Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Key Vault offre due tipi di risorse per l'archiviazione e la gestione delle chiavi crittografiche. Gli insiemi di credenziali supportano le chiavi con protezione software e con protezione HSM. Le risorse di tipo HSM gestito supportano solo le chiavi con protezione HSM.
| Tipo di risorsa | Metodi di protezione della chiave | Tipi di chiave supportati | URL di base dell'endpoint del piano dati |
|---|---|---|---|
| Vaults (Insiemi di credenziali) | Con protezione software e con protezione HSM (tipi di chiavi HSM nello SKU Premium) | RSA, EC e (solo Premium) oct-HSM (simmetrico/AES, anteprima) | https://<vault-name>.vault.azure.net |
| Moduli di protezione hardware (HSM) gestiti | Con protezione HSM | RSA-HSM, EC-HSM e oct-HSM (simmetrico/AES) | https://<hsm-name>.managedhsm.azure.net |
- Insiemi di credenziali: gli insiemi di credenziali offrono una soluzione di gestione delle chiavi a basso costo, facile da distribuire, multi-tenant, con resilienza della zona (dove disponibile) e a disponibilità elevata adatta per gli scenari di applicazioni cloud più comuni.
- HSM gestiti: l'HSM gestito offre HSM gestiti a singolo tenant e a disponibilità elevata per l'archiviazione e la gestione delle chiavi crittografiche. Sono particolarmente adatti per le applicazioni e gli scenari di utilizzo che gestiscono chiavi con valore elevato. Soddisfano inoltre i requisiti di sicurezza, conformità e normativi più rigorosi.
Note
Questo articolo descrive le chiavi in Key Vault (insiemi di credenziali). Per informazioni specifiche su Managed HSM, vedere Informazioni sulle chiavi in Managed HSM e Tipi di chiavi, algoritmi e operazioni (Managed HSM).
Note
Gli insiemi di credenziali consentono anche di archiviare e gestire diversi tipi di oggetti, come segreti, certificati e chiavi dell'account di archiviazione, oltre alle chiavi crittografiche.
Le chiavi crittografiche in Key Vault sono oggetti JWK (JSON Web Key). Azure Key Vault usa le specifiche JAVAScript Object Notation (JSON) e JavaScript Object Signing and Encryption (JOSE):
Azure Key Vault estende anche le specifiche JWK/JWA di base per abilitare i tipi di chiave univoci per la relativa implementazione.
Gli insiemi di credenziali proteggono le chiavi archiviate con un modulo di protezione hardware convalidato FIPS 140. Sono disponibili due piattaforme HSM: la piattaforma HSM 1 protegge le versioni delle chiavi con FIPS 140-2 Livello 2 e la piattaforma HSM 2 protegge le versioni delle chiavi con HSM FIPS 140-3 Livello 3. La piattaforma HSM 2 protegge ora tutte le nuove chiavi e le nuove versioni delle chiavi. Per determinare quale piattaforma HSM protegge una versione chiave, ottenere il relativo attributo hsmPlatform .
Per altre informazioni sui limiti geografici, vedere il Centro protezione Microsoft Azure.
Tipi di chiave e metodi di protezione
Key Vault Premium e Standard supportano le chiavi RSA e EC.
Chiavi protette da HSM (Key Vault Premium)
| Tipo di chiave | Dimensioni/curve |
|---|---|
| EC-HSM: chiave a curva ellittica | P-256, P-384, P-521, secp256k1/P-256K |
| RSA-HSM: chiave RSA | 2048 bit, 3072 bit, 4096 bit |
| oct-HSM: chiave simmetrica (AES) (anteprima) | 128 bit, 192 bit, 256 bit |
Chiavi simmetriche (oct-HSM) (anteprima)
Importante
Il supporto della chiave simmetrica (oct-HSM/AES) in Azure Key Vault Premium è attualmente disponibile in anteprima pubblica. Le funzionalità di anteprima vengono fornite as-is, senza contratto di servizio e non sono consigliate per i carichi di lavoro di produzione. Per ulteriori informazioni, vedere Condizioni supplementari per l'uso delle versioni di anteprima di Microsoft Azure.
