Auswählen der richtigen Azure Schlüsselverwaltungslösung

Azure bietet mehrere Lösungen für kryptografische Schlüsselspeicherung und -verwaltung in der Cloud: Azure Key Vault (Standard- und Premiumangebote), Azure Key Vault Managed HSM, Azure Cloud HSM und Azure Payment HSM. Dieser Artikel hilft Ihnen bei der Auswahl der richtigen Lösung basierend auf Ihren Szenarien, Anforderungen und Branchen.

Eine Übersicht über schlüsselbasierte Verwaltungskonzepte und detaillierte Beschreibungen der einzelnen Lösungen finden Sie unter Key Management in Azure.

Um eine Schlüsselverwaltungslösung einzugrenzen, folgen Sie dem Flussdiagramm, das auf allgemeinen Anforderungen und Verwaltungsszenarien für Schlüsselmanagement basiert. Sie können auch die folgende Tabelle basierend auf spezifischen Anforderungen verwenden. Wenn eine der beiden Quellen mehrere Produkte vorschlägt oder du deine Wahl bestätigen möchtest, verwende das Flussdiagramm und die Tabelle zusammen, um eine endgültige Entscheidung zu treffen. Um gängige Optionen ähnlicher Organisationen zu vergleichen, siehe die Tabelle der Common Key Management Solutions nach Branchensegment.

Auswählen einer Azure Schlüsselverwaltungslösung nach Szenario

Das folgende Diagramm beschreibt allgemeine Anforderungen und Anwendungsfallszenarien und die empfohlene Azure Schlüsselverwaltungslösung.

Das Diagramm bezieht sich auf diese allgemeinen Anforderungen:

  • FIPS-140 ist ein US-amerikanischer Standard mit unterschiedlichen Sicherheitsanforderungen. Weitere Informationen finden Sie unter Federal Information Processing Standard (FIPS) 140.
  • Schlüsselhoheit ist, wenn die Organisation des Kunden die vollständige und exklusive Kontrolle über ihre Schlüssel hat, einschließlich der Kontrolle darüber, welche Benutzer und Dienste auf die Schlüssel und Richtlinien zur Verwaltung von Schlüsseln zugreifen können.
  • Single Tenancy bezeichnet eine einzelne dedizierte Instanz einer Anwendung, die für jeden Kunden bereitgestellt wird, und nicht auf eine gemeinsame Instanz mehrerer Organisationen. Der Bedarf an Single-Tenant-Produkten findet sich in der Finanzdienstleistungsbranche häufig als interne Compliance-Vorgabe.

Dies gilt auch für die verschiedenen Anwendungsfälle für die Verwaltung von Schlüsseln:

