Verschlüsselung, RSA-2048/4096 und ECDSA für asymmetrische Kryptographie.

Erfüllt STACKIT KMS FIPS 140-2 Level 3?

Ja, HSM Keys werden in FIPS 140-2 Level 3 zertifizierten Hardware Security Modules gespeichert.

STACKIT Partner

innFactory ist offizieller STACKIT Partner. Wir bieten Beratung, Implementierung und Managed Services für die souveräne Cloud.

STACKIT Official Partner

Bereit, mit STACKIT Key Management Service - HSM-backed KMS zu starten?

Unsere zertifizierten STACKIT Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren