Cómo elegir la solución de administración de claves Azure adecuada

Azure ofrece varias soluciones para el almacenamiento y la administración de claves criptográficas en la nube: Azure Key Vault (ofertas estándar y premium), Azure Key Vault HSM administrado, HSM en la nube de Azure y HSM de pago Azure. Este artículo le ayuda a elegir la solución adecuada en función de sus escenarios, requisitos y sector.

Para obtener información general sobre los conceptos clave de administración y descripciones detalladas de cada solución, consulte Administración de claves en Azure.

Para restringir una solución de administración de claves, siga el diagrama de flujo en función de los requisitos generales comunes y los escenarios de administración de claves. También puedes utilizar la siguiente tabla según requisitos específicos. Si alguno de los recursos sugiere varios productos, o si quieres validar tu elección, utiliza el diagrama de flujo y la tabla juntos para tomar una decisión final. Para comparar las opciones comunes para organizaciones similares, consulte la tabla de soluciones comunes de gestión de claves por segmento industrial.

Elección de una solución de administración de claves Azure por escenario

En el gráfico siguiente se describen los requisitos comunes y los escenarios de casos de uso y la solución de administración de claves recomendada Azure.

En el gráfico se hace referencia a estos requisitos comunes:

  • FIPS-140 es un estándar del gobierno de EE. UU. con diferentes niveles de requisitos de seguridad. Para obtener más información, consulte Estándar federal de procesamiento de información (FIPS) 140.
  • La soberanía de claves se da cuando la organización del cliente tiene el control total y exclusivo de sus claves, incluido el control sobre qué usuarios y servicios pueden acceder a las claves y las directivas de administración de claves.
  • La tenencia única se refiere a una instancia dedicada única de una aplicación desplegada para cada cliente, en lugar de una instancia compartida entre varias organizaciones. La necesidad de productos monocliente suele plantearse como un requisito interno de cumplimiento en el sector de los servicios financieros.

También hace referencia a los siguientes casos de uso de administración de claves:

  • Los modelos Azure IaaS, PaaS y SaaS suelen permitir el cifrado en reposo. Aplicaciones como Microsoft 365; Microsoft Purview Information Protection; los servicios de plataforma que utilizan la nube para almacenamiento, análisis y funcionalidad del bus de servicios; y los servicios de infraestructura que alojan y despliegan sistemas operativos y aplicaciones en la nube utilizan cifrado en reposo. Azure Storage y Microsoft Entra utilizan claves gestionadas por el cliente para el cifrado en reposo. Para la máxima seguridad, utiliza claves RSA respaldadas por HSM, de 3072 o 4096 bits. Para escenarios de clave gestionados por el cliente, utilice Azure Key Vault Premium como mínimo recomendado. Usa Azure Key Vault Managed HSM para la soberanía de claves. Si los requisitos normativos o contractuales exigen que las claves de cifrado de claves (KEK) residan físicamente fuera de la infraestructura de Microsoft, la administración de claves externas de Managed HSM (versión preliminar) puede delegar las operaciones de encapsulado y desencapsulado en un proxy de administración de claves externas (EKM) ejecutado por el cliente, que actúa como intermediario ante un HSM propiedad del cliente y operado por este fuera de Azure. Utiliza la gestión externa de claves solo cuando el control físico de claves fuera de la infraestructura de Microsoft sea obligatorio. La administración de claves externas solo admite el wrap y el unwrap, y el acuerdo de nivel de servicio (SLA) de HSM administrado no lo cubre. Para obtener más información sobre el cifrado en reposo, consulte Azure Cifrado de datos en reposo.
  • Azure Key Vault Managed HSM y Azure Cloud HSM soportan descarga SSL/TLS. Azure Cloud HSM soporta la descarga tradicional de SSL/TLS con Apache, NGINX y F5 BIG-IP ejecutándose en Azure Virtual Machines. Azure Key Vault Managed HSM ofrece alta disponibilidad y seguridad para TLS sin clave con F5 y NGINX.
  • Lift and shift se refiere a escenarios en los que migras una aplicación PKCS#11 local a Azure Virtual Machines y ejecutas software como Oracle transparent data encryption (TDE) en Azure Virtual Machines. Azure Payment HSM admite el lift and shift que requiere el procesamiento de PIN de pago. Azure Cloud HSM soporta todos los demás escenarios. El soporte nativo completo para PKCS#11, JCA/JCE y CNG/KSP solo está disponible con Azure Cloud HSM. Azure Key Vault Managed HSM ofrece soporte limitado para PKCS#11 para escenarios de descarga TLS con F5 y NGINX.
  • El procesamiento de los PIN de pago comprenden la autorización de pagos con tarjeta y móviles y la autenticación 3D-Secure; la generación, administración y validación de PIN; la emisión de credenciales de pago para tarjetas, dispositivos ponibles y dispositivos conectados; la protección de claves y datos de autenticación; y la protección de datos confidenciales para el cifrado de punto a punto, la tokenización de seguridad y la tokenización de pago de EMV. También se incluyen las certificaciones, como PCI DSS, PCI 3DS y PCI PIN. Solo Azure Payment HSM admite estas certificaciones.

