Acerca de las claves

Azure Key Vault proporciona dos tipos de recursos para almacenar y administrar claves criptográficas. Los almacenes admiten claves protegidas por software y protegidas con HSM (módulo de seguridad de hardware). Los HSM administrados solo admiten claves protegidas con HSM.

Tipo de recurso Métodos de protección de claves Tipos de clave admitidos URL base del punto de conexión del plano de datos
Almacenes Protegido por software y protegida con HSM (tipos de claves HSM en SKU Premium) RSA, EC y (solo Premium) oct-HSM (simétrico/AES, versión preliminar) https://<vault-name>.vault.azure.net
HSM administrados Protegidas con HSM RSA-HSM, EC-HSM y oct-HSM (simétrico/AES) https://<hsm-name>.managedhsm.azure.net
  • Almacenes: los almacenes proporcionan una solución de administración de claves de bajo costo, fácil de implementar, multiinquilino, resistente a zona (donde esté disponible) y que resulta adecuada para la mayoría de los escenarios de aplicaciones en la nube.
  • HSM administrados: HSM administrado proporciona HSM de un solo inquilino y de alta disponibilidad para almacenar y administrar las claves criptográficas. Es más adecuado para aplicaciones y escenarios de uso que administran claves de alto valor. También ayuda a cumplir los requisitos de seguridad, cumplimiento normativo y regulación más estrictos.

Nota:

En este artículo se describen las claves de Key Vault (almacenes). Para obtener más información específica sobre HSM administrado, consulte Acerca de las claves en HSM administrado y tipos de claves, algoritmos y operaciones (HSM administrados).

Nota:

Los almacenes también permiten almacenar y administrar varios tipos de objetos, como secretos, certificados y claves de cuenta de almacenamiento, además de claves criptográficas.

Las claves criptográficas de Key Vault son objetos JSON Web Key (JWK). Azure Key Vault usa las siguientes especificaciones de notación de objetos JavaScript (JSON) y firma y cifrado de objetos JavaScript (JOSE):

Azure Key Vault también amplía las especificaciones base de JWK/JWA para habilitar los tipos de clave únicos para su implementación.

Las bóvedas protegen las claves almacenadas con un HSM validado según FIPS 140. Hay dos plataformas HSM disponibles: HSM Platform 1 protege las versiones clave con FIPS 140-2 nivel 2 y HSM Platform 2 protege las versiones clave con HSM de nivel 3 FIPS 140-3 . HSM Platform 2 ahora protege todas las nuevas claves y versiones de clave. Para determinar qué plataforma HSM protege una versión de clave, obtenga su atributo hsmPlatform .

Para obtener más información sobre los límites geográficos, consulte el Centro de confianza de Microsoft Azure.

Tipos de clave y métodos de protección

Key Vault Premium y Standard admiten claves RSA y EC.

Claves protegidas con HSM (Key Vault Premium)

Tipo de clave Tamaños y curvas
EC-HSM: clave de curva elíptica P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: clave RSA 2048 bits, 3072 bits, 4096 bits
oct-HSM: clave simétrica (AES) (versión preliminar) 128 bits, 192 bits, 256 bits

Claves simétricas (oct-HSM) (versión preliminar)

Importante

La compatibilidad con claves simétricas (oct-HSM /AES) en Azure Key Vault Premium está actualmente en versión preliminar pública. Las características en versión preliminar se proporcionan tal cual, sin acuerdo de nivel de servicio, y no se recomienda su uso para cargas de trabajo de producción. Para obtener más información, vea Términos de uso complementarios para las versiones preliminares de Microsoft Azure.

Azure Key Vault Premium admite claves simétricas protegidas por HSM mediante el tipo de clave oct-HSM. Las claves simétricas en los almacenes de claves solo están respaldadas por HSM y requieren un almacén Premium.

  • Tamaños admitidos: 128 bits, 192 bits y 256 bits.
  • Operaciones admitidas:encrypt , decrypt, wrapKeyy unwrapKey.
  • Algoritmos admitidos: AES-KW, AES-GCM y AES-CBC para cifrado y encapsulado; HS256, HS384 y HS512 para firma y verificación HMAC. Para obtener más información sobre los algoritmos, consulte Tipos de clave, algoritmos y operaciones.

Ejemplo: Creación de una clave AES

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Ejemplo: Cifrar datos

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Nota:

Para las operaciones AES-GCM, guarde los valores iv, result y tag de la respuesta de cifrado. Los tres valores son necesarios para descifrarse correctamente. Para capturarlos en una sola llamada, use la opción cli --query : --query "{iv:iv, result:result, tag:tag}".

Claves protegidas por software (Key Vault Estándar y Premium)

Tipo de clave Tamaños y curvas
RSA: clave RSA protegida por software 2048 bits, 3072 bits, 4096 bits
EC: Clave de curva elíptica protegida por software P-256, P-384, P-521, secp256k1/P-256K

Para obtener información sobre la compatibilidad con el HSM administrado, consulte Acerca de las claves en el HSM administrado.

Cumplimiento normativo

Tipo de clave y destino Cumplimiento normativo
Claves protegidas por software (HSM Platform 0) en almacenes FIPS 140-2 nivel 1
Claves protegidas de HSM Platform 1 en almacenes (SKU Premium) FIPS 140-2 nivel 2
Claves protegidas de HSM Platform 2 en almacenes (SKU Premium) FIPS 140-3 nivel 3

Criptografía resistente a ataques cuánticos, segura frente a la computación cuántica o poscuántica

La criptografía "resistente a cuántica", "segura cuánticamente" y "post-cuántica" son términos que se utilizan para describir algoritmos criptográficos que se cree que son resistentes a los ataques criptanalíticos tanto de computadoras clásicas como cuánticas. Las claves simétricas de 256 bits (oct-HSM /AES) usadas con los algoritmos AES ofrecidos por Azure Key Vault Premium (versión preliminar) y HSM administrado son resistentes a la cuántica. Para obtener más información, consulte Preguntas más frecuentes sobre el conjunto de algoritmos de seguridad nacional comercial 2.0 y computación cuántica.

Consulte Tipos de claves, algoritmos y operaciones para más información sobre cada tipo de clave, algoritmos, operaciones, atributos y etiquetas.

Escenarios de uso

Cuándo se usa Ejemplos
Cifrado de datos del servidor de Azure para proveedores de recursos integrados con claves administradas por el cliente Cifrado del lado servidor mediante claves administradas por el cliente en Azure Key Vault
Cifrado de datos del cliente Cifrado del lado cliente con Azure Key Vault
TLS sin clave Uso de las bibliotecas cliente de Key Vault

Pasos siguientes