  • Azure IaaS-, PaaS- und SaaS-Modelle ermöglichen typischerweise Ruheverschlüsselung. Anwendungen wie Microsoft 365; Microsoft Purview Information Protection; Plattformdienste, die die Cloud für Speicher, Analysen und Servicebus-Funktionalität nutzen; sowie Infrastrukturdienste, die Betriebssysteme und Anwendungen in der Cloud hosten und bereitstellen, verwenden Verschlüsselung im Ruhemodus. Azure Storage und Microsoft Entra verwenden kundenverwaltete Schlüssel für die Verschlüsselung im Ruhemodus. Für höchste Sicherheit verwenden Sie HSM-gestützte, 3072-Bit- oder 4096-Bit-RSA-Schlüssel. Für kundenverwaltete Schlüsselszenarien verwenden Sie Azure Key Vault Premium als empfohlenes Minimum. Verwenden Sie Azure Key Vault Managed HSM für Key Sovereignty. Wenn regulatorische oder vertragliche Anforderungen vorschreiben, dass Schlüsselverschlüsselungsschlüssel (KEKs) physisch außerhalb der Microsoft-Infrastruktur liegen, kann das externe HSM-Management (Vorschau) die Wrap- und Unwrap-Operationen an einen kundengeführten externen Schlüsselverwaltungs-(EKM)-Proxy delegieren, der vor einem kundengeführten, kundenbetriebenen HSM außerhalb von Azure betrieben wird. Verwenden Sie externe Schlüsselverwaltung nur, wenn die physische Schlüsselsteuerung außerhalb der Microsoft-Infrastruktur verpflichtend ist. Die Verwaltung externer Schlüssel unterstützt nur das Einpacken und Entpacken, und die Managed HSM Service-Level Agreement (SLA) deckt das nicht ab. Weitere Informationen zur ruhenden Verschlüsselung finden Sie unter Azure Data Encryption at Rest.
  • Azure Key Vault Managed HSM und Azure Cloud HSM unterstützen SSL/TLS-Offload. Azure Cloud HSM unterstützt klassisches SSL/TLS-Offloading mit Apache, NGINX und F5 BIG-IP, die in Azure Virtual Machines ausgeführt werden. Azure Key Vault Managed HSM bietet hohe Verfügbarkeit und Sicherheit für schlüssellose TLS mit F5 und NGINX.
  • Lift and Shift bezeichnet Szenarien, in denen man eine lokale PKCS#11-Anwendung auf Azure Virtual Machines migriert und Software wie Oracle Transparent Data Encryption (TDE) in Azure Virtual Machines ausführt. Azure Payment HSM unterstützt Lift & Shift, was die Verarbeitung von Zahlungs-PINs erfordert. Azure Cloud HSM unterstützt alle anderen Szenarien. Die vollständige native Unterstützung von PKCS#11, JCA/JCE und CNG/KSP ist nur mit Azure Cloud HSM verfügbar. Azure Key Vault Managed HSM bietet begrenzte PKCS#11-Unterstützung für TLS-Offload-Szenarien mit F5 und NGINX.
  • Die Zahlungsverarbeitung mit PIN umfasst das Zulassen von Zahlungsautorisierung per Karte oder Mobilgerät und 3D-Secure-Authentifizierung; die Generierung, Verwaltung und Validierung der PIN; Ausstellen von Zahlungsanmeldeinformationen für Karten, Wearables und verbundene Geräte; Schutz von Schlüsseln und Authentifizierungsdaten; und Schutz vertraulicher Daten für die Punkt-zu-Punkt-Verschlüsselung, Sicherheitstokenisierung und EMV-Zahlungstokenisierung. Dazu gehören auch Zertifizierungen wie PCI-DSS, PCI-3DS und PCI-PIN. Nur Azure Payment HSM unterstützt diese Zertifizierungen.

Flussdiagramm zur Auswahl der richtigen Azure-Schlüsselverwaltungslösung basierend auf Anforderungen und Anwendungsfällen.

Das Ergebnis des Flussdiagramms ist ein Ausgangspunkt, um die Lösung zu identifizieren, die Ihren Anforderungen am besten entspricht.

Vergleichen von Schlüsselverwaltungslösungen

Azure bietet mehrere Schlüsselmanagement-Lösungen an, sodass Sie ein Produkt sowohl basierend auf übergeordneten Anforderungen als auch auf Managementverantwortung auswählen können.

Microsoft verwaltet die Bereitstellung und das Hosting aller Lösungen. Sie sind verantwortlich für die Schlüsselgenerierung und -verwaltung, die Vergabe von Rollen und Berechtigungen sowie die Überwachung und Prüfung aller Lösungen.

Dienstmerkmale und Verantwortlichkeiten

Verwenden Sie die folgende Tabelle, um zu vergleichen, wie jeder Dienst funktioniert und wer was verwaltet. Diese Abwägung der Managementverantwortung reicht von Azure Key Vault mit der geringsten Kundenverantwortung bis hin zu Azure Payment HSM, das die meiste Kundenverantwortung hat.

