Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Key Vault HSM gestito è un servizio cloud completamente gestito e a disponibilità elevata e a tenant singolo che usa FIPS 140-3 livello 3 moduli di sicurezza hardware convalidati per proteggere le chiavi crittografiche. Tutte le chiavi in un'istanza del modulo di protezione hardware gestita sono protette dal modulo di protezione hardware; Il modulo di protezione hardware gestito non archivia chiavi protette da software.
Ogni istanza del modulo di protezione hardware gestito è un pool a tenant singolo isolato con il proprio dominio di sicurezza, che fornisce l'isolamento crittografico completo da tutte le altre istanze del modulo di protezione hardware gestito che condividono lo stesso hardware sottostante. L'URL di base dell'endpoint del piano dati per un'istanza Managed HSM è https://<hsm-name>.managedhsm.azure.net.
Le chiavi crittografiche nel modulo di protezione hardware gestito sono rappresentate come oggetti JWK (JSON Web Key), come definito dalle specifiche seguenti:
Le specifiche JWK/JWA di base vengono estese per abilitare i tipi di chiave univoci per l'implementazione del modulo di protezione hardware gestito.
Tipi di chiavi e dimensioni supportati
| Tipo di chiave | Dimensioni/curve |
|---|---|
| RSA-HSM - Chiave RSA | 2.048 bit, 3.072 bit, 4.096 bit |
| EC-HSM - Chiave curva ellittica | P-256, P-256K (secp256k1), P-384, P-521 |
| oct-HSM - Chiave simmetrica (AES) | 128 bit, 192 bit, 256 bit |
È possibile generare chiavi direttamente in un'istanza del modulo di protezione hardware gestito, importare chiavi RSA o EC da un file PEM o trasferire in modo sicuro chiavi (RSA, EC o oct-HSM) da un modulo di protezione hardware locale supportato usando la specifica BYOK (Bring Your Own Key). Per ulteriori informazioni, vedi Gestire le chiavi in Managed HSM e Importare chiavi protette da HSM in Managed HSM (BYOK).
Per informazioni dettagliate su algoritmi, operazioni, attributi e tag supportati, vedere Tipi di chiavi, algoritmi e operazioni.
Compliance
Tutte le chiavi in HSM gestito sono protette da hardware certificato FIPS 140-3 Level 3. Esiste un unico livello di protezione; Managed HSM non offre piattaforme HSM multiple né un'opzione protetta da software. Per informazioni dettagliate sull'ambiente hardware, sugli standard convalidati (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e sul programma di conformità Azure più ampio, vedere Managed HSM technical details.
Crittografia resistente al quantum
"Quantum-resistant", "quantum-safe" e "post-quantum" sono termini usati per descrivere algoritmi crittografici ritenuti resistenti agli attacchi crittanalitici condotti con computer sia classici sia quantistici. Le chiavi oct-HSM a 256 bit usate con gli algoritmi AES offerti da Managed HSM sono resistenti agli attacchi quantistici. Per altre informazioni, vedere Domande frequenti su The Commercial National Security Algorithm Suite 2.0 e Quantum Computing.
Attestazione chiave
Il modulo di protezione hardware gestito può attestare che una chiave è stata generata e risiede all'interno di un modulo di protezione hardware che Microsoft opera. Le chiavi asimmetriche ricevono sia l'attestazione di chiave pubblica che privata; Le chiavi simmetriche (oct-HSM) ricevono solo l'attestazione della chiave privata. Per altre informazioni, vedere Convalidare le chiavi di Managed HSM tramite attestazione della chiave.
Scenari di utilizzo
| Quando utilizzare | Examples |
|---|---|
| Azure crittografia dei dati lato server con chiavi gestite dal cliente | Crittografia lato server con chiavi gestite dal cliente in Azure Key Vault |
| Crittografia dei dati lato client | Crittografia lato client con Azure Key Vault |
| TLS senza chiave | Libreria di offload TLS HSM gestita |
Contenuti correlati
- Informazioni sul modulo di protezione hardware gestito
- Tipi di chiavi, algoritmi e operazioni
- Gestire le chiavi in HSM gestito
- Importare chiavi protette da HSM in Managed HSM
- Attestazione chiave
- Panoramica del dominio di sicurezza
- Linee guida per il ridimensionamento di Managed HSM
- Gestione delle chiavi in Azure