Aller au contenu

Vault as a Service

Secrets et clés en Suisse, pour apps, CI et Kubernetes.

Vault as a Service Hikube héberge la gestion des secrets (clés API, certificats, credentials) dans votre tenant suisse, pour ne plus dépendre d’un KMS ou d’un vault américain.

  • Pas de KMS US
  • Apps, CI, Kubernetes
  • Politiques locales
ISO 27001
3 DC
SLA 99,99 %

Les politiques d’accès restent dans le tenant. Utile pour DORA / FINMA. Intégrable à Kubernetes et à l’API Hikube.

Pas de KMS US

Le coffre est dans le tenant suisse.

Apps, CI, Kubernetes

Un endroit pour les secrets de jobs GPU, registry et bases.

Politiques locales

Qui lit quel secret reste une décision de votre projet.

Dans le détail

Non : c’est un service managé. Vous n’exploitez pas les nœuds Vault. Vous consommez secrets et politiques. Si vous avez déjà un Vault self-managed strict, on discute coexistence ; on ne force pas une double vérité.

Le principe tient en une phrase : le secret n’est jamais dans votre dépôt, il est demandé à l’exécution par une identité qui a le droit de le lire. C’est ce déplacement qui vaut l’audit, plus que le coffre lui-même.

  • Vous rangez le secret une fois : identifiants de base, jeton de registry, clé d’API partenaire
  • Vous décidez qui peut le lire, une application, un pipeline, un namespace Kubernetes, et cette décision est la politique, pas un partage de mot de passe
  • L’application le récupère au démarrage : rien dans le dépôt Git, rien dans une variable d’un SaaS CI américain
  • La rotation devient une opération et non un chantier, parce qu’il n’y a qu’un endroit à changer
  • Le trou classique reste possible : un jeton oublié dans un pipeline hébergé ailleurs annule le bénéfice, quoi que contienne le coffre

Vault as a Service couvre les secrets des charges que vous posez sur Hikube, dans le même tenant suisse que le compute et le stockage. Il ne couvre pas ce qui vit ailleurs : un secret resté dans un KMS de groupe américain reste sous cette juridiction, et le coffre n’y change rien. Un point mérite d’être dit franchement, parce que le nom l’invite : cette page ne revendique aucune compatibilité d’API avec HashiCorp Vault. Si votre outillage dépend d’une API précise, un provider Terraform, un agent d’injection, une bibliothèque cliente, faites confirmer l’interface avant de construire dessus. Ce n’est pas non plus un HSM que vous exploitez en salle, ni un substitut à votre politique de gestion des accès. Les méthodes d’authentification disponibles et les limites du service ne sont pas publiées ici : demandez-les avant de concevoir une chaîne qui en dépend. Détail des autres briques : le Kubernetes managé et le registry d’images.

Parce que la donnée « au repos » inclut les clés qui l’ouvrent. Un cluster suisse avec un KMS américain est un argument faible. Vault as a Service aligne le coffre sur la même juridiction que le compute.

Questions fréquentes

Non. Hikube est un cloud souverain : compute, stockage, sauvegardes et métadonnées restent sur trois datacenters indépendants en Suisse (Genève, Gland, Lucerne). Aucune réplication vers l’UE ou les États-Unis.

Pour les clés qui ouvrent des données posées sur Hikube : oui, le coffre est dans le même tenant suisse que le compute. Ce n’est pas un substitut à votre RSSI ni un rapport DORA prérempli. Un secret qui reste dans un KMS de groupe US reste un argument faible.

Hidora opère le service. Vous définissez qui lit quel secret (apps, CI, Kubernetes). Ce n’est pas un HashiCorp Vault que vous patchez vous-même.

S’ils sont dans Vault Hikube : oui, même juridiction que les VMs et le bloc géo-redondant. Un token encore dans GitHub Actions ou un vault US casse le dossier.

Seulement si votre politique l’exige. Vault as a Service n’est pas un HSM que vous opérez en salle. Pour un cahier des charges HSM physique, un ingénieur cadre la coexistence. Page FINMA : le parcours finance et FINMA.

Par l’API Hikube et la console. Intégration Terraform et Cluster API en préparation. kubectl, Helm et les clients S3 restent. Docs : docs.hikube.cloud.

Prêt à tourner sur une infra 100 % suisse ?

14 jours d’essai, sans carte. GPU inclus.