OpenBao ist ein Drop-in-Fork von HashiCorp Vault unter MPL 2.0, verwaltet von der Linux Foundation. Die Software selbst ist gratis. Die Arbeit ist, das Bestehende zu migrieren, es zu härten und es um 3 Uhr morgens am Laufen zu halten.
- NullLizenzkosten, kein Zählen von Clients
- Gleiches APIdeine Vault-Clients und dein Terraform-Code laufen weiter
- 24×7Betrieb auf Schweizer Cloud-Infrastruktur
Platform- und Security-Arbeit haben wir gemacht für
Das passt zu dir, wenn
- deine Vault-Enterprise-Erneuerung pro Client-Identität verrechnet wird und niemand sagen kann, was nächstes Jahr kostet
- du nach dem BSL-Lizenzwechsel auf Community-Vault festsitzt und bei Security-Fixes zurückfällst
- deine Secrets in CI-Variablen, Config-Files und irgendeinem Passwort-Manager liegen und ein Audit ansteht
- du Vault oder OpenBao selbst betreibst und niemand im Team nachts aufstehen will, wenn es sich versiegelt
Was wir machen
Vom eintägigen Architektur-Review bis zur kompletten Migration mit 24×7-Betrieb danach. Gemeinsam mit VSHN decken wir den ganzen Weg ab.
Migration von Vault zu OpenBao
Wir mappen deine Secrets Engines, Policies und Auth-Methoden auf OpenBao, betreiben beide Systeme parallel und prüfen, dass jedes Secret erreichbar ist, bevor das alte Vault abgeschaltet wird. Deine Clients, Integrationen und Terraform-Provider laufen ohne Codeänderungen weiter.
Architektur und Deployment
Hochverfügbare Cluster mit drei Replicas und Auto-Unseal, verschlüsselter Storage, Least-Privilege-Policies und vollständiges Audit-Logging - auf cloudscale.ch, Exoscale, APPUiO, Managed OpenShift oder in deinem eigenen Rechenzentrum. HSM-Key-Custody läuft über PKCS#11, inklusive Securosys Primus aus der Schweiz.
Managed Operations, 24×7
Kein Telefon-Support-Abo. Gemeinsam mit VSHN designen, deployen und betreiben wir das Cluster, fahren automatisierte Backups, überwachen die Gesundheit und reagieren rund um die Uhr auf Incidents. Hörst du auf, mit uns zu arbeiten, läuft dein OpenBao unverändert weiter.
Integration und Enablement
Dynamische Datenbank- und Cloud-Credentials, PKI-Zertifikate, Encryption as a Service und OIDC-basierter Zugriff für GitLab, GitHub Actions und Kubernetes-Workloads. Wir übergeben die Plattform mit der Dokumentation und dem Training, die dein Team braucht, um sie selbst zu besitzen.
In jedem Engagement enthalten
- Architektur-Design und Deployment-Planung für OpenBao
- Migration von Vault zu OpenBao: Secrets Engines, Policies, Auth-Methoden
- High-Availability-Setup mit drei Replicas und Auto-Unseal
- Verschlüsselter Storage, strikte Zugriffskontrollen und vollständige Audit-Trails
- Integration in deine CI/CD-Pipelines, Kubernetes und deinen Identity Provider
- Deployment auf Schweizer Cloud, Private Cloud oder on-premises - deine Wahl
- Laufender 24×7-Betriebssupport und Incident Response
- Direkter Zugang zu den Engineers, die den OpenBao-Sourcecode lesen - keine Ticket-Queue
OpenBao mit uns vs. Vault Enterprise
OpenBao ist ein Fork von Vault, kein Rewrite. Was sich ändert: wem die Lizenz, die Rechnung und der Betrieb gehören.
| Vault Enterprise | OpenBao mit uns | |
|---|---|---|
| Lizenz | Business Source License, Relizenzierung entscheidet ein einzelner Anbieter | MPL 2.0, verwaltet von der Linux Foundation |
| Kostenmodell | Pro Client-Identität oder Managed Secret - wächst mit deiner Plattform | Keine Lizenzkosten, kein Metering - du zahlst für Engineering und Betrieb |
| Features | Nach Subscription-Tier freigeschaltet | Alle Features für alle, HSM-Support über PKCS#11 inklusive |
| API und Tooling | Vault-API und Terraform-Provider | Dasselbe API - bestehende Clients und Terraform-Code laufen unverändert |
| Rechtsraum | US-Anbieter, Exponierung gegenüber dem US CLOUD Act | Schweizer Cloud oder eigenes Rechenzentrum, Schweizer Recht, Schweizer Engineers |
| Wenn du aussteigst | Die Subscription endet und die Plattform geht mit | Dein Cluster läuft unverändert weiter, es gibt nichts zu migrieren |
Schweizerisch, und das bleibt so
Secrets Management ist das eine System, bei dem der Rechtsraum kein Detail ist. Deiner bleibt dort, wo du ihn hinsetzt.
- Deployment bei Schweizer Cloud-Providern wie cloudscale.ch und Exoscale, in deiner Private Cloud oder on-premises in deinem eigenen Rechenzentrum
- Schweizer Firmen, Schweizer Recht, keine ausländische Muttergesellschaft und keine Exponierung gegenüber dem US CLOUD Act
- Schweizer Engineers in deiner Zeitzone - keine Offshore-Delivery-Teams, keine Subunternehmer, die du nie zu Gesicht bekommst
Mit wem du arbeitest
bespinian ist der Engineering-Partner des OpenBao Competence Center Switzerland, gemeinsam mit VSHN - The DevOps Company. Wir bringen das Go- und Security-Engineering: den OpenBao-Sourcecode lesen, debuggen, erweitern und in deine Plattform integrieren.
