HashiCorp hat die Lizenz gewechselt. Dein Vault muss nicht mitwechseln.
OpenBao-Migration und Managed Operations von VSHN und bespinian. Der Fork von HashiCorp Vault steht unter der Linux Foundation, spricht dieselbe API und rechnet weder Clients noch Secrets ab. Den Enterprise-Support dazu liefern wir: Betrieb rund um die Uhr auf Schweizer Cloud-Infrastruktur, mit voller Datenhoheit.
OpenBao auf Quellcode-Ebene
Unsere Engineers arbeiten täglich mit der OpenBao-Codebasis: debuggen, erweitern, in Produktionsumgebungen integrieren. Wir verfolgen die Community der Linux Foundation eng und kennen die Plattform im Quellcode. Wenn ein Release ansteht oder ein Fehler auftritt, beurteilen wir das am Code und nicht an der Dokumentation.
Migration von Vault zu OpenBao
OpenBao ist zu HashiCorp Vault API- und protokollkompatibel. Bestehende Clients, Integrationen und Terraform-Provider laufen ohne Codeänderung weiter. Wir planen die Migration mit dir und führen sie durch: Secrets Engines, Policies, Auth-Methoden und Integrationstests. Was du in die Automatisierung rund um Vault investiert hast, bleibt erhalten.
Kosten, die nicht mit der Plattform wachsen
Vault Enterprise rechnet nach Client-Identitäten oder verwalteten Secrets ab, und die Rechnung wächst mit jeder neuen Anwendung. OpenBao kennt weder Client-Gebühren noch Secret-Zählung noch Feature-Schranken. Unsere Beratung kostet CHF 250 pro Stunde, ohne laufende Lizenzkosten darunter. Wie viele Anwendungen Secrets beziehen, ändert daran nichts.
Eine Plattform statt mehrerer Werkzeuge
OpenBao deckt den gesamten Lebenszyklus von Secrets ab: Key-Value- Speicher, dynamische Zugangsdaten für Datenbanken und Cloud-Provider, PKI-Zertifikatsverwaltung, Encryption as a Service, identitätsbasierte Zugriffskontrolle, automatisches Lease-Management mit Ablauf und Erneuerung, TOTP-Generierung und das Signieren von SSH-Zertifikaten.
Schweizer Cloud, souveräne Schlüsselverwahrung
Wir betreiben OpenBao auf Schweizer Cloud-Providern wie Cloudscale und Exoscale, die ihre Rechenzentren ausschliesslich in der Schweiz betreiben, auf APPUiO, Managed OpenShift, Enterprise Private Cloud oder auf deiner eigenen Infrastruktur. VSHN ist in Schweizer Hand, ohne ausländische Muttergesellschaft, alle Verträge unterstehen Schweizer Recht und damit nicht dem US CLOUD Act. Deine Secrets bleiben in der Jurisdiktion, die du wählst. Der Zugriff auf ein HSM läuft über PKCS#11, also über eine standardisierte Schnittstelle statt über eine herstellerspezifische Anbindung, mit dokumentierten Anleitungen bis hin zum Schweizer Securosys Primus. Bei HashiCorp setzt dasselbe Vault Enterprise voraus. Mehr dazu in unserer Souveränitätsbewertung.
Betrieb statt Telefonnummer
Manche Anbieter verkaufen Support für ein OpenBao, das du selbst betreibst. Wir entwerfen die Architektur, betreiben HA-Cluster mit drei Replikaten, konfigurieren Auto-Unseal, sichern automatisiert, überwachen den Zustand und rücken rund um die Uhr aus. Das ist der Unterschied zwischen einem Vertrag über Erreichbarkeit und einem über Verfügbarkeit.
Open Source: einsetzen und wieder gehen können
OpenBao steht unter MPL 2.0 und wird von der Linux Foundation gepflegt. Keine proprietären Erweiterungen, kein Relizenzierungsrisiko, kein Lock-in. Wenn du morgen nicht mehr mit uns arbeitest, läuft deine Installation unverändert weiter, ohne Migration und ohne Umbau an der Infrastruktur. Anders als bei Vault Enterprise steht jede Funktion jedem offen, unabhängig vom Abonnement.