Azure Key Vault Standard Azure Key Vault Premium Verwaltetes Azure Key Vault-HSM Azure Cloud HSM Azure Payment HSM
Dienstmodell PaaS (Platform-as-a-Service) PaaS (Platform-as-a-Service) PaaS (Platform-as-a-Service) IaaS-Style HSM-Dienst IaaS-Style HSM-Dienst
Authentifizierung Microsoft Entra ID Microsoft Entra ID Microsoft Entra ID HSM-Authentifizierung (Kennwort) HSM-Authentifizierung (Kennwort)
HSM Verwaltungskontrolle Microsoft Microsoft Kunde Kunde Kunde
Patchen und Wartung Microsoft Microsoft Microsoft Microsoft Kunde
Dienststatus und Hardwarefailover Microsoft Microsoft Shared Shared Kunde
Geschäftskontinuität (innerhalb der Region) Automatisch Automatisch Automatisch Automatisch Kunde
Notfallwiederherstellung (regionsübergreifend) Automatisch Automatisch Manuell Manuell Manuell
Sichern und Wiederherstellen Integrierte Dienstsicherung Integrierte Dienstsicherung Dienst-verwaltet Manuelle HSM-Sicherung Manuelle HSM-Sicherung

Entscheidungskriterien

Verwenden Sie die folgende Tabelle, um alle Lösungen nebeneinander zu vergleichen. Beantworten Sie jede Frage, um die Lösung zu identifizieren, die Ihren Anforderungen entspricht.

Azure Key Vault Standard Azure Key Vault Premium Verwaltetes Azure Key Vault-HSM Azure Cloud HSM Azure Payment HSM
Welche Compliancestufe benötigen Sie? FIPS 140-2 Level 1 FIPS 140-3 Stufe 3† FIPS 140-3 Level 3, PCI DSS, PCI 3DS FIPS 140-3 Ebene 3 FIPS 140-2 Level 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PCI PIN
Brauchen Sie Schlüsselhoheit? Nein Nein Ja Ja Ja
Benötigen Sie einzelne Mandanten? Nein Nein Ja Ja Ja
Welche sind Ihre Anwendungsfälle? Verschlüsselung in Ruhe, kundenverwaltete Schlüssel, benutzerdefinierte Anwendungen Verschlüsselung in Ruhe, kundenverwaltete Schlüssel, benutzerdefinierte Anwendungen Verschlüsselung ruhender Daten, SSL/TLS-Offload, kundenverwaltete Schlüssel, externe Schlüsselverwaltung (Vorschau; nur Schlüssel verpacken/entpacken), kundenspezifische Anwendungen Lift & Shift, PKCS#11, SSL/TLS-Auslagerung, TDE, Codesignatur Zahlungs-PIN-Verarbeitung, benutzerdefinierte Anwendungen
Benötigen Sie HSM-Hardwareschutz? Nein Ja Ja Ja Ja
Welche Art von Objekten müssen Sie speichern? Asymmetrische Schlüssel, Geheimnisse, Zertifikate Asymmetrische Schlüssel, Geheimnisse, Zertifikate Ausschließlich asymmetrische und symmetrische Schlüssel‡ Asymmetrische und symmetrische Schlüssel, Zertifikate Schlüssel
Benötigen Sie dedizierte Kapazität? Nein Nein Ja Ja Ja
Benötigen Sie Kundenkontrolle des Root of Trust? Nein Nein Ja Ja Ja
Wie groß ist Ihr Budget? $ $$ $$$ $$$ $$$$

Gängige Lösungen zur Verwaltung von Schlüsseln, die von Branchen verwendet werden

Die folgende Tabelle listet gängige Schlüsselmanagementlösungen nach Branchensegmenten auf.