Diagrama de flujo para elegir la solución adecuada de gestión de claves de Azure basada en los requisitos y casos de uso.

El resultado del diagrama de flujo le sirve de punto de inicial para determinar qué solución se adapta mejor a sus necesidades.

Comparación de soluciones de administración de claves

Azure ofrece múltiples soluciones de gestión de claves, por lo que puedes elegir un producto tanto en función de los requisitos generales como de las responsabilidades de gestión.

Microsoft gestiona la provisión y el alojamiento en todas las soluciones. Eres responsable de la generación y gestión de claves, de la concesión de roles y permisos, y de la supervisión y auditoría de todas las soluciones.

Características y responsabilidades del servicio

Use la tabla siguiente para comparar cómo funciona cada servicio y quién administra qué. Este intercambio en responsabilidades de gestión va desde Azure Key Vault, con la menor responsabilidad del cliente, hasta Azure Payment HSM, que tiene la mayor responsabilidad del cliente.

Azure Key Vault Standard Azure Key Vault Premium el HSM gestionado de Azure Key Vault HSM en la nube de Azure Azure Payment HSM
Modelo de servicio PaaS (Plataforma como Servicio) PaaS (Plataforma como Servicio) PaaS (Plataforma como Servicio) Servicio HSM de estilo IaaS Servicio HSM de estilo IaaS
Autenticación Microsoft Entra ID Microsoft Entra ID Microsoft Entra ID Autenticación de HSM (contraseña) Autenticación de HSM (contraseña)
Control administrativo de HSM Microsoft Microsoft Cliente Cliente Cliente
Parcheo y mantenimiento Microsoft Microsoft Microsoft Microsoft Cliente
Estado del servicio y conmutación por error de hardware Microsoft Microsoft compartido compartido Cliente
Continuidad empresarial (dentro de la región) Automático Automático Automático Automático Cliente
Recuperación ante desastres (entre regiones) Automático Automático Manual Manual Manual
Copia de seguridad y restauración Copia de seguridad del servicio integrada Copia de seguridad del servicio integrada Administrado por el servicio Copia de seguridad manual de HSM Copia de seguridad manual de HSM

Criterios de decisión

Use la tabla siguiente para comparar todas las soluciones en paralelo. Responda a cada pregunta para ayudar a identificar la solución que cumple sus requisitos.

Azure Key Vault Standard Azure Key Vault Premium el HSM gestionado de Azure Key Vault HSM en la nube de Azure Azure Payment HSM
¿Qué nivel de cumplimiento necesita? FIPS 140-2 nivel 1 FIPS 140-3 Nivel 3† FIPS 140-3 Nivel 3, PCI DSS, PCI 3DS FIPS 140-3 nivel 3 FIPS 140-2 Nivel 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PIN PCI
¿Necesita la soberanía de claves? No No
¿Necesita tenencia única? No No
¿Cuáles son los casos de uso? Cifrado en reposo, claves gestionadas por el cliente, aplicaciones personalizadas Cifrado en reposo, claves gestionadas por el cliente, aplicaciones personalizadas Cifrado en reposo, descarga SSL/TLS, claves gestionadas por el cliente, gestión externa de claves (vista previa; solo envolver/desplegar), aplicaciones personalizadas Lift and shift, PKCS#11, descarga de SSL/TLS, TDE, firma de código Procesamiento de PIN de pago, aplicaciones personalizadas
¿Necesita usted protección de hardware HSM? No
¿Qué tipo de objetos necesita almacenar? Claves asimétricas, secretos, certificados Claves asimétricas, secretos, certificados Solo claves asimétricas y simétricas‡ Claves asimétricas y simétricas, certificados Keys
¿Necesita capacidad dedicada? No No
¿Necesita control del usuario sobre la raíz de confianza? No No
¿Qué presupuesto tiene? $ $$ $$$ $$$ $$$$

Usos comunes de soluciones de administración de claves por segmentos del sector

La siguiente tabla enumera soluciones comunes de gestión de claves por segmento industrial.

