Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Integrated HSM es un módulo de seguridad de hardware (HSM) que actúa como caché y descarga criptográfica, diseñado para mejorar la seguridad y el rendimiento de las operaciones criptográficas en máquinas virtuales. Para organizaciones que dependen en gran medida de la criptografía y tienen cargas de trabajo intensivas en rendimiento, Azure Integrated HSM ofrece una forma segura y respaldada por hardware para almacenar claves criptográficas para un uso rápido y seguro.
A partir del nuevo hardware de servidor Azure AMD D-series v7 y AMD E-series v7, los chips HSM diseñados por Microsoft se integran directamente en servidores, cumpliendo con los estándares Nivel 3 de los Estándares Federales de Procesamiento de Información (FIPS) 140-3. Estos chips resistentes a alteraciones mantienen las claves de cifrado dentro de límites de hardware seguros, lo que elimina los riesgos de latencia y exposición. El HSM integrado funciona de forma transparente por defecto para servicios soportados como Azure Key Vault y Azure Storage encryption, proporcionando confianza impuesta por hardware sin configuración adicional. Esta integración HSM garantiza que las operaciones criptográficas se beneficien del aislamiento de seguridad a nivel de hardware, manteniendo al mismo tiempo el rendimiento y la escalabilidad de los servicios en la nube.
Ventajas de Azure HSM integrado
-
Menor latencia
- Reducir los viajes de ida y vuelta de red a Azure Key Vault o HSM gestionado realizando operaciones criptográficas localmente en el mismo nodo que la máquina virtual (VM).
-
Las claves permanecen protegidas
- Las claves almacenadas en Azure Integrated HSM no se exponen en texto claro y permanecen dentro de un límite FIPS 140-3 Nivel 3 de HSM.
-
Protección de memoria
- Protección contra ataques de memoria y de volcado de memoria.
-
Infraestructura integrada
- Azure Integrated HSM está conectado a cada nodo compatible como parte de la infraestructura de Azure.
-
Sin costo adicional
- Disponible sin costo adicional
Operaciones soportadas
Se admiten las siguientes operaciones criptográficas para Azure HSM integrado:
-
AES: cifrar y descifrar (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128 bits
- 192 bits
- 256 bits
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256 bits
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512 bits
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Descifrar y firmar
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Desencapsulado
- RSA 2048 (2k)
-
Descifrar y firmar
-
ECC
-
ECDSA - Firmar (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH - Secret Exchange (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA - Firmar (
-
Derivación de claves
-
HKDF (función de derivación de claves basada en HMAC) (
BCRYPT_HKDF_ALGORITHM)- Tal como se define en la RFC 5869 de la IETF, y a la que se hace referencia en NCrypt mediante la cadena
BCRYPT_HKDF_ALGORITHM.
- Tal como se define en la RFC 5869 de la IETF, y a la que se hace referencia en NCrypt mediante la cadena
-
HKDF (función de derivación de claves basada en HMAC) (
Disponibilidad y precios
Azure Integrated HSM está disponible en la plataforma AMD v7 de acceso general en todas las regiones compatibles con AMD v7. Azure Integrated HSM soporta las series de propósito general Dasv7, Dadsv7, Easv7 y Eadsv7 para 8 vCores o superiores para máquinas virtuales de lanzamiento confiable. La disponibilidad general de Azure Integrated HSM es solo para soporte de Windows. El soporte para Linux llegará pronto. Azure Integrated HSM se ofrece sin coste adicional.
El repositorio Azure Integrated HSM en GitHub tiene ejemplos e instrucciones para usar Azure Integrated HSM.
Limitaciones
- Solo soporte para invitados en Windows.
- Las imágenes de invitado de Windows con WS2025 o WS2022 son compatibles con AziHSM. Para más información sobre la instalación del controlador invitado y el proveedor clave de servicios necesario para interactuar con el dispositivo, consulte el repositorioAziHSM-Guest GitHub.
- Requiere que el cliente se inscriba. Azure Integrated HSM no está activado por defecto para todos los SKUs.
- Para más información sobre cómo inscribirse, consulta Cómo desplegar con Azure Integrated HSM habilitado.
- Solo soportado en ciertos SKUs de VM.
- Serie Dasv7, Serie Dadsv7, Serie Easv7 y Serie Eadsv7
- Tamaño mínimo de máquina virtual requerido.
- Azure Integrated HSM solo soporta tamaños de 8 vCore o superiores.
- Solo se admite el tipo de seguridad de Trusted Launch.
- Esta función está disponible solo para el tipo de seguridad de Lanzamiento Confiable. No se soportan los tipos de seguridad estándar y confidencial.
- No hay persistencia de claves almacenadas en caché localmente en escenarios de desasignación y reinicio de VM.
- Azure Integrated HSM es una caché de claves locales diseñada para soportar operaciones criptográficas efímeras. Las claves no persisten durante los reinicios de la máquina virtual.