Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Hemos actualizado nuestra flota de HSM a un firmware validado de nivel 3 de FIPS 140-3 para HSM administrado de Azure Key Vault y Azure Key Vault Premium. Consulte todos los detalles en Actualización del firmware de HSM administrado para mejorar la seguridad y el cumplimiento.
HSM administrado de Azure Key Vault (módulo de seguridad de hardware) es un servicio en la nube totalmente administrado, de alta disponibilidad, de un solo inquilino y compatible con estándares que le permite proteger las claves criptográficas para las aplicaciones en la nube, mediante HSM validados de nivel 3 de FIPS 140-3 . Es una de las diversas soluciones de administración de claves en Azure.
Para consultar la información sobre los precios, consulte la sección sobre los grupos de HSM administrados en la página de precios de Azure Key Vault. Para ver los tipos de claves admitidos, consulte Acerca de las claves en HSM administrado.
El término "instancia de HSM administrado" es sinónimo de "grupo de HSM administrado". Para evitar confusiones, utilizamos "Managed HSM instance" a lo largo de estos artículos.
Nota
Confianza cero es una estrategia de seguridad que consta de tres principios: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir una vulneración". La protección de datos, incluida la administración de claves, admite el principio de "Usar acceso con privilegios mínimos". Para obtener más información, consulte ¿Qué es la Confianza cero?
Motivos para usar Managed HSM
HSM como servicio totalmente gestionado, de alta disponibilidad y de cliente único
- Totalmente gestionado: El servicio se encarga del aprovisionamiento, la configuración, la aplicación de parches y el mantenimiento del HSM.
- Alta disponibilidad: cada clúster de HSM consta de varias particiones HSM. Si falla el hardware, las particiones de los miembros de su clúster de HSM se migran automáticamente a nodos en buen estado. Para más información, consulte Acuerdo de Nivel de Servicio de HSM administrado
- Inquilino único: cada instancia de HSM administrada está dedicada a un solo cliente y consta de un clúster de varias particiones de HSM. Cada clúster de HSM usa un dominio de seguridad independiente específico del cliente que aísla de forma criptográfica el clúster de HSM de cada cliente.
Control de acceso, protección de datos mejorada y cumplimiento
- Administración de claves centralizada: administre claves críticas y de alto valor en su organización en un solo lugar. Con permisos pormenorizados por clave, controle el acceso a todas las claves en base al principio de "acceso con menos privilegios".
- Control de acceso aislado: el modelo de control de acceso RBAC local de HSM administrado permite a los administradores de clústeres de HSM designados tener control completo sobre los HSM que incluso los administradores de grupos de administración, suscripción o grupo de recursos no pueden invalidar.
- Puntos de conexión privados: use puntos de conexión privados para conectarse de forma segura y privada a HSM administrado desde la aplicación que se ejecuta en una red virtual.
- HSM validados de FIPS 140-3 nivel 3: proteja los datos y cumpla los requisitos de cumplimiento con los HSM validados por FIPS (Federal Information Protection Standard) 140-3 nivel 3. Los HSM administrados usan adaptadores HSM de Marvell LiquidSecurity.
- Supervisión y auditoría: completamente integrado con Azure Monitor. Obtenga registros completos de toda la actividad a través de Azure Monitor. Use Azure Log Analytics para los análisis y las alertas.
- Residencia de datos: HSM administrado no almacena ni procesa datos del cliente fuera de la región en la que el cliente implementa la instancia de HSM.
- Versión de clave segura (SKR): publique una clave protegida por HSM exportable solo en una carga de trabajo que presente un token de Microsoft Azure Attestation válido que satisfaga la directiva de versión de la clave. Funciona con computación confidencial y con máquinas virtuales de inicio seguro. Consulte la gramática de la política de liberación segura de claves y el patrón SKR de inicio de confianza.
Integración con los servicios PaaS y SaaS de Microsoft y Azure
- Genere (o importe mediante BYOK) claves y úselas para cifrar los datos en reposo en servicios de Azure como Azure Storage, Azure SQL, Azure Information Protection y Customer Key for Microsoft 365. Para ver una lista más completa de los servicios de Azure que funcionan con HSM administrado, consulte Modelos de cifrado de datos.
Usa la misma API y las mismas interfaces de administración que Key Vault
- Migre fácilmente las aplicaciones existentes que usan un almacén (multiinquilino) para usar HSM administrados.
- Utilice los mismos patrones de desarrollo e implementación para todas sus aplicaciones, independientemente de la solución de administración de claves que utilice: bóvedas multiinquilino o HSM administrados de un solo inquilino.
Importación de claves desde sistemas HSM locales
- Generar claves protegidas por HSM en el HSM local e importarlas de forma segura en Managed HSM.
Crear transparencia de artefactos a través de la transparencia de firma de Microsoft
El HSM administrado está integrado con la Transparencia de firma de Microsoft (MST), lo que permite a los clientes inspeccionar y validar de forma independiente sus artefactos de compilación. MST exige que solo las identidades de HSM administradas autenticadas y de confianza puedan registrar artefactos de compilación de producción en un libro de contabilidad inmutable y evidente de alteraciones. Esto ofrece recibos criptográficamente verificables, alineados con SCITT e IETF/COSE que proporcionan visibilidad clara de las implementaciones de HSM administrados, lo que refuerza la confianza, la auditabilidad y el cumplimiento normativo.
Para obtener más información sobre MST, consulte Acerca de Libro de contabilidad de Transparencia de firma de Microsoft. Para validar los artefactos de compilación, consulte Comprobación de firmas en el libro de contabilidad.
Administración de claves externas (versión preliminar)
Si su carga de trabajo requiere que las claves de cifrado (KEK) residan en un módulo de seguridad de hardware que usted administre fuera de la infraestructura de Microsoft, puede utilizar la administración de claves externas de HSM administrado. La administración externa de claves permite que Managed HSM delegue las operaciones de ajuste y desajuste de claves a un proxy de EKM administrado por el cliente, situado delante de su HSM externo. La administración externa de claves se encuentra actualmente en versión preliminar, solo permite operaciones de encapsulado y desencapsulado, y no está cubierta por el SLA de HSM administrado. Para más información, consulte ¿Qué es la administración externa de claves de Managed HSM?.
Pasos siguientes
- Administración de claves en Azure
- Para más información técnica, consulte Cómo implementa HSM administrado la soberanía, la disponibilidad, el rendimiento y la escalabilidad clave sin inconvenientes
- Consulte Quickstart: Aprovisionamiento y activación de un HSM administrado mediante la CLI de Azure para crear y activar un HSM administrado.
- Consulte Proteja su implementación de HSM administrado
- Estado de HSM administrado
- Acuerdo de nivel de servicio de HSM administrado
- Disponibilidad regional de Managed HSM
- ¿Qué es la Confianza cero?