Administración de claves en Azure

Nota

Confianza cero es una estrategia de seguridad que consta de tres principios: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir una vulneración". La protección de datos, incluida la administración de claves, admite el principio de "Usar acceso con privilegios mínimos". Para obtener más información, consulte ¿Qué es la confianza cero?

Azure soporta claves de cifrado gestionadas por plataforma y por clientes.

Azure genera, almacena y gestiona claves gestionadas por plataformas (PMKs). No es necesario interactuar con los PMKs. Por ejemplo, las claves usadas para Azure Data Encryption at Rest son PMK de forma predeterminada.

Las claves gestionadas por el cliente (CMK) son claves que creas, eliminas, usas y gestionas. Puede almacenar los CMK en un almacén de claves propiedad del cliente o en un módulo de seguridad de hardware (HSM). Bring your own key (BYOK) es un escenario CMK en el que importas claves desde un almacenamiento externo a un servicio de gestión de claves de Azure. Para más información, consulte Azure Key Vault: Traiga su propia especificación de clave.

Una clave de cifrado de claves (KEK) es una clave principal que controla el acceso a una o varias claves de cifrado que cifra.

Puedes almacenar CMKs en las instalaciones o, más comúnmente, en un servicio de gestión de claves en la nube.

Servicio de administración de claves de Azure

Azure ofrece varias opciones para almacenar y administrar las claves en la nube, como Azure Key Vault, HSM administrado de Azure Key Vault, Azure Cloud HSM y Azure Payment HSM. Estas opciones difieren en su nivel de cumplimiento FIPS, sobrecarga de gestión y aplicaciones previstas.

Para una guía completa sobre cómo elegir la solución adecuada de gestión de claves, consulta Cómo elegir la solución adecuada.

Azure Key Vault (nivel estándar)

El nivel estándar de Azure Key Vault es un servicio multicliente de gestión de claves en la nube validado conforme al nivel 1 de FIPS 140-2. Puedes usarlo para almacenar claves asimétricas, secretos y certificados. Las claves almacenadas en Azure Key Vault nivel estándar están protegidas por software. Puedes usarlos para cifrado en reposo y aplicaciones personalizadas. El nivel estándar de Azure Key Vault ofrece una API moderna y amplios despliegues e integraciones regionales con los servicios de Azure. Para obtener más información, consulte Acerca de Azure Key Vault.

Azure Key Vault (nivel prémium)

Azure Key Vault premium tier es una oferta HSM multiinquilino, validada con FIPS 140-3 Nivel 3, compatible con PCI. Úsalo para almacenar claves asimétricas, secretos y certificados. Almacena las claves en un límite de hardware seguro utilizando HSMs Marvell LiquidSecurity. Microsoft administra y opera el HSM subyacente. Utiliza claves almacenadas en Azure Key Vault premium tier para cifrado en reposo y aplicaciones personalizadas. El nivel premium de Azure Key Vault también ofrece una API moderna, amplios despliegues regionales e integraciones con servicios de Azure.

Importante

Azure Integrated HSM es una capacidad de infraestructura Azure separada para operaciones criptográficas en máquinas virtuales (VMs) soportadas. Esta capacidad está generalmente disponible en SKUs de VM AMD v7 compatibles para Windows Trusted Launch VMs con 8 vCPUs o más y requiere la aceptación voluntaria del cliente. Para más información, consulte la visión general de Azure Integrated HSM.

Si eres un cliente premium de Azure Key Vault que busca soberanía de claves, tenencia única o operaciones cripto superiores por segundo, considera Azure Key Vault Managed HSM. El nivel premium Key Vault utiliza HSMs compartidos operados por Microsoft. Utiliza HSM gestionado para cargas de trabajo que requieren una raíz de confianza propiedad del cliente. Para obtener más información, consulte Acerca de Azure Key Vault.

Nota

El nivel premium de Azure Key Vault permite la creación tanto de claves protegidas por software como protegidas por HSM. Si usas Azure Key Vault en nivel premium, verifica que la clave que crees esté protegida por HSM.

HSM administrado por Azure Key Vault

Azure Key Vault Managed HSM es una oferta de HSM validada Nivel 3 y de un solo inquilino bajo FIPS 140-3 que te da control total de un HSM para cifrado en reposo, descarga SSL/TLS sin clave, gestión externa de claves y aplicaciones personalizadas. La gestión externa de claves está en vista previa y solo admite operaciones de encapsulado y desencapsulado. HSM administrado de Azure Key Vault es la única solución de administración de claves que ofrece claves confidenciales. Recibes un conjunto de tres particiones HSM que actúan como un dispositivo HSM lógico y altamente disponible. Un front-end de servicio expone funcionalidad criptográfica a través de la API de Key Vault. Microsoft se encarga del aprovisionamiento, la aplicación de parches, el mantenimiento y la conmutación por error del hardware de los HSM, pero no tiene acceso a las claves. El cliente posee y controla el dominio de seguridad, que es la raíz de la confianza para el HSM. La pérdida del dominio de seguridad resulta en una pérdida permanente e irrecuperable de todas las claves. Azure Key Vault Managed HSM se integra con Azure SQL, Azure Storage, Azure Information Protection y Customer Key for Microsoft 365. También soporta TLS sin llave con F5 y NGINX. Para obtener más información, consulte Introducción a Azure Key Vault Managed HSM.