VSHN bringt die Betriebsseite mit ISO-27001-zertifizierten Prozessen, ISAE-3402-Type-II-Berichten für regulierte Kunden und 24×7-Pikett. Ein vollständig gemanagter OpenBao-Service im VSHN Application Catalog ist in Entwicklung, mit automatisiertem Provisioning, Backups, Monitoring und SLAs bis 99.99% Verfügbarkeit - frag uns nach Early Access.
Was es kostet
OpenBao selbst ist gratis und bleibt gratis, egal wie viele Applikationen Secrets beziehen. Du zahlst für Engineering und Betrieb - und siehst beide Zahlen, bevor du dich festlegst.
- Ein kostenloses Erstgespräch, um herauszufinden, ob OpenBao überhaupt zu deinem Setup passt
- Ein schriftlicher Scope und eine Kostenschätzung in CHF, in der Regel innerhalb eines Arbeitstags nach diesem Gespräch
- Planbare Monatsraten für den laufenden Betrieb, ohne deine Secrets oder Client-Identitäten zu zählen
- Keine Verpflichtung in der Scoping-Phase - wenn du uns nicht brauchst, sagen wir das
"bespinian schloss sich uns während der letzten Phase der Migration an und konnte uns schnell dabei beraten und unterstützen, die verbleibenden Lücken in unserer Monitoring- und Alarming-Landschaft zu schliessen."
Bevor du fragst
Was genau ist OpenBao?
OpenBao ist eine Open-Source-Plattform für Secrets Management, gehostet von der Linux Foundation und geforkt von HashiCorp Vault, als Vault von der MPL zur Business Source License wechselte. Sie deckt dasselbe ab: Key-Value-Secrets, dynamische Datenbank- und Cloud-Credentials, PKI-Zertifikate, Encryption as a Service, identitätsbasierte Zugriffskontrolle und Audit-Logging. Das API bleibt vollständig Vault-kompatibel, bestehende Integrationen und Tools funktionieren weiter.
Wie riskant ist die Migration von Vault?
Weniger riskant, als die meisten Teams erwarten, weil OpenBao das API und Protokoll von Vault beibehält. Wir mappen Secrets Engines, Policies und Auth-Methoden, betreiben beide Systeme während der Umstellung parallel und verifizieren, dass jedes Secret über OpenBao erreichbar ist, bevor das alte Vault abgebaut wird. In den meisten Fällen brauchen deine Applikationen und dein Terraform-Code gar keine Änderungen.
Wir nutzen GitLab. Sollen wir auf den GitLab Secrets Manager warten?
GitLab hat seinen Secrets Manager auf OpenBao gebaut, was etwas darüber aussagt, wohin das Ökosystem geht. Zwei Dinge entscheiden es für dich. Erstens läuft er als Cloud-native Komponente: bei self-managed GitLab betreibst du weiterhin ein Kubernetes-Cluster, eine Datenbank, einen TLS-Endpunkt, Key-Custody und Backups. Zweitens hält er Credentials für GitLab-Pipelines, während die meisten Teams auch Secrets für Applikationen, Datenbanken und Infrastruktur ausserhalb von CI brauchen. Ein dediziertes OpenBao deckt beides ab, und deine GitLab-Jobs erreichen es mit CI-ID-Tokens über OIDC.
Was ist der Unterschied zwischen Support und Managed Operations?
Ein Support-Abo gibt dir jemanden zum Anrufen, wenn etwas kaputt ist - Architektur, Deployment, Patching und Betrieb machst du weiterhin selbst. Managed Operations heisst: wir designen die Architektur, deployen das HA-Cluster, konfigurieren Auto-Unseal, fahren die Backups, schauen aufs Monitoring und übernehmen Incidents 24×7. In beiden Fällen gehört das Deployment dir: hörst du auf, mit uns zu arbeiten, läuft es unverändert weiter.
Kann alles in der Schweiz bleiben?
Ja, und das ist der Standard. OpenBao läuft bei Schweizer Cloud-Providern wie cloudscale.ch und Exoscale, die ihre Rechenzentren ausschliesslich in der Schweiz betreiben, oder auf APPUiO, Managed OpenShift, in deiner Private Cloud oder on-premises in deinem eigenen Rechenzentrum. Die Verträge unterstehen Schweizer Recht, und die Engineers, die daran arbeiten, sind hier.
Hilft das bei unserem Audit?
In der Regel ja. OpenBao lässt sich mehreren Anforderungen der CIS Controls v8 zuordnen: Encryption as a Service und AES-256-GCM-Storage-Verschlüsselung für Data Protection, Policy-basierter Least-Privilege-Zugriff und dynamische Credentials mit automatischem Ablauf für Access Control, und ein Audit-Log über jeden Secret-Zugriff als Nachweis. Auf der Betriebsseite führt VSHN OpenBao mit ISO-27001-zertifizierten Prozessen und liefert ISAE-3402-Type-II-Berichte für regulierte Kunden.
Wie schnell können wir starten?
Wir melden uns innerhalb von zwei Arbeitstagen für ein erstes Gespräch. Ein Architektur-Review ist danach eine Frage von Tagen, eine vollständige Migration dauert meist einige Wochen - abhängig davon, wie viele Secrets Engines und Konsumenten im Spiel sind.
Migrations-Assessment anfragen
Erzähl uns, was du heute betreibst, und wir melden uns innerhalb von zwei Arbeitstagen. Kein Newsletter, keine Follow-up-Sequenz.
