Ottieni risposte alle domande comuni sulla gestione delle chiavi esterne di Managed HSM in Azure Key Vault, incluse le differenze rispetto alle chiavi di Managed HSM, ciò che è coperto dall'SLA e i fornitori HSM supportati in anteprima. La gestione delle chiavi esterne è attualmente in anteprima. Per le condizioni di anteprima, vedere le condizioni supplementari per l'utilizzo.
Informazioni generali
Che cos'è la gestione delle chiavi esterne di Managed HSM?
La gestione delle chiavi esterne consente di mantenere la chiave di crittografia della chiave (KEK) in un modulo di protezione hardware gestito dal cliente che viene eseguito interamente all'esterno dell'infrastruttura Microsoft. Quando un servizio Azure deve eseguire il wrapping o l'unwrapping di una chiave di crittografia dei dati, Managed HSM delega tale operazione all'HSM esterno tramite un proxy EKM gestito dal cliente e operato da te o dal tuo fornitore di HSM. Per una panoramica completa, vedi Che cos'è la gestione delle chiavi esterne di Managed HSM?.
Quando è consigliabile usare la gestione delle chiavi esterne anziché le chiavi del modulo di protezione hardware gestito?
Usare la gestione delle chiavi esterne solo quando si dispone di un rigoroso requisito normativo o sovranità digitale che impone legalmente o contrattualmente il controllo fisico del materiale chiave all'esterno dei data center Microsoft. La gestione delle chiavi esterne è un'opzione di ultima istanza, controllata, non un aggiornamento generico alle chiavi del modulo di protezione hardware gestito. Se il framework di conformità richiede che il materiale chiave non risieda fisicamente nell'infrastruttura Microsoft, la gestione delle chiavi esterne è la scelta giusta.
Quando non è consigliabile usare la gestione delle chiavi esterne?
Non usare la gestione delle chiavi esterne se non si ha un requisito legale o contrattuale rigido per il controllo della chiave fisica all'esterno di Microsoft. Le chiavi HSM gestite sono più veloci, coperte dal contratto di servizio del modulo di protezione hardware gestito e supportano il set completo di operazioni di chiave, tra cui firma, verifica, crittografia, decrittografia e rilascio della chiave sicura (SKR). La gestione esterna delle chiavi supporta solo wrapKey e unwrapKey, aggiunge una latenza di rete di andata e ritorno a ogni operazione e non prevede alcun SLA per la disponibilità delle chiavi esterne.
Anteprima
In quali aree è disponibile la gestione delle chiavi esterne?
La gestione delle chiavi esterne è disponibile in tutte le aree pubbliche Azure all'avvio dell'anteprima. I cloud sovrani (Azure per enti pubblici, Azure Cina) non rientrano nell'ambito dell'anteprima.
È necessario un flag di sottoscrizione speciale per accedere alla gestione delle chiavi esterne?
La gestione delle chiavi esterne è abilitata a livello di sottoscrizione dal team Microsoft responsabile del tuo account. Contatta il team responsabile dell'account per richiedere l'abilitazione per l'abbonamento.
La gestione delle chiavi esterne è disponibile a livello generale?
No, la gestione delle chiavi esterne è in anteprima. Alcuni aspetti di questa funzionalità potrebbero cambiare prima della disponibilità generale. Per le condizioni di anteprima, vedere le condizioni supplementari per l'utilizzo.
Esistono restrizioni che si applicano solo durante l'anteprima?
Yes. Durante la fase di anteprima, la gestione delle chiavi esterne supporta solo le operazioni wrapKey e unwrapKey e deve essere abilitata per la sottoscrizione dal team account Microsoft.
Architettura e operazioni
Quali operazioni supporta la gestione esterna delle chiavi?
La gestione delle chiavi esterne supporta wrapKey e unwrapKey solo . Firmare, verificare, crittografare, decrittografare e Secure Key Release (SKR) sono fuori dall'ambito della gestione esterna delle chiavi e non sono supportati per le chiavi esterne.
