Pourquoi le HSM logiciel (Software-Defined HSM) de DuoKey ?
DuoKey HSM défini par logiciel
Un HSM défini par logiciel offre les mêmes garanties de sécurité qu'un module de sécurité matériel traditionnel — mais entièrement en logiciel, propulsé par Multi-Party Computation (MPC). Au lieu de verrouiller les clés dans un unique appareil physique, DuoKey répartit les fragments de clé AES sur plusieurs nœuds indépendants, de sorte que la clé complète n'existe jamais en un seul endroit.
Options de déploiement
HSM défini par logiciel
Par défautGestion distribuée des clés AES utilisant MPC sur plusieurs régions cloud ou centres de données. Aucun matériel requis, déploiement en quelques heures.
Adossé à un HSM
OptionnelS'intègre avec Securosys HSM (partenaire suisse, FIPS 140-2 Level 3 et 4), Trustway, Fortanix et Utimaco.
Backends de Vault pris en charge

DuoKey MPC
Multi-Party Computation
FIPS-approved
DuoKey SD-HSM
Software-Defined HSM
MPC Cluster
Securosys CloudHSM
Swiss Cloud HSM
EU Residency
HashiCorp Vault
Secrets Engine
NativeOpenBao
Open-Source Vault
Vault-Compatible
Azure Key Vault
Microsoft Azure
Managed HSM
AWS KMS
Amazon Web Services
CloudHSM
Google Cloud KMS
Google Cloud
Multi-Region
Fortanix SDKMS
Confidential Computing
Intel SGX
Atos TrustWay HSM
Hardware HSM
ANSSI QualifiedCrypto4A QxHSM
PQC-Ready HSM
Quantum-Safe
Utimaco HSM
Hardware HSM
EAL5+Architecture du HSM logiciel (Software-Defined HSM)
Clés cryptographiques réparties sur 3 régions souveraines — jamais complètes où que ce soit
Aucun point de défaillance unique
- Les clés n'existent jamais sous forme complète
- Opérations réparties sur 3 nœuds ou plus
- Un nœud compromis ≠ des clés compromises
- Distribution multi-fournisseurs cloud
Sécurité logicielle
- Aucun matériel HSM coûteux
- Coût total de possession réduit
- Déploiement et mise à l'échelle plus rapides
- Architecture cloud-native
Haute disponibilité
- Actif-actif entre les régions
- Basculement automatique (< 1 s)
- Mise à l'échelle horizontale à la demande
- Opérations en moins d'une milliseconde
Répartition géographique
- Déploiement sur AWS, Azure, GCP
- Résilience face aux pannes régionales
- Conformité à la résidence des données
- Répartition de charge mondiale
HSM traditionnel vs HSM logiciel (Software-Defined HSM)
HSM traditionnel vs HSM défini par logiciel
12 critères| Caractéristique | HSM traditionnel | HSM défini par logiciel DuoKey |
|---|---|---|
| Modèle de sécurité | Basé sur le matériel | Distribué cryptographiquement |
| Point de défaillance unique | Oui (dispositif HSM) | Non (clés distribuées) |
| Répartition géographique | Limitée | Multi-région native |
| Coût | Élevé ($$$$) | Faible ($) |
| Temps de déploiement | Semaines | Heures |
| Mise à l'échelle | Verticale (acheter plus de HSM) | Horizontale (ajouter des nœuds) |
| Cloud Native | Non | Oui |
| Reprise après sinistre | Complexe | Automatique |
| Performance | Limitée par le matériel | Optimisée logiciellement |
| Conformité | FIPS 140-2 Level 3 | Équivalente cryptographiquement |
| Dépendance vis-à-vis du fournisseur | Élevée | Aucune |
| Multi-cloud | Difficile | Native |
Fonctionnement du HSM défini par logiciel
Les clés cryptographiques ne sont jamais stockées ni reconstituées en un seul endroit
Génération de clés
Les clés sont générées de manière distribuée sur plusieurs nœuds simultanément
Parts de clé
Chaque nœud ne détient qu'une « part » de la clé — jamais la clé complète
Chiffrement/déchiffrement AES
Opérations de chiffrement et de déchiffrement AES distribuées sur les nœuds
Zero-Knowledge
Aucun nœud ne voit, ne stocke ni ne peut reconstituer la clé complète
Distribution géographique
Nœuds déployés chez différents fournisseurs cloud et dans des régions souveraines
Architecture de déploiement
Déploiement dans le cloud
Recommandé- 3 images Docker réparties sur 3 fournisseurs de cloud (AWS, Azure, GCP)
- Basculement automatique et répartition de charge
- Redondance géographique prête à l'emploi
- Infrastructure gérée
Déploiement sur site
- 3 images Docker réparties sur 3 centres de données distincts