Industria Solución de Azure sugerida Consideraciones sobre los servicios recomendados
Empresas u organizaciones con estrictos requisitos de seguridad y cumplimiento, como la banca, el gobierno u otras industrias altamente reguladas. HSM administrado por Azure Key Vault Azure Key Vault Managed HSM cumple con FIPS 140-3 Nivel 3 y PCI para comercio electrónico. Azure Key Vault Managed HSM soporta cifrado para PCI DSS 4.0 e incluye claves respaldadas por HSM, soberanía de claves y tenencia única.
Comerciante de comercio electrónico directo al consumidor que necesita almacenar, procesar y transmitir las tarjetas de crédito de los clientes a un procesador de pagos externo o pasarela y que necesita una solución compatible con PCI. HSM administrado por Azure Key Vault Azure Key Vault Managed HSM cumple con FIPS 140-3 Nivel 3 y PCI para comercio electrónico. Azure Key Vault Managed HSM soporta cifrado para PCI DSS 4.0 e incluye claves respaldadas por HSM, soberanía de claves y tenencia única.
Proveedor de servicios para servicios financieros, emisor, adquirente de tarjetas, red de tarjetas, pasarela de pago/PSP o proveedor de soluciones 3DS que buscan un servicio de inquilino único que pueda cumplir con PCI y múltiples marcos de cumplimiento principales. Azure Payment HSM Azure Payment HSM cumple con FIPS 140-2 Nivel 3, PCI HSM v3, PCI DSS, PCI 3DS y PIN PCI. Azure Payment HSM proporciona soberanía clave y arrendamiento único, que son requisitos comunes de cumplimiento interno para el procesamiento de pagos. Azure Payment HSM soporta transacciones completas de pago y procesamiento de PIN.
Startup en fase inicial que busca prototipar una aplicación nativa en la nube. Azure Key Vault Estándar Azure Key Vault Standard proporciona claves respaldadas por software a un precio económico.
Startup que busca llevar una aplicación nativa en la nube a producción. Azure Key Vault Premium, HSM administrado de Azure Key Vault Tanto Azure Key Vault Premium como Azure Key Vault Managed HSM ofrecen claves respaldadas por HSM* y son buenas opciones para construir aplicaciones nativas en la nube.
Cliente de IaaS que quiere mover una aplicación a Azure Virtual Machines y HSM. HSM en la nube de Azure Azure Cloud HSM soporta específicamente escenarios IaaS y cumple con FIPS 140-3 Nivel 3 con soberanía clave y arrendamiento único. Azure Cloud HSM funciona bien para migraciones lift-and-shift que requieren soporte PKCS#11, como migrar desde HSM locales, Azure Dedicated HSM o AWS CloudHSM. Azure Cloud HSM no se integra con los servicios PaaS/SaaS de Azure. Para esos escenarios, usa Azure Key Vault Managed HSM en su lugar.

Nota:

* Azure Key Vault Premium permite la creación de claves protegidas por software y protegidas por HSM. Si usas Azure Key Vault Premium, verifica que la clave que crees esté protegida por HSM.

† Las claves Premium de Azure Key Vault creadas en la HSM Platform 2 son FIPS 140-3 Level 3. Las claves creadas en la plataforma HSM anterior 1 son FIPS 140-2 nivel 2. Para obtener más información, consulte Acerca de las claves.

† Azure Key Vault HSM administrado solo almacena claves criptográficas. A diferencia de las bóvedas de Key Vault, no admite secretos ni certificados.

Para obtener información detallada sobre cada solución de administración de claves Azure, incluidas las especificaciones técnicas y los casos de uso, consulte Administración de claves en Azure.

Pasos siguientes