Managed Service in Entwicklung
Ein vollständig verwalteter OpenBao-Service im VSHN Application Catalog ist in Entwicklung, mit automatisierter Bereitstellung, Backups, Monitoring und SLA. Bis dahin übernehmen wir Beratung, Deployment und den vollen Betrieb deiner eigenen Installation. Melde dich, wenn du früh dabei sein willst.
Was in unserer OpenBao-Beratung enthalten ist
Architekturentwurf und Deployment-Planung für OpenBao
Migration von HashiCorp Vault: Secrets, Policies, Auth-Methoden
Hochverfügbarkeit mit drei Replikaten und Auto-Unseal
Verschlüsselte Speicherung und strikte Zugriffskontrolle für souveräne Schlüsselverwaltung
Anbindung an CI/CD-Pipelines, Kubernetes und Identity Provider
Betrieb auf Cloudscale, Exoscale, APPUiO, Managed OpenShift, Enterprise Private Cloud oder on-premises
Laufender Betrieb und Incident Response rund um die Uhr
Direkter Zugang zu Engineers von VSHN und bespinian
Schriftlicher Scope und Kostenschätzung in CHF innert eines Arbeitstages
Zählst du immer noch Vault-Clients?
Die Migrationsanalyse bildet deine bestehenden Vault-Workloads, Policies und Auth-Methoden auf OpenBao ab und legt dir einen schriftlichen Kostenvergleich vor, bevor du dich festlegst. Beratung zu CHF 250 pro Stunde.
Fragen zu OpenBao
Was ist OpenBao?
OpenBao ist eine quelloffene Lösung für Secrets Management unter dem Dach der Linux Foundation. Das Projekt ist ein von der Community getragener Fork von HashiCorp Vault und entstand als Antwort auf den Lizenzwechsel von MPL zu BSL. OpenBao bietet identitätsbasiertes Secrets Management, Verschlüsselungsdienste, dynamische Zugangsdaten, PKI-Zertifikatsverwaltung und sicheren Key-Value-Speicher. Weil die API zu Vault kompatibel bleibt, funktionieren bestehende Integrationen, Werkzeuge und Abläufe unverändert weiter.
Wir arbeiten mit GitLab. Sollen wir auf den GitLab Secrets Manager warten?
GitLab hat seinen eigenen Secrets Manager auf OpenBao gebaut und im August 2026 als Public Beta veröffentlicht. Das sagt einiges darüber, wohin sich das Ökosystem bewegt. Ob Warten für dich sinnvoll ist, hängt an zwei Punkten. Erstens ist es eine cloud-native Komponente: auf selbstverwaltetem GitLab läuft sie auf einem Kubernetes-Cluster mit eigener PostgreSQL-Datenbank, TLS-Endpunkt, Schlüsselverwahrung und Backup, die Betriebsarbeit verschwindet also nicht. Zweitens hält sie Zugangsdaten für GitLab-Pipelines, während die meisten Organisationen auch Secrets für Anwendungen, Datenbanken und Infrastruktur ausserhalb von CI brauchen. Eine eigene OpenBao-Instanz deckt beides ab, und deine GitLab-Jobs erreichen sie über CI-ID-Tokens per OIDC.
Wie unterscheidet sich OpenBao von HashiCorp Vault?
OpenBao ist ein direkter Fork von HashiCorp Vault und bleibt API- und protokollkompatibel. Der entscheidende Unterschied liegt in der Lizenz: OpenBao steht unter MPL 2.0, während Vault zur Business Source License gewechselt ist. Vault Enterprise rechnet nach Client-Identitäten oder verwalteten Secrets ab, was die Kosten mit wachsender Plattform schwer planbar macht. OpenBao kennt keine Client-Gebühren, keine Feature-Schranken und keine Zählung. Die Entwicklung wird von der Linux Foundation getragen. Bestehende Vault-Clients, Integrationen und Terraform-Provider arbeiten ohne Codeänderung mit OpenBao.