HSM en la nube de Azure

Azure Cloud HSM es un servicio de un único inquilino, validado por FIPS 140-3 Nivel 3, altamente disponible, que te otorga autoridad administrativa completa sobre tus HSM. Azure Cloud HSM es el sucesor de Azure Dedicated HSM y proporciona un clúster HSM seguro y propiedad del cliente para almacenar claves criptográficas y realizar operaciones criptográficas. Microsoft controla la alta disponibilidad, la aplicación de revisiones y el mantenimiento de la infraestructura de HSM. El servicio soporta diversas aplicaciones, incluyendo PKCS#11, descarga SSL/TLS con Apache, NGINX y F5 BIG-IP, protección de la clave privada de la autoridad certificadora (CA), cifrado transparente de datos (TDE) y firma de documentos y códigos. Azure Cloud HSM soporta APIs estándar de la industria, incluyendo PKCS#11, OpenSSL, Arquitectura de Criptografía Java (JCA), Extensión de Criptografía Java (JCE), API de Criptografía: Next Generation (CNG) y proveedor de almacenamiento de claves (KSP). Estas APIs hacen de Azure Cloud HSM una buena opción para migrar aplicaciones desde locales locales, Azure Dedicated HSM o AWS CloudHSM. Para más información, consulta la visión general de Azure Cloud HSM.

HSM de pago de Azure

Azure Payment HSM es una oferta de HSM de hardware dedicado de un solo inquilino, validada según FIPS 140-2 Nivel 3 y PCI HSM v3. Puedes alquilar un dispositivo HSM de pago en los centros de datos de Microsoft para operaciones de pago, incluyendo procesamiento de PIN de pago, emisión de credenciales de pago, seguridad de datos de claves y autenticación, y protección de datos sensibles. El servicio es compatible con PCI DSS, PCI 3DS y PCI PIN. Azure Payment HSM ofrece HSM de un solo inquilino, así que tienes control administrativo total y acceso exclusivo al HSM. Después de que Microsoft te asigna el HSM, Microsoft no tiene acceso a los datos de los clientes. Cuando ya no necesitas el HSM, Microsoft anula y borra los datos de los clientes en cuanto liberas el HSM para ayudar a mantener la privacidad y la seguridad. Para más información, consulte la visión general de Azure Payment HSM.

Azure Dedicated HSM (retirada)

Azure Dedicated HSM se está retirando. Microsoft brindará pleno soporte a los clientes existentes de Dedicated HSM hasta el 31 de julio de 2028. Microsoft no acepta solicitudes de incorporación de nuevos clientes. Para detalles completos y acciones requeridas, consulte el anuncio de jubilación de Azure Dedicated HSM.

Si eres usuario de Azure Dedicated HSM, consulta Transición de Azure Dedicated HSM a Azure Key Vault Managed HSM o Azure Cloud HSM. Azure Cloud HSM ya está disponible con carácter general y el sucesor de Azure Dedicated HSM.

Precios

Azure Key Vault factura los niveles estándar y premium en base a transacciones, con un cargo mensual adicional por llave para las claves premium respaldadas por hardware. Azure Key Vault Managed HSM, Azure Cloud HSM y Azure Payment HSM no cobran en base a transacciones. En cambio, son dispositivos siempre activos que facturan a una tarifa horaria fija. Para obtener información detallada sobre los precios, consulte Precios de Key Vault, Precios de HSM en la nube y Precios de HSM de pago.

Límites de servicio

Azure Key Vault Managed HSM, Azure Cloud HSM y Azure Payment HSM ofrecen capacidad dedicada. Los niveles estándar y premium de Azure Key Vault son ofertas multiinquilino y tienen límites de limitación de velocidad. Para conocer los límites de servicio, consulte Límites de servicio de Key Vault y Límites de servicio de HSM en la nube.

Cifrado en reposo

Azure Key Vault y Azure Key Vault Managed HSM se integran con los servicios de Azure y Microsoft 365 para las claves gestionadas por el cliente. Puede usar sus propias claves en Azure Key Vault y en Azure Key Vault Managed HSM para el cifrado en reposo de los datos almacenados en estos servicios. Para organizaciones con requisitos regulatorios o contractuales que exigen que el material clave resida físicamente fuera de la infraestructura de Microsoft, Azure Key Vault Managed HSM también soporta la gestión externa de claves. La gestión externa de claves está en vista previa y mantiene la clave de cifrado en un HSM operado por el cliente fuera de Azure. Azure Cloud HSM y Azure Payment HSM son ofertas de infraestructura como servicio (IaaS) y no se integran con la plataforma Azure como servicio (PaaS) ni con los servicios de software como servicio (SaaS). Para obtener información general sobre el cifrado en reposo con Azure Key Vault y Azure Key Vault Managed HSM, consulte Azure Data Encryption at Rest.

APIs (Interfaz de Programación de Aplicaciones)

Azure Cloud HSM es compatible con las APIs PKCS#11, OpenSSL, JCA, JCE, CNG y KSP. Azure Payment HSM usa interfaces payShield de Thales para la administración de HSM y las operaciones criptográficas. Azure Key Vault y HSM administrado de Azure Key Vault no admiten estas API. En su lugar, usan la API REST de Azure Key Vault y ofrecen compatibilidad con el SDK. Para obtener más información sobre la API Azure Key Vault, consulte Referencia de la API REST de Azure Key Vault.

Pasos siguientes