Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure HSM intégré est un cache de module de sécurité matériel (HSM) et un déchargement de chiffrement conçu pour améliorer la sécurité et les performances des opérations de chiffrement dans les machines virtuelles. Pour les organisations qui dépendent fortement de la cryptographie et disposent de charges de travail gourmandes en performance, Azure Integrated HSM offre un moyen sécurisé et matériel de stocker des clés cryptographiques pour une utilisation rapide et sécurisée.
À partir du nouveau matériel serveur Azure AMD D-series v7 et AMD E-series v7, les puces HSM conçues par Microsoft sont intégrées directement sur les serveurs, respectant les normes Federal Information Processing Standards (FIPS) 140-3 Niveau 3. Ces puces résistantes à la falsification conservent les clés de chiffrement dans des limites matérielles sécurisées, éliminant ainsi les risques de latence et d’exposition. Le HSM intégré fonctionne de manière transparente par défaut pour des services pris en charge comme Azure Key Vault et le chiffrement stockage Azure, offrant une confiance imposée par le matériel sans configuration supplémentaire. Cette intégration HSM garantit que les opérations cryptographiques bénéficient d’une isolation de sécurité au niveau matériel tout en maintenant les performances et la scalabilité des services cloud.
Avantages du HSM intégré Azure
-
Latence inférieure
- Réduisez les allers-retours réseau vers Azure Key Vault ou Managed HSM en effectuant localement des opérations cryptographiques sur le même nœud que la machine virtuelle (VM).
-
Les clés restent protégées
- Les clés stockées dans Azure Integrated HSM ne sont pas exposées en texte clair et restent dans une limite FIPS 140-3 niveau 3 HSM.
-
Protection de la mémoire
- Protéger contre les attaques de mémoire et de crash-dump.
-
Infrastructure intégrée
- Azure Integrated HSM est relié à chaque nœud supporté dans le cadre de l’infrastructure Azure.
-
Aucun coût supplémentaire
- Disponible sans coût supplémentaire
Opérations prises en charge
Les opérations de chiffrement suivantes sont prises en charge pour Azure HSM intégré :
-
AES - Chiffrer + Déchiffrer (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128 bits
- 192 bits
- 256 bits
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256 bits
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512 bits
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Déchiffrer + signer
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4K)
-
Désencapsuler
- RSA 2048 (2k)
-
Déchiffrer + signer
- ECC
-
ECDSA - Signe (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH - Secret Exchange (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA - Signe (
-
Dérivation de clé
-
HKDF (« Fonction de dérivation de clé basée sur HMAC ») (
BCRYPT_HKDF_ALGORITHM)- Comme défini dans l’IETF RFC 5869, et mentionné dans NCrypt par la
BCRYPT_HKDF_ALGORITHMchaîne.
- Comme défini dans l’IETF RFC 5869, et mentionné dans NCrypt par la
-
HKDF (« Fonction de dérivation de clé basée sur HMAC ») (
Disponibilité et tarification
Azure Integrated HSM est disponible sur la plateforme AMD v7 généralement disponible dans toutes les régions prises en charge par AMD v7. Azure Integrated HSM prend en charge les séries polyvalentes Dasv7, Dadsv7, Easv7 et Eadsv7 pour 8 vCores et supérieures pour les VM Trusted Launch. La disponibilité générale du HSM intégré Azure est uniquement pour le support Windows. Le support Linux arrive bientôt. Azure Integrated HSM est proposé sans frais supplémentaires.
Le dépôt Azure Integrated HSM GitHub propose des exemples et des instructions pour utiliser Azure Integrated HSM.
Limitations
- Prise en charge des invités Windows uniquement.
- Les images d'invités Windows avec WS2025 ou WS2022 peuvent prendre en charge AziHSM. Pour plus d’informations sur l’installation du pilote invité et du fournisseur de services clé requis pour interfacer avec l’appareil, consultez le dépôtAziHSM-Guest GitHub.
- Cela nécessite l’adhésion du client. Azure Integrated HSM n'est pas activé par défaut pour tous les SKU.
- Pour plus d’informations sur la façon de s’inscrire, consultez Comment déployer avec Azure Integrated HSM activé.
- Pris en charge uniquement sur certains SKU VM.
- Taille minimale requise pour la VM.
- Azure Integrated HSM ne prend en charge que des tailles 8 vCore et plus.
- Le type de sécurité Trusted Launch est pris en charge uniquement.
- Cette fonctionnalité est disponible uniquement pour le type de sécurité Trusted Launch. Les types de sécurité standard et confidentiel ne sont pas pris en charge.
- Aucune persistance des clés mises en cache localement dans les scénarios de désallocation et de redémarrage des machines virtuelles.
- Azure Integrated HSM est un cache de clés locales conçu pour supporter les opérations cryptographiques éphémères. Les clés ne persistent pas lors des redémarrages de la machine virtuelle.