Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Key Vault Verwaltetes HSM ist ein vollständig verwalteter, hochverwendbarer Clouddienst, der FIPS 140-3 Level 3 validierte Hardwaresicherheitsmodule verwendet, um Ihre kryptografischen Schlüssel zu schützen. Alle Schlüssel in einer verwalteten HSM-Instanz sind HSM-geschützt; Verwaltetes HSM speichert keine softwaregeschützten Schlüssel.
Jede verwaltete HSM-Instanz ist ein isolierter Einzelmandantenpool mit eigener Sicherheitsdomäne, der eine vollständige kryptografische Isolation von allen anderen verwalteten HSM-Instanzen bereitstellt, die die gleiche zugrunde liegende Hardware aufweisen. Die Basis-URL des Datenebenenendpunkts für eine verwaltete HSM-Instanz lautet https://<hsm-name>.managedhsm.azure.net.
Kryptografische Schlüssel in verwaltetem HSM werden wie in den folgenden Spezifikationen definiert als JSON Web Key (JWK)-Objekte dargestellt:
- JSON-Webschlüssel (JWK)
- JSON-Webverschlüsselung (JWE)
- JSON-Webalgorithmen (JWA)
- JSON-Websignatur (JWS)
Die JWK/JWA-Basisspezifikationen werden erweitert, um schlüsseltypen zu ermöglichen, die für die verwaltete HSM-Implementierung eindeutig sind.
Unterstützte Schlüsseltypen und Größen
| Schlüsseltyp | Größen / Kurven |
|---|---|
| RSA-HSM – RSA-Schlüssel | 2.048-Bit, 3.072-Bit, 4.096-Bit |
| EC-HSM — Schlüssel für elliptische Kurven | P-256, P-256K (secp256k1), P-384, P-521 |
| oct-HSM – Symmetrischer Schlüssel (AES) | 128-Bit, 192-Bit, 256-Bit |
Sie können Schlüssel direkt in einer verwalteten HSM-Instanz generieren, RSA- oder EC-Schlüssel aus einer PEM-Datei importieren oder sicher Transportschlüssel (RSA, EC oder oct-HSM) aus einem unterstützten lokalen HSM mithilfe der BYOK-Spezifikation (Bring your own key) übertragen. Weitere Informationen finden Sie unter Verwalten von Schlüsseln in verwaltetem HSM und Importieren von HSM-geschützten Schlüsseln in managed HSM (BYOK).For more information, see Manage keys in Managed HSM and Import HSM-protected keys to Managed HSM (BYOK).
Ausführliche Informationen zu unterstützten Algorithmen, Vorgängen, Attributen und Tags finden Sie unter Schlüsseltypen, Algorithmen und Vorgänge.
Compliance
Alle Schlüssel in managed HSM sind HSM-geschützt durch FIPS 140-3 Level 3 validierte Hardware. Es gibt eine einzige Schutzebene; Verwaltetes HSM macht nicht mehrere HSM-Plattformen oder eine softwaregeschützte Option verfügbar. Ausführliche Informationen zur Hardwareumgebung, validierten Standards (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) und dem umfassenderen Azure Compliance-Programm finden Sie unter Managed HSM technical details.
Quantenbeständige Kryptografie
„Quantum-resistant“, „quantum-safe“ und „post-quantum“ Kryptografie sind Begriffe, die verwendet werden, um kryptografische Algorithmen zu beschreiben, die als resistent gegen kryptoanalytische Angriffe durch klassische und Quantencomputer gelten. Oct-HSM 256-Bit-Schlüssel, die mit den von Managed HSM angebotenen AES-Algorithmen verwendet werden, sind quantenfest. Weitere Informationen finden Sie unter Die Commercial National Security Algorithm Suite 2.0 und die FAQ zu Quantencomputing.
Schlüsselnachweis
Verwaltetes HSM kann bestätigen, dass ein Schlüssel generiert wurde und sich in einem HSM befindet, der Microsoft betreibt. Asymmetrische Schlüssel erhalten sowohl einen öffentlichen als auch einen privaten Schlüsselnachweis; Symmetrische Schlüssel (Oct-HSM) erhalten nur einen privaten Schlüsselnachweis. Weitere Informationen finden Sie unter Überprüfen von Managed HSM-Schlüsseln mit Schlüsselattestierung.
Verwendungsszenarios
| Wann verwenden? | Examples |
|---|---|
| Azure serverseitige Datenverschlüsselung mit vom Kunden verwalteten Schlüsseln | Serverseitige Verschlüsselung mit vom Kunden verwalteten Schlüsseln in Azure Key Vault |
| Clientseitige Datenverschlüsselung | Client-Side Verschlüsselung mit Azure Key Vault |
| Schlüsselloses TLS | Verwaltete HSM TLS-Offloadbibliothek |