Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Integrated HSM ist ein HSM-Cache (Hardware Security Module) und kryptografisches Offload, das entwickelt wurde, um die Sicherheit und Leistung kryptografischer Vorgänge auf virtuellen Computern zu verbessern. Für Organisationen, die stark auf Kryptographie setzen und leistungsintensive Arbeitslasten haben, bietet Azure Integrated HSM eine sichere, hardwaregestützte Möglichkeit, kryptografische Schlüssel für eine schnelle und sichere Nutzung zu speichern.
Beginnend mit der neuen Azure-Server-Hardware AMD D-Series v7 und AMD E-Series v7 sind von Microsoft entwickelte HSM-Chips direkt in Server eingebettet und erfüllen so die Federal Information Processing Standards (FIPS) 140-3 Level 3 Standards. Diese manipulationssicheren Chips behalten Verschlüsselungsschlüssel innerhalb sicherer Hardwaregrenzen bei, wodurch Latenz- und Expositionsrisiken vermieden werden. Das integrierte HSM arbeitet standardmäßig transparent für unterstützte Dienste wie Azure Key Vault und Azure Storage-Verschlüsselung und bietet hardwarebedingtes Vertrauen ohne zusätzliche Konfiguration. Diese HSM-Integration stellt sicher, dass kryptografische Operationen von der Sicherheitsisolation auf Hardwareebene profitieren und gleichzeitig die Leistung und Skalierbarkeit der Cloud-Dienste erhalten.
Vorteile von Azure Integrated HSM
-
Geringere Latenz
- Reduziere Netzwerk-Roundtrips zu Azure Key Vault oder Managed HSM, indem kryptografische Operationen lokal auf demselben Knoten wie die virtuelle Maschine (VM) ausgeführt werden.
-
Schlüssel bleiben geschützt
- Schlüssel, die in Azure Integrated HSM gespeichert sind, sind nicht im Klartext verfügbar und bleiben innerhalb einer FIPS 140-3 Level-3-HSM-Grenze.
-
Speicherschutz
- Schütze vor Speicher- und Crash-Dump-Angriffen.
-
Integrierte Infrastruktur
- Azure Integrated HSM ist an jeden unterstützten Knoten als Teil der Azure-Infrastruktur angeschlossen.
-
Keine Zusätzliche Kosten
- Ohne Zusätzliche Kosten verfügbar
Unterstützte Operationen
Die folgenden kryptografischen Vorgänge werden für Azure Integrated HSM unterstützt:
-
AES - Verschlüsseln + Entschlüsseln (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128-Bit
- 192-Bit
- 256 Bit
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256 Bit
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512-Bit
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Entschlüsselung + Zeichen
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Entpacken
- RSA 2048 (2k)
-
Entschlüsselung + Zeichen
-
ECC
-
ECDSA - Signieren (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH - Geheime Exchange (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA - Signieren (
-
Schlüsselableitung
-
HKDF ("HMAC-basierte Schlüsselableitungsfunktion") (
BCRYPT_HKDF_ALGORITHM)- Wie in IETF RFC 5869 definiert und in NCrypt mit der Zeichenkette
BCRYPT_HKDF_ALGORITHMbezeichnet.
- Wie in IETF RFC 5869 definiert und in NCrypt mit der Zeichenkette
-
HKDF ("HMAC-basierte Schlüsselableitungsfunktion") (
Verfügbarkeit und Preise
Azure Integrated HSM ist auf der allgemein verfügbaren AMD v7 Plattform in allen von AMD v7 unterstützten Regionen verfügbar. Azure Integrated HSM unterstützt die allgemeine Dasv7-Serie, Dadsv7-Serie, Easv7-Serie und Eadsv7-Serie für 8 vCores und höher für Trusted Launch VMs. Die allgemeine Verfügbarkeit von Azure Integrated HSM gilt nur für Windows-Unterstützung. Linux-Unterstützung kommt bald. Azure Integrated HSM wird ohne zusätzliche Kosten angeboten.
Das Azure Integrated HSM GitHub-Repository enthält Beispiele und Anweisungen zur Nutzung von Azure Integrated HSM.
Limitations
- Nur Windows-Gastsupport.
- Windows-Gastimages mit WS2025 oder WS2022 können AziHSM unterstützen. Weitere Informationen zur Installation des Gasttreibers und zum Schlüsseldienstanbieter, der zur Interaktion mit dem Gerät erforderlich ist, finden Sie im AziHSM-Guest GitHub-Repository.
- Erfordert die Anmeldung des Kunden. Azure Integrated HSM ist standardmäßig nicht für alle SKUs aktiviert.
- Weitere Informationen zur Anmeldung finden Sie unter How to deploy with Azure Integrated HSM enabled.
- Unterstützt nur bei ausgewählten VM-SKUs.
- Mindestanforderung an die VM-Größe.
- Azure Integrated HSM unterstützt nur die Größen 8 vCores und mehr.
- Nur der Sicherheitstyp „Trusted Launch“ wird unterstützt.
- Diese Funktion ist nur für den Sicherheitstyp Trusted Launch verfügbar. Standard- und Confidential-Sicherheitstypen werden nicht unterstützt.
- Keine Persistenz lokal gecachter Schlüssel in VM-Deallokations- und Neustartszenarien.
- Azure Integrated HSM ist ein lokaler Schlüsselcache, der zur Unterstützung von ephemeren kryptografischen Operationen entwickelt wurde. Die Schlüssel bleiben während der Neustarts der virtuellen Maschine nicht erhalten.