Azure Key Vault Premium supporta le chiavi simmetriche protette da HSM tramite il tipo di chiave oct-HSM. Le chiavi simmetriche negli insiemi di credenziali sono supportate esclusivamente da HSM e richiedono un insieme di credenziali Premium.
- Dimensioni supportate: 128 bit, 192 bit e 256 bit.
-
Operazioni supportate:
encrypt,decrypt,wrapKeyeunwrapKey. - Algoritmi supportati: AES-KW, AES-GCM e AES-CBC per la crittografia e il wrapping; HS256, HS384 e HS512 per la firma/verifica HMAC. Per informazioni dettagliate sull'algoritmo, vedere Tipi di chiavi, algoritmi e operazioni.
Esempio: Creare una chiave AES
az keyvault key create \
--vault-name <vault-name> \
--name sample-aes-key \
--kty oct-HSM \
--size 256 \
--ops encrypt decrypt wrapKey unwrapKey
Esempio: Crittografare i dati
az keyvault key encrypt \
--vault-name <vault-name> \
--name sample-aes-key \
--algorithm A256GCM \
--value aGVsbG8gd29ybGQ=
Note
Per le operazioni AES-GCM, salvare i valori iv, result e tag dalla risposta di cifratura. Tutti e tre i valori sono necessari per decrittografare correttamente. Per catturarli in una singola chiamata, utilizza l'opzione CLI --query: --query "{iv:iv, result:result, tag:tag}".
Chiavi protette da software (Key Vault Standard e Premium)
| Tipo di chiave | Dimensioni/curve |
|---|---|
| RSA: chiave RSA protetta da software | 2048 bit, 3072 bit, 4096 bit |
| EC: Chiave curva ellittica protetta da software | P-256, P-384, P-521, secp256k1/P-256K |
Per il supporto del modulo di protezione hardware gestito, vedere Informazioni sulle chiavi nel modulo di protezione hardware gestito.
Conformità
| Tipo di chiave e destinazione | Conformità |
|---|---|
| Chiavi protette da software (Piattaforma HSM 0) negli insiemi di credenziali | FIPS 140-2 livello 1 |
| Chiavi protette su HSM Platform 1 negli insiemi di credenziali (SKU Premium) | FIPS 140-2 livello 2 |
| Chiavi protette della piattaforma HSM 2 negli insiemi di credenziali (Premium SKU) | FIPS 140-3 Livello 3 |
Crittografia resistente ai quanti, sicura rispetto ai quanti o post-quantistica
La crittografia "quantum-resistant", "quantum-safe" e "post-quantum" sono termini usati per descrivere algoritmi crittografici che si ritiene siano resistenti agli attacchi crittanalitici sia da computer classici che quantistici. Le chiavi simmetriche (oct-HSM/AES) a 256 bit usate con gli algoritmi AES offerti da Azure Key Vault Premium (anteprima) e HSM gestito sono resistenti al calcolo quantistico. Per altre informazioni, vedere Domande frequenti su The Commercial National Security Algorithm Suite 2.0 e Quantum Computing.
Per informazioni dettagliate su ogni tipo di chiave, oltre che su algoritmi, operazioni, attributi e tag, vedere Tipi di chiave, algoritmi e operazioni.
Scenari di utilizzo
| Utilizzo | Esempi |
|---|---|
| Crittografia dei dati lato server di Azure per provider di risorse integrati con chiavi gestite dal cliente | Crittografia lato server con chiavi gestite dal cliente in Azure Key Vault |
| Crittografia dei dati lato client | Crittografia lato client con Azure Key Vault |
| TLS senza chiave | Usare le librerie client del Key Vault |