Les modules YubiHSM 2 de Yubico sont des HSM (modules de sécurité matériels) au format nano USB-A. Ils génèrent, stockent et utilisent les clés cryptographiques de vos serveurs et applications, sans que les clés privées ne sortent du module en clair. Trois modèles sont proposés : standard, validé FIPS 140-3, ou validé FIPS 140-2 pour les environnements déjà qualifiés.
| Modelo | Firmware | Validation FIPS | Idéal pour |
|---|---|---|---|
| YubiHSM 2 v2.4 | 2.4 | Aucune | Projets sans exigence de certification |
| YubiHSM 2 FIPS 140-3 v2.4 | 2.4 | FIPS 140-3 niveau 3 | Nouveaux projets soumis à une exigence FIPS |
| YubiHSM 2 FIPS 140-2 v2.2 | 2.2 | FIPS 140-2 niveau 3 (statut historique) | Extension d’un environnement déjà qualifié en v2.2 |
Les trois modèles partagent le même format nano USB-A et les mêmes interfaces. Le firmware 2.4 ajoute les sauvegardes par cryptographie asymétrique et la prise en charge du Bring Your Own Key (BYOK).
FIPS 140-3 est la norme en vigueur et remplace FIPS 140-2. Depuis septembre 2026, les certificats FIPS 140-2 sont passés en statut historique : ils restent consultables, mais ne sont plus retenus pour les nouvelles acquisitions qui exigent un module validé FIPS. Pour un nouveau projet, choisissez le YubiHSM 2 FIPS 140-3 v2.4. Le modèle FIPS 140-2 v2.2 reste utile pour ajouter un module identique à une infrastructure déjà qualifiée.
Les produits Yubico sont fabriqués en Suède et programmés aux États-Unis.
Une YubiKey authentifie une personne lorsqu’elle se connecte à ses comptes. Le YubiHSM 2 protège les clés d’un serveur ou d’une application. Les deux se complètent : une YubiKey peut, par exemple, servir à authentifier l’administrateur qui gère le YubiHSM 2.
Pour un volume d’opérations modéré, oui : une PKI interne, de la signature de code ou la protection de quelques dizaines de clés. Les HSM au format rack restent adaptés aux très gros volumes, avec des performances et une capacité bien supérieures, mais pour un coût et une maintenance nettement plus élevés.
Les clés peuvent être exportées sous forme chiffrée vers un autre YubiHSM 2. Avec la sauvegarde M of N, plusieurs administrateurs doivent être présents pour restaurer la clé d’encapsulation. Prévoyez au moins deux modules pour assurer la continuité de service.
Oui, par le passthrough USB de l’hyperviseur (VMware, Hyper-V, KVM) ou par le réseau grâce au YubiHSM Connector.