Quali algoritmi supportano la gestione delle chiavi esterne?
La gestione delle chiavi esterne supporta RSA-OAEP, RSA-OAEP-256, A256KWe A256KWP.
Quali tipi di chiavi e dimensioni supporta la gestione delle chiavi esterne?
La gestione delle chiavi esterne supporta chiavi RSA a 2048, 3072 e 4096 bit e chiavi AES-256 (ott, 256 bit). Il materiale chiave vive nel modulo di protezione hardware esterno; Il modulo di protezione hardware gestito archivia solo il riferimento di chiave denominato identificatore di chiave esterno.
È possibile eseguire la migrazione di una chiave esterna a una chiave HSM gestita?
No. Nella gestione esterna delle chiavi, la classificazione di una chiave come chiave esterna o come chiave Managed HSM è immutabile per progettazione: la gestione esterna delle chiavi impedisce, a livello di API, le transizioni in entrambe le direzioni. anche Azure Key Vault e il modulo di protezione hardware gestito non consentono l'esportazione del materiale della chiave, quindi le chiavi esterne e le chiavi del modulo di protezione hardware gestito non possono essere convertite tra loro da alcun meccanismo. Per passare un carico di lavoro da una chiave esterna a una chiave HSM gestita (o viceversa), eseguire la migrazione del carico di lavoro a una nuova chiave, come descritto in Eseguire la migrazione dei carichi di lavoro da chiavi esterne. La nuova chiave ha un URI della chiave diverso e ogni servizio Azure che la utilizza deve essere riconfigurato per utilizzarla.
È possibile per Microsoft accedere alla mia chiave?
No. KEK non lascia mai l'HSM esterno e Microsoft non ha alcun mezzo per accedervi. Managed HSM archivia solo il riferimento all'identificatore esterno della chiave, non la chiave stessa. Il proxy EKM opera interamente all'esterno dell'infrastruttura Microsoft e Microsoft non ha visibilità sul proxy o sul modulo di protezione hardware esterno.
Prestazioni e contratto di servizio
Qual è il budget di latenza per un'operazione di gestione delle chiavi esterna?
Ogni andata e ritorno del proxy deve essere completato entro 250 ms. L'HSM gestito va in timeout e restituisce un errore se il proxy non risponde entro tale intervallo di tempo. Per indicazioni sul dimensionamento e sulla topologia di rete per rimanere entro il budget, consultare Architettura di gestione delle chiavi esterne per HSM gestito.
La gestione esterna delle chiavi è coperta dallo SLA di Managed HSM?
Parzialmente. Lo SLA di Managed HSM copre Managed HSM fino al punto in cui richiama il proxy EKM. La disponibilità della chiave esterna, ovvero il proxy e il modulo di protezione hardware esterno, non è coperta dal contratto di servizio. Tale responsabilità appartiene all'utente o al fornitore del modulo di protezione hardware esterno. Per informazioni dettagliate, vedere Contratto di servizio e responsabilità condivisa per la gestione delle chiavi esterne del modulo di protezione hardware gestito.
Quali sono i costi di gestione delle chiavi esterne?
Per il servizio Managed HSM si applicano i prezzi Standard di Managed HSM. Microsoft non aggiunge un supplemento per ogni operazione per la gestione delle chiavi esterne. Devi sostenere separatamente i costi di elaborazione dell'EKM Proxy e delle licenze del tuo fornitore HSM.
Rete e sicurezza
In che modo il modulo di protezione hardware gestito si connette al proxy EKM?
Nella versione di anteprima iniziale, Managed HSM si connette al proxy tramite la rete Internet pubblica usando un FQDN risolvibile pubblicamente che punta a un indirizzo IPv4 raggiungibile tramite routing pubblico, protetto con TLS reciproco (mTLS) e con TLS 1.3 come versione minima supportata. Il proxy deve essere configurato con il nome comune del soggetto e l'autorità di certificazione radice del certificato client di HSM gestito per autenticare le richieste in ingresso. Questo è l'unico modello di connettività supportato. Per una configurazione dettagliata, vedi Configurare la rete e mTLS per la gestione delle chiavi esterne di Managed HSM.
