Servicios que soportan claves gestionadas por el cliente en Azure

Las claves gestionadas por el cliente (CMK) son un modelo de control de gestión de claves en el que posees y gestionas la clave de cifrado de claves (KEK) en tu propia instancia de Azure Key Vault o Azure Key Vault Managed HSM. Los servicios de Azure usan la KEK para encapsular y desencapsular sus claves de cifrado de datos mediante el cifrado de sobres. Para claves protegidas por HSM, utiliza Azure Key Vault Premium tier o Azure Key Vault Managed HSM. Para organizaciones con requisitos regulatorios o contractuales que exigen que el material de clave resida físicamente fuera de la infraestructura de Microsoft, Azure Key Vault Managed HSM también soporta la gestión externa de claves (preview). Esta función mantiene al KEK en un HSM operado por el cliente completamente fuera de Azure.

Los siguientes servicios soportan cifrado en el lado del servidor con claves gestionadas por el cliente. Para obtener más información sobre la implementación, consulte la documentación específica del servicio o Microsoft Cloud Security Benchmark: línea base de seguridad (sección DP-5).

Inteligencia artificial y aprendizaje automático

Producto, característica o servicio Key Vault HSM administrado Documentación
Búsqueda de Azure AI Configurar claves administradas por el cliente para el cifrado de datos en Búsqueda de Azure AI
Herramientas de fundición Claves administradas por el cliente para procesos de cifrado
Microsoft Foundry Cifrado de datos en reposo en Las herramientas de Foundry
Seguridad del contenido en la plataforma de control de Foundry Cifrado de datos en reposo en seguridad de contenido
Azure Document Intelligence en Foundry Tools Cifrado de datos en reposo de Document Intelligence
Lenguaje de Azure en Herramientas de Foundry Lenguaje de cifrado de datos en reposo
Azure Bot Service Encryption de datos del bot en Azure Bot Service
Azure Health Bot Configure claves administradas por el cliente (CMK) para Azure Health Bot
Azure Machine Learning Claves administradas porCustomer para el cifrado del área de trabajo en Azure Machine Learning
Azure OpenAI Cifrado de datos en reposo de Azure OpenAI Service
Dataverse Claves administradas por el cliente en Dataverse
Dynamics 365 Claves administradas por el cliente para procesos de cifrado
Cara de Azure AI Cifrado de datos en reposo del servicio Face
Plataforma de Poder Claves administradas por el cliente en Power Platform
Respuesta personalizada a preguntas Cifrado de los datos en reposo en la respuesta a preguntas personalizada
Azure Speech en las herramientas de Foundry Cifrado de datos en reposo del servicio de voz
Azure Translator en herramientas de Foundry Cifrado de datos en reposo por Translator

Análisis

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Data Explorer Configure claves administradas por el cliente (CMK) en Azure Data Explorer
Azure Data Factory Encryption con claves administradas por el cliente para Azure Data Factory
Azure Data Manager for Energy Administrar cifrado y seguridad de datos
Azure Databricks Claves administradas por el cliente para servicios administrados
Azure HDInsight Cifrado doble de Azure HDInsight para datos en reposo
Azure Monitor Application Insights claves administradas por el cliente en Azure Monitor
Azure Monitor Log Analytics claves administradas por el cliente en Azure Monitor
Azure Stream Analytics Sí* protección de datos en Azure Stream Analytics
Azure Synapse Analytics Sí (RSA de 3072 bits) Configuración del cifrado en reposo con claves administradas por el cliente
Microsoft Fabric Cifrado de clave administrada por el cliente (CMK) y Microsoft Fabric
Power BI Embedded Uso su propia clave para el cifrado de Power BI (versión preliminar)

Contenedores

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Kubernetes Service Habilitación del cifrado de host en los nodos de clúster de AKS
Red Hat OpenShift en Azure Traiga sus propias claves (BYOK) con Red Hat OpenShift en Azure
Container Instances Cifrado de datos con una clave administrada por el cliente
Container Registry Cifrado de imágenes de contenedor con una clave administrada por el cliente

Calcular

Producto, característica o servicio Key Vault HSM administrado Documentación
Servicio de aplicaciones Sí* Configuración de claves administradas por el cliente para App Service
Funciones de Azure Sí* Configure claves administradas por el cliente para Azure Functions
Pruebas de carga de Azure Configurar claves administradas por el cliente para Azure Load Testing
Aplicaciones administradas de Azure Sí* Introducción a las aplicaciones administradas Azure
Azure Portal Sí* Security en el portal de Azure
Azure VMware Solution Configurar claves administradas por el cliente en Azure VMware Solution
Batch Uso de claves administradas por el cliente con cuentas de Batch
SAP HANA
Site Recovery Habilitación de la replicación con claves administradas por el cliente
Conjunto de escalado de máquinas virtuales Información general sobre las opciones de cifrado de disco administrado
Máquinas virtuales Información general sobre las opciones de cifrado de disco administrado