- Séparation administrative (équipes d'administration différentes par centre de données)
- Séparation physique — aucun point de compromission unique
- Contrôle total de l'infrastructure
Déploiement hybride
- Combinaison de nœuds dans le cloud et sur site
- Exemple : AWS + Azure + centre de données sur site
- Flexibilité maximale pour répondre aux exigences de conformité
Garanties de sécurité
Sécurité distribuée
- Clés réparties sur plusieurs nœuds indépendants
- La compromission d'un seul nœud n'expose pas la clé
- Augmente considérablement la difficulté d'attaque par rapport à un HSM unique
Sécurité inconditionnelle (théorie de l'information)
- Les partages de clé individuels ne révèlent aucune information sur la clé
- Même avec une puissance de calcul illimitée, un seul partage est inutile
- Sécurité fondée sur des principes mathématiques, et non sur la difficulté computationnelle
Cas d'usage à travers les produits DuoKey
Chiffrement transparent des données
Oracle TDE
- Clés maîtresses protégées par MPC
- Connexion automatique (aucune opération manuelle)
- Redondance HA géographique
SQL Server EKM
- TDE avec clés protégées par MPC
- Séparation des tâches DBA/sécurité
- Gestion centralisée multi-bases de données
Gestion des clés dans le cloud
AWS XKS Proxy
- External Key Store pour AWS KMS
- Double chiffrement : AWS + MPC
- Contrôle total des clés dans AWS
Salesforce BYOK
- Shield Platform Encryption
- Secrets de tenant contrôlés par le client
- Souveraineté des données et révocation
Gestion des secrets
HashiCorp Vault
- Stockage backend MPC
- Déscellement automatique avec confiance distribuée
- Aucun point unique de compromission de clé
OpenBao
- Alternative open source à Vault
- Moteur de secrets adossé à MPC
- Développement piloté par la communauté
Sécurité des données et conformité
Varonis DSPM
- Classification des données + chiffrement MPC
- Analytique préservant la confidentialité
- Conformité GDPR, CCPA
Netwrix DLP
- DLP avec clés MPC
- Protection des données sensibles
- Prévention des menaces internes
Centre de contact et signatures numériques
Genesys LKM
- Chiffrement des enregistrements d'appels
- Conformité PCI DSS
- Chiffrement/déchiffrement en temps réel
PDF Sign & PKI/SSL
- Signatures électroniques qualifiées (eIDAS)
- Autorité de certification privée avec clés MPC
- Gestion du cycle de vie des certificats
Bénéfices : HSM logiciel (Software-Defined HSM) vs HSM traditionnel
Coût total de possession
- Achat de matériel + contrats de maintenance
- Administrateurs HSM et consultants spécialisés
- Services professionnels pour l'installation, les mises à jour
- Espace de centre de données, alimentation, refroidissement
- Redondance multi-sites complexe (coût x2-3)
- Processus manuels, pas de prise en charge de l'IaC
- Intégration DevOps/CI-CD limitée
- Aucun achat ni maintenance de matériel
- Gestion en libre-service via API
- Prise en charge complète de l'IaC (Terraform, Ansible)
- Intégration DevOps/CI-CD native
- Multi-région par défaut, basculement automatique
- Aucun service professionnel pour les opérations de routine
- Mise à l'échelle élastique, paiement à la croissance
Rapidité de déploiement
- Approvisionnement : 4 à 8 semaines
- Installation du matériel : 1 à 2 semaines
- Configuration : 1 à 2 semaines
- Tests et validation : 2 à 4 semaines
- Total : 2 à 4 mois
- Déploiement cloud : 1 à 2 heures
- Configuration : 4 à 8 heures
- Tests d'intégration : 1 à 2 jours
- Total : 2 à 5 jours
- Déploiement 20 à 40 fois plus rapide
Résilience géographique
- Déploiement sur un seul centre de données
- Configuration de réplication complexe
- Procédures de basculement manuelles
- Répartition géographique limitée
- Multi-région par défaut
- Basculement automatique (moins d'une seconde)
- Architecture active-active
- 99,99 % contre 99,9 % (10 fois moins de pannes)
Évolutivité
- Capacité fixe par appareil
- Mise à l'échelle verticale (achat de HSM supplémentaires)
- Limitée par les contraintes physiques
- Planification de capacité complexe
- Mise à l'échelle horizontale à la demande