Industrie Vorgeschlagene Azure-Lösung Überlegungen zu vorgeschlagenen Lösungen
Unternehmen oder Organisationen mit strengen Sicherheits- und Compliance-Anforderungen, wie Bankwesen, Regierung oder andere stark regulierte Branchen. Azure Key Vault verwaltetes HSM Azure Key Vault Managed HSM ist FIPS 140-3 Level 3-konform und PCI-konform für E-Commerce. Azure Key Vault Managed HSM unterstützt die Verschlüsselung von PCI DSS 4.0 und umfasst HSM-gestützte Schlüssel, Schlüsselsouveränität und Single Tenancy.
Direkt-zu-Verbraucher-E-Commerce-Händler, der die Kreditkarten der Kunden speichern, verarbeiten und an einen externen Zahlungsdienstleister oder Gateway weiterleiten muss und eine PCI-konforme Lösung benötigt. Azure Key Vault verwaltetes HSM Azure Key Vault Managed HSM ist FIPS 140-3 Level 3-konform und PCI-konform für E-Commerce. Azure Key Vault Managed HSM unterstützt die Verschlüsselung von PCI DSS 4.0 und umfasst HSM-gestützte Schlüssel, Schlüsselsouveränität und Single Tenancy.
Dienstleister für Finanzdienstleistungen, ein Kartenaussteller, ein Acquirer, ein Kartennetz, ein Payment-Gateway/PSP oder ein 3DS-Lösungsanbieter, der einen Single-Tenant-Service sucht, der PCI sowie mehrere wichtige Compliance-Frameworks erfüllen kann. Azure Zahlungs-HSM Azure Payment HSM ist FIPS 140-2 Level 3, PCI HSM v3, PCI DSS, PCI 3DS und PCI-PIN-konform. Azure Payment HSM bietet Schlüsselsouveränität und Einzelmandantenfähigkeit, was gängige interne Complianceanforderungen für die Zahlungsverarbeitung sind. Azure Payment HSM unterstützt vollständige Zahlungstransaktionen und PIN-Verarbeitung.
Frühphasen-Start-up, das eine cloud-native Anwendung prototypen möchte. Azure Key Vault Standard (Standardversion des Azure-Schlüsseltresors) Azure Key Vault Standard bietet Software-gesicherte Schlüssel zu einem Economy-Preis.
Start-up möchte eine cloud-native Anwendung in die Produktion bringen. Azure Key Vault Premium, Azure Key Vault Managed HSM Sowohl Azure Key Vault Premium als auch Azure Key Vault Managed HSM bieten HSM-gestützte Schlüssel* und eignen sich gut zum Aufbau cloud-nativer Anwendungen.
IaaS-Kunde, der eine Anwendung auf Azure Virtual Machines und HSMs umstellen möchte. Azure Cloud HSM Azure Cloud HSM unterstützt speziell IaaS-Szenarien und ist FIPS 140-3 Level 3 konform mit Key Sovereignty und Single Tenancy. Azure Cloud HSM eignet sich gut für Lift-and-Shift-Migrationen, die PKCS#11-Unterstützung erfordern, wie die Migration von lokalen HSMs, Azure Dedicated HSM oder AWS CloudHSM. Azure Cloud HSM integriert sich nicht mit Azure PaaS/SaaS-Diensten. Für diese Szenarien verwenden Sie stattdessen Azure Key Vault Managed HSM.

Hinweis

* Azure Key Vault Premium ermöglicht die Erstellung von softwaregeschützten und HSM-geschützten Schlüsseln. Wenn Sie Azure Key Vault Premium verwenden, überprüfen Sie, ob der von Ihnen erstellte Schlüssel HSM-geschützt ist.

† Azure Key Vault Premium-Schlüssel, die auf der HSM-Plattform 2 erstellt wurden, sind FIPS 140-3 Ebene 3. Schlüssel, die auf der älteren HSM-Plattform 1 erstellt wurden, sind FIPS 140-2 Ebene 2. Ausführliche Informationen finden Sie unter "Informationen zu Schlüsseln".

Azure Key Vault verwalteter HSM speichert nur kryptografische Schlüssel. Im Gegensatz zu Key Vault Tresoren werden keine geheimen Schlüssel oder Zertifikate unterstützt.

Ausführliche Informationen zu jeder Azure Schlüsselverwaltungslösung, einschließlich technischer Spezifikationen und Anwendungsfällen, finden Sie unter Key Management in Azure.

Nächste Schritte