Was kostet OpenBao im Vergleich zu Vault Enterprise?
OpenBao selbst ist kostenlos, lizenziert unter MPL 2.0, ohne Gebühren pro Client oder pro Secret. Vault Enterprise rechnet üblicherweise nach Client-Zahl ab, die mit der Plattform schwer vorhersehbar wächst. Unsere Beratung für Architektur, Deployment und Migration kostet CHF 250 pro Stunde. Für den laufenden Betrieb bieten wir Support und Managed Operations rund um die Uhr zu planbaren Monatspreisen, ohne deine Secrets oder Client-Identitäten zu zählen. Du bezahlst Betriebskompetenz, nicht die Anzahl Anwendungen, die Secrets beziehen.
Welche Beratungsleistungen bietet VSHN rund um OpenBao?
Wir begleiten OpenBao von Anfang bis Ende: Architekturentwurf, Deployment, Migration von Vault, Hochverfügbarkeitskonfiguration und laufender Betrieb. Unser Engineering-Partner bespinian bringt ausgewiesene Go- und Security-Kompetenz in die Zusammenarbeit ein. Die Bandbreite reicht von einem eintägigen Architektur-Review bis zu mehrwöchigen Projekten mit 100 GB und mehr an Secrets-Daten.
Beteiligt sich VSHN an der Entwicklung von OpenBao?
Wir verfolgen das Projekt eng und nehmen an der Community der Linux Foundation teil, die es steuert. Unsere Engineers arbeiten täglich mit der Codebasis: debuggen, erweitern, in Kundenumgebungen integrieren. Aus dieser Nähe folgt, was in der Beratung zählt: wir können Probleme auf Quellcode-Ebene eingrenzen, neue Releases auf Produktionsreife prüfen und aus eigener Erfahrung urteilen statt nur aus der Dokumentation.
Was ist der Unterschied zwischen Support-Abo und Managed Operations?
Ein Support-Abo gibt dir Telefon und Ticketsystem, wenn etwas kaputt geht. Architektur, Deployment, Patches und Betrieb bleiben trotzdem bei dir. Managed Operations geht weiter: wir entwerfen die Architektur, betreiben HA-Cluster, konfigurieren Auto-Unseal, sichern automatisiert, überwachen den Zustand und reagieren rund um die Uhr auf Störungen. Hörst du auf, mit uns zu arbeiten, läuft deine Installation unverändert weiter, ohne Migration und ohne Umbau.
Lässt sich OpenBao auf Schweizer Cloud-Infrastruktur betreiben?
Ja, und das ist bei uns der Normalfall. Wir setzen auf Schweizer Cloud-Provider wie Cloudscale und Exoscale, die ihre Rechenzentren ausschliesslich in der Schweiz betreiben. Ebenso möglich sind APPUiO, Managed OpenShift, Enterprise Private Cloud und Infrastruktur in deinem eigenen Rechenzentrum. VSHN ist in Schweizer Hand, ohne ausländische Muttergesellschaft, und alle Verträge unterstehen Schweizer Recht. Details stehen in unserer Souveränitätsbewertung.
Wie stellt VSHN souveräne Schlüsselverwaltung sicher?
Wir betreiben OpenBao auf Schweizer Cloud-Infrastruktur, also Cloudscale, Exoscale oder deiner privaten Cloud, mit verschlüsselter Speicherung im Ruhezustand, strikt kontrolliertem Operator-Zugriff und Audit-Logging. Auto-Unseal ist so konfiguriert, dass OpenBao nach einem Neustart ohne Handgriff wieder verfügbar ist. Weil wir den gesamten Infrastruktur-Stack verantworten und nicht nur einen Supportvertrag, können wir betriebliche Grenzen durchsetzen, die ein reiner Support-Anbieter gar nicht in der Hand hat.
Gibt es einen Managed Service für OpenBao?