- Mise à l'échelle automatique selon la charge
- Potentiel de capacité illimité
- Croissance linéaire des coûts
Fonctionnalités pour l'entreprise
Gestion centralisée
Tableau de bord unifié
- Gérez toutes les clés sur l'ensemble des produits
- Interface unique
- Contrôle d'accès basé sur les rôles (RBAC)
- Architecture multi-locataires
Automatisation pilotée par API
- API RESTful pour toutes les opérations
- Infrastructure as Code (IaC)
- Intégration CI/CD
- Compatible GitOps
Conformité et audit
Réglementaire
- PCI DSS
- HIPAA/HITECH
- GDPR Article 32
- SOC 2
- ISO 27001
Surveillance
- Piste d'audit complète
- Journaux inviolables
- Alertes en temps réel
- Intégration SIEM
Contrôles de sécurité
Accès
- Authentification multifacteur
- SSO via SAML/OIDC
- Restrictions basées sur le temps
- Liste d'autorisation d'adresses IP
Cycle de vie des clés
- Rotation automatisée des clés
- Gestion des versions de clés
- Suppression réversible avec récupération
- Effacement cryptographique
Témoignages de réussite client
Une grande banque devait chiffrer plus de 500 bases de données Oracle tout en maintenant une disponibilité de 99,99 %
Solution
HSM défini par logiciel DuoKey pour Oracle TDE — déployé sur 3 régions cloud (AWS, Azure, GCP) avec des opérations de clés AES distribuées et une rotation automatisée des clés tous les 90 jours.
- ✓ Disponibilité réelle de 99,995 % atteinte
- ✓ 70 % d'économies par rapport à une solution HSM
- ✓ Conformité PCI DSS Niveau 1 maintenue
- ✓ Déploiement en 2 semaines au lieu des 6 mois prévus
Un réseau hospitalier avait besoin d'un chiffrement conforme à la HIPAA pour les données des patients dans Salesforce
Solution
HSM défini par logiciel DuoKey pour Salesforce BYOK — dossiers des patients chiffrés avec des clés contrôlées par le client et révocation de clé en cas de réponse à une violation.
- ✓ Conformité HIPAA atteinte
- ✓ Réduction de 80 % du temps d'audit
- ✓ Souveraineté des données maintenue
- ✓ Zéro incident de sécurité en 2 ans
Un fournisseur SaaS avait besoin de clés de chiffrement par locataire pour plus de 10 000 clients
Solution
Architecture multi-locataires HSM défini par logiciel DuoKey — clé unique par locataire avec mise à l'échelle horizontale et opérations en moins d'une milliseconde.
- ✓ Passage de 1 000 à 15 000 locataires
- ✓ Latence p99 maintenue sous 5 ms
- ✓ Zéro incident de gestion de clés
- ✓ Différenciateur concurrentiel pour les ventes
Pour commencer
Évaluation
- Examen de la solution KMS actuelle
- Exigences de conformité
- Besoins en performance et en budget
- Planification du calendrier
Preuve de concept
- Essai gratuit de 30 jours
- Support technique inclus
- Assistance à l'intégration
- Analyse comparative des performances
Déploiement
- Plan de migration par phases
- Formation et documentation
- Support continu
- Suivi des indicateurs de réussite
Optimisation
- Surveillance des performances
- Optimisation des coûts
- Adoption des fonctionnalités
- Revues régulières
Spécifications techniques
Performance
| Latence (p50) | < 2ms |
| Latence (p99) | < 10ms |
| Débit | 10,000+ ops/sec/node |
| Disponibilité | 99.99% SLA |
| Distribution | Plus de 3 régions |
Algorithmes pris en charge
Chiffrement symétrique (AES)
Certifications de conformité
Designed to support your compliance programs (framework alignment, not DuoKey certifications):
Foire aux questions
Prêt à moderniser votre gestion des clés ?
Rejoignez des centaines d'entreprises qui ont remplacé une infrastructure HSM coûteuse par le HSM défini par logiciel de DuoKey.
Support et ressources
Documentation
Services professionnels
- Conception et revue d'architecture
- Migration depuis un HSM ou un autre KMS
- Optimisation des performances
- Assistance à la conformité
Canaux de support
- E-mail : [email protected]
- Portail : support.duokey.com
- Statut : status.duokey.com
- Urgence : support téléphonique 24h/24 et 7j/7 pour les problèmes de production
Formation
- Cours en ligne à votre rythme
- Webinaires en direct
- Formation sur site
- Programme de certification