Bases de datos

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Cosmos DB Configurar claves administradas por el cliente mediante Azure Key Vault, Configurar claves administradas por el cliente mediante Azure Key Vault Managed HSM
Azure DocumentDB (con compatibilidad con MongoDB) Configuración de la clave administrada por el cliente (CMK) para el cifrado de datos en reposo para un clúster de DocumentDB de Azure
Azure Database for MySQL: servidor flexible Cifrado de datos con claves administradas por el cliente en Azure Database for MySQL - Servidor Flexible
Azure Database for PostgreSQL: servidor flexible Cifrado de datos con claves administradas por el cliente en Azure Database for PostgreSQL - Servidor Flexible
Azure Instancia administrada para Apache Cassandra Configurar claves administradas por el cliente para el cifrado
Azure SQL Database Sí (RSA de 3072 bits) Compatibilidad con la opción Bring Your Own Key (BYOK) para el cifrado de datos transparente (TDE)
Instancia administrada de Azure SQL Sí (RSA de 3072 bits) Compatibilidad con la opción Bring Your Own Key (BYOK) para el cifrado de datos transparente (TDE)
SQL Server en Máquina Virtual de Azure Configurar la integración de Azure Key Vault para SQL Server en máquinas virtuales Azure
SQL Server en máquinas virtuales Cifrado de datos transparente para SQL Server en máquina virtual de Azure
Almacenamiento de tablas Claves administradas por el cliente para el cifrado de Azure Storage

Entornos híbridos y multinube

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Stack Edge Protege los datos almacenados en Azure Stack Edge Pro R

Integración

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Fluid Relay Claves administradas por el cliente para Azure Fluid Relay
Azure Health Data Services Configure claves administradas por el cliente para Azure Health Data Services DICOM, Configure claves administradas por el cliente para Azure Health Data Services FHIR
Centros de Eventos Configurar claves administradas por el cliente para el cifrado
Aplicaciones lógicas
Autobús de servicio Configurar claves administradas por el cliente para el cifrado

Servicios IoT

Producto, característica o servicio Key Vault HSM administrado Documentación
Actualización de Dispositivos para IoT Hub Cifrado de datos para Device Update para IoT Hub
aprovisionamiento de dispositivos de IoT Hub

Administración y gobernanza

Producto, característica o servicio Key Vault HSM administrado Documentación
Configuración de la aplicación Uso de claves administradas por el cliente para cifrar datos
Automatización Cifrado de recursos de automatización
Azure Chaos Studio Configurar claves administradas por el cliente para Azure Chaos Studio
Azure Migrate Tutorial: Migración de máquinas virtuales de VMware a Azure
Azure Monitor claves administradas por el cliente en Azure Monitor

Seguridad

Producto, característica o servicio Key Vault HSM administrado Documentación
Azure Information Protection Cómo son las claves criptográficas de Azure Rights Management administradas y protegidas?
Microsoft Defender for Cloud claves administradas por el cliente en Azure Monitor
Microsoft Defender para IoT
Microsoft Sentinel Cifrado en reposo en Microsoft Sentinel

Almacenamiento

Producto, característica o servicio Key Vault HSM administrado Documentación
Almacenamiento de archivo Claves administradas por el cliente para el cifrado de Azure Storage
Azure Backup Cifrado de datos de copia de seguridad mediante claves administradas por el cliente
Azure Cache for Redis Sí** Configurar el cifrado de disco para instancias de Azure Cache for Redis usando claves gestionadas por el cliente
Azure Data Box Uso de una clave administrada por el cliente para proteger Data Box
SAN elástico de Azure Configure claves administradas por el cliente para Azure Elastic SAN
Azure Import/Export Usar claves administradas por el cliente para Azure Import/Export servicio
Azure Managed Lustre Use las claves de cifrado administradas por el cliente con Azure Managed Lustre
Azure NetApp Files Configurar claves administradas por el cliente para el cifrado de volúmenes de Azure NetApp Files
Blob Storage Claves administradas por el cliente para el cifrado de Azure Storage
Data Lake Storage Gen2 Claves administradas por el cliente para el cifrado de Azure Storage
Almacenamiento en disco Encriptación en host para máquinas virtuales Windows y Linux
Almacenamiento de archivos Claves administradas por el cliente para el cifrado de Azure Storage
Sincronización de archivos Claves administradas por el cliente para el cifrado de Azure Storage
Almacenamiento de Disco Administrado Encriptación en host para máquinas virtuales Windows y Linux
Blob Storage Premium Claves administradas por el cliente para el cifrado de Azure Storage
Queue Storage Claves administradas por el cliente para el cifrado de Azure Storage
Almacenamiento en disco Ultra Encriptación en host para máquinas virtuales Windows y Linux

Otros

Producto, característica o servicio Key Vault HSM administrado Documentación
Impresión universal Cifrado de datos en Impresión universal

Advertencias

* Este servicio permite almacenar datos en tu propio Azure Key Vault, cuenta de almacenamiento u otro servicio que persista datos y que ya soporte cifrado en el lado del servidor con una clave gestionada por el cliente.

** Los datos transitorios almacenados temporalmente en el disco, como archivos de página o archivos de intercambio, se cifran con una clave de Microsoft (todos los niveles) o una clave administrada por el cliente (mediante los niveles Enterprise y Enterprise Flash). Para obtener más información, consulte Configurar el cifrado de disco en Azure Cache for Redis.