Ein vollständig verwalteter OpenBao-Service im VSHN Application Catalog ist in Entwicklung. Er wird automatisierte Bereitstellung, Backups, Monitoring und SLA bis 99,99 Prozent Verfügbarkeit enthalten, in derselben Qualität wie unsere übrigen Managed Services für Datenbanken und Anwendungen. Bis dahin bieten wir Beratung, Deployment und vollen Betrieb für deine eigene Installation. Melde dich, wenn du frühen Zugang möchtest.
Wie läuft die Migration von Vault zu OpenBao ab?
Wir planen sie gemeinsam mit dir: Abbildung der Secrets Engines, Übernahme der Policies, Konfiguration der Auth-Methoden und Integrationstests. Weil OpenBao die API-Kompatibilität zu Vault hält, laufen die meisten Clients und Automatisierungen unverändert weiter. Während des Übergangs betreiben wir beide Umgebungen parallel, damit kein Unterbruch entsteht und die Erreichbarkeit aller Secrets geprüft ist, bevor die alte Vault-Installation abgeschaltet wird.
Wie fangen wir mit der OpenBao-Beratung an?
Schreib uns über das Formular weiter unten und beschreib das Vorhaben: Migration von Vault, neues OpenBao-Deployment, Architektur-Review oder Betrieb einer bestehenden Installation. Du bekommst innert eines Arbeitstages einen schriftlichen Scope und eine Kostenschätzung in CHF. In dieser Phase gehst du keine Verpflichtung ein.
Wie hilft OpenBao bei der Einhaltung der CIS Controls?
OpenBao lässt sich mehreren Anforderungen der CIS Controls v8 direkt zuordnen. Für CIS Control 3 (Data Protection) liefert es Encryption as a Service über die Transit Engine, verschlüsselte Speicherung im Ruhezustand mit AES-256-GCM und ein zentrales Secrets-Inventar, das verstreute Zugangsdaten in Konfigurationsdateien ablöst. Für CIS Control 6 (Access Control Management) erzwingt es richtlinienbasierte minimale Rechte, gibt dynamische Zugangsdaten mit automatischem Ablauf aus und unterstützt MFA über TOTP. Für CIS Control 18 (Penetration Testing) hält das Audit-Log jeden Zugriff auf ein Secret und jeden Anmeldeversuch fest und liefert damit den Nachweis, den Security-Teams zur Kontrolle brauchen. VSHN betreibt OpenBao mit nach ISO 27001 zertifizierten Prozessen und stellt regulierten Kunden ISAE-3402-Type-II-Berichte aus. Die vollständige Zuordnung steht in unserem Compliance-Mapping.
Können Beratungsfirmen VSHN-betriebenes OpenBao für Kundeninfrastruktur nutzen?
Ja. Beratungsfirmen und Systemintegratoren setzen von VSHN betriebenes OpenBao ein, um Secrets Management für Kundeninfrastruktur bereitzustellen. Jeder Kunde läuft auf getrennter Infrastruktur mit einer eigenen OpenBao-Instanz in der Schweizer Cloud. Wir übernehmen Betrieb, Upgrades und Überwachung rund um die Uhr, während dein Team Policies, Secrets Engines und Auth-Methoden für die jeweilige Kundenumgebung konfiguriert. Schriftliche Leistungsvereinbarungen machen die Vertragsgestaltung einfach. Wie die Zusammenarbeit im Einzelnen aussieht, steht auf unserer Partnerseite.
Kontakt
Bereit für OpenBao oder für den Wechsel weg von HashiCorp Vault? Melde dich für ein kostenloses Erstgespräch. Beratung zu CHF 250 pro Stunde, ohne Client-Gebühren und ohne Lizenzaufschlag. VSHN und bespinian bringen ihre OpenBao-Erfahrung in jedes Projekt ein. Wenn du lieber zuerst mit einem Kunden sprichst, vermitteln wir ein Referenzgespräch.
Kostenloses Gespräch buchenOder stelle deine Frage