Chi possiede il proxy EKM?
Tu o il tuo fornitore HSM. Microsoft non distribuisce né supporta EKM Proxy come prodotto. L'utente è responsabile della distribuzione, del funzionamento, della protezione e del ridimensionamento del proxy.
Come vengono gestiti i certificati mTLS?
HSM gestito ruota il proprio certificato client secondo una pianificazione; è necessario mantenere aggiornato l'elenco degli emittenti attendibili consentiti del proxy. Il certificato del server proxy e la relativa ancora di attendibilità della CA radice sono soggetti a rotazione da parte del cliente e devono essere mantenuti sincronizzati con l'oggetto di connessione alla gestione esterna delle chiavi in HSM gestito. Per indicazioni dettagliate sulla gestione dei certificati, vedere Configurare la rete e mTLS per la gestione delle chiavi esterne del modulo di protezione hardware gestito.
Fornitori HSM e onboarding self-service
Quali fornitori di moduli di protezione hardware supportano la gestione delle chiavi esterne?
Vedere Fornitori di moduli di protezione hardware che supportano la gestione delle chiavi esterne per l'elenco corrente dei fornitori di moduli di protezione hardware che supportano la specifica dell'API di gestione delle chiavi esterna. L'elenco è informativo; Microsoft non rilascia alcuna rappresentazione sulla compatibilità o sulla disponibilità di un proxy del fornitore specifico. Ogni fornitore è responsabile della funzionalità e del supporto della propria implementazione.
Io sono un fornitore di moduli di protezione hardware: come si aggiunge il supporto per la gestione delle chiavi esterne?
Creare un proxy EKM conforme che implementa esattamente la specifica dell'API proxy EKM. La specifica definisce quattro endpoint, gli schemi di richiesta e risposta JSON, le regole di codifica, il modello di errore e i requisiti mTLS. Per la specifica completa e i dettagli di implementazione, vedi il riferimento dell'API proxy EKM per la gestione delle chiavi esterne di Managed HSM.
È possibile eseguire il proprio proxy senza un partner fornitore?
Yes. La specifica dell'API proxy EKM è disponibile pubblicamente e qualsiasi organizzazione può implementare un proxy conforme senza un partner fornitore. Per informazioni dettagliate sulla specifica e sull'implementazione, vedere Informazioni di riferimento sull'API proxy EKM per la gestione delle chiavi esterne del modulo di protezione hardware gestito.
Registrazione e risoluzione dei problemi
Dove si trovano i log di controllo per le operazioni di gestione delle chiavi esterne?
Managed HSM genera un record EkmProxyOperation in AzureDiagnostics per ogni chiamata al proxy. Filtrare per OperationName contains "Ekm" per isolare l'attività di gestione esterna delle chiavi. Il proxy e l'HSM esterno generano i propri log, della cui raccolta e conservazione sei responsabile. Per gli schemi di log e alcuni esempi di query, vedere Registrazione e monitoraggio per la gestione di chiavi esterne di Managed HSM.
Qual è l'errore più comune durante l'anteprima?
I due errori più comuni sono gli errori di handshake mTLS (solitamente causati dal disallineamento dell’elenco di autorizzazione dei certificati dopo la rotazione di un certificato client di Managed HSM) e le mancate corrispondenze dell’identificatore di chiave esterna (quando l’identificatore di chiave esterna archiviato nel riferimento della chiave di Managed HSM non corrisponde esattamente all’identificatore registrato nel proxy: gli identificatori di chiave esterna distinguono tra maiuscole e minuscole e sono codificati URL). Per la guida completa alla diagnostica, vedere Risolvere i problemi relativi alla gestione delle chiavi esterne del modulo di protezione hardware gestito.