Informazioni sulle chiavi in HSM gestito

Azure Key Vault HSM gestito è un servizio cloud completamente gestito e a disponibilità elevata e a tenant singolo che usa FIPS 140-3 livello 3 moduli di sicurezza hardware convalidati per proteggere le chiavi crittografiche. Tutte le chiavi in un'istanza del modulo di protezione hardware gestita sono protette dal modulo di protezione hardware; Il modulo di protezione hardware gestito non archivia chiavi protette da software.

Ogni istanza del modulo di protezione hardware gestito è un pool a tenant singolo isolato con il proprio dominio di sicurezza, che fornisce l'isolamento crittografico completo da tutte le altre istanze del modulo di protezione hardware gestito che condividono lo stesso hardware sottostante. L'URL di base dell'endpoint del piano dati per un'istanza Managed HSM è https://<hsm-name>.managedhsm.azure.net.

Le chiavi crittografiche nel modulo di protezione hardware gestito sono rappresentate come oggetti JWK (JSON Web Key), come definito dalle specifiche seguenti:

Le specifiche JWK/JWA di base vengono estese per abilitare i tipi di chiave univoci per l'implementazione del modulo di protezione hardware gestito.

Tipi di chiavi e dimensioni supportati

Tipo di chiave Dimensioni/curve
RSA-HSM - Chiave RSA 2.048 bit, 3.072 bit, 4.096 bit
EC-HSM - Chiave curva ellittica P-256, P-256K (secp256k1), P-384, P-521
oct-HSM - Chiave simmetrica (AES) 128 bit, 192 bit, 256 bit

È possibile generare chiavi direttamente in un'istanza del modulo di protezione hardware gestito, importare chiavi RSA o EC da un file PEM o trasferire in modo sicuro chiavi (RSA, EC o oct-HSM) da un modulo di protezione hardware locale supportato usando la specifica BYOK (Bring Your Own Key). Per ulteriori informazioni, vedi Gestire le chiavi in Managed HSM e Importare chiavi protette da HSM in Managed HSM (BYOK).

Per informazioni dettagliate su algoritmi, operazioni, attributi e tag supportati, vedere Tipi di chiavi, algoritmi e operazioni.

Compliance

Tutte le chiavi in HSM gestito sono protette da hardware certificato FIPS 140-3 Level 3. Esiste un unico livello di protezione; Managed HSM non offre piattaforme HSM multiple né un'opzione protetta da software. Per informazioni dettagliate sull'ambiente hardware, sugli standard convalidati (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e sul programma di conformità Azure più ampio, vedere Managed HSM technical details.

Crittografia resistente al quantum

"Quantum-resistant", "quantum-safe" e "post-quantum" sono termini usati per descrivere algoritmi crittografici ritenuti resistenti agli attacchi crittanalitici condotti con computer sia classici sia quantistici. Le chiavi oct-HSM a 256 bit usate con gli algoritmi AES offerti da Managed HSM sono resistenti agli attacchi quantistici. Per altre informazioni, vedere Domande frequenti su The Commercial National Security Algorithm Suite 2.0 e Quantum Computing.

Attestazione chiave

Il modulo di protezione hardware gestito può attestare che una chiave è stata generata e risiede all'interno di un modulo di protezione hardware che Microsoft opera. Le chiavi asimmetriche ricevono sia l'attestazione di chiave pubblica che privata; Le chiavi simmetriche (oct-HSM) ricevono solo l'attestazione della chiave privata. Per altre informazioni, vedere Convalidare le chiavi di Managed HSM tramite attestazione della chiave.

Scenari di utilizzo

Quando utilizzare Examples
Azure crittografia dei dati lato server con chiavi gestite dal cliente Crittografia lato server con chiavi gestite dal cliente in Azure Key Vault
Crittografia dei dati lato client Crittografia lato client con Azure Key Vault
TLS senza chiave Libreria di offload TLS HSM gestita