Che cos'è la gestione delle chiavi esterne di Managed HSM? (anteprima)

Importante

La gestione delle chiavi esterne di Managed HSM è in anteprima. Le funzionalità di anteprima vengono rese disponibili all'utente in base alla condizione che si accettano le condizioni supplementari per l'utilizzo. Alcuni aspetti di questa funzionalità potrebbero cambiare prima della disponibilità generale.

La gestione delle chiavi esterne per Managed HSM consente di mantenere la chiave di crittografia della chiave (KEK) in un HSM di proprietà del cliente e gestito dal cliente, ospitato interamente al di fuori dell'infrastruttura Microsoft. Quando un servizio Azure deve incapsulare o rimuovere l'incapsulamento di una chiave di crittografia dei dati, Managed HSM delega tale operazione all'HSM esterno tramite un EKM Proxy gestito dal cliente e operato da te o dal tuo fornitore HSM.

La gestione delle chiavi esterne è progettata per le organizzazioni con rigorosi requisiti normativi o di sovranità digitale che impongono legalmente o contrattualmente il controllo fisico del materiale chiave all'esterno di Microsoft data center. Si tratta di un'opzione di ultima istanza, controllata, non di un aggiornamento generico alle chiavi del modulo di protezione hardware gestito.

Perché usare la gestione delle chiavi esterne?

La gestione delle chiavi esterne è la scelta giusta quando si ha un requisito difficile che il materiale della chiave non risieda fisicamente nell'infrastruttura di Microsoft. I driver specifici includono:

  • Massimo controllo del tasto. La chiave KEK non si trova mai né nell'infrastruttura Microsoft né vi transita. Solo il tuo hardware esegue operazioni di avvolgimento e srotolamento.
  • Sovranità digitale e conformità. La gestione delle chiavi esterne soddisfa i requisiti normativi e di sovranità più rigorosi. Poiché si controlla fisicamente il modulo di protezione hardware, è possibile disconnetterlo in qualsiasi momento per arrestare tutte le operazioni di crittografia.
  • Indipendenza dal fornitore Microsoft pubblica un'API proxy EKM standard. Qualsiasi fornitore di HSM può implementare un proxy conforme e puoi anche implementarne uno tu stesso.
  • Cancellare i limiti di responsabilità. Microsoft è responsabile di HSM gestito fino a limite di servizio incluso. L'utente e il fornitore del modulo di protezione hardware possiedono tutto il resto: il proxy, il modulo di protezione hardware esterno, la rete, la disponibilità e il supporto.
  • Nessun sovrapprezzo Microsoft. La gestione esterna delle chiavi non aggiunge alcun costo per operazione rispetto ai prezzi standard di Managed HSM. Sostieni il costo dell'infrastruttura proxy e delle licenze del fornitore HSM.

Quando non usare la gestione delle chiavi esterne

La gestione delle chiavi esterne scambia disponibilità, prestazioni e semplicità operativa per il controllo della chiave fisica all'esterno dell'infrastruttura Microsoft. Se non si ha un requisito legale o contrattuale che impone tale controllo, usare invece chiavi HSM gestite.

Motivi specifici per scegliere le chiavi HSM gestite rispetto alla gestione esterna delle chiavi:

  • Nessun accordo sul livello di servizio (SLA) per le chiavi esterne. Il contratto di servizio del modulo di protezione hardware gestito copre solo le chiavi del modulo di protezione hardware gestito. La disponibilità delle operazioni di wrapping e unwrapping per le chiavi esterne dipende interamente dal proxy e dall'HSM.
  • Disponibilità e prestazioni inferiori. Ogni operazione con chiave esterna aggiunge latenze di rete aggiuntive al proxy e al modulo di protezione hardware (HSM). Le chiavi HSM gestite sono più veloci e più disponibili in base alla progettazione.
  • Costi operativi più elevati. Si è responsabili del provisioning, dell'installazione delle patch, del ridimensionamento e del monitoraggio del proxy e dell'HSM esterno.
  • Microsoft non offre alcun supporto proxy o HSM. Microsoft non distribuisce, esegue o supporta il Proxy EKM né l'HSM esterno. Tale responsabilità appartiene all'utente o al fornitore del modulo di protezione hardware.
  • Limitarsi a eseguire wrapping e unwrapping. La gestione delle chiavi esterne supporta le operazioni wrapKey e unwrapKey. Gli scenari di firma, verifica, crittografia, decrittografia, Secure Key Release (SKR) e avvio di VM riservata non rientrano nell'ambito di applicazione.

Confronto: chiavi esterne rispetto alle chiavi HSM gestite

Chiave esterna Chiave HSM gestita
Posizione del materiale chiave HSM di proprietà del cliente all'esterno dell'infrastruttura Microsoft FIPS 140-3 HSM di livello 3 all'interno di Azure
Titolarità e sovranità delle chiavi Cliente (o fornitore del modulo di protezione hardware): il materiale chiave risiede nel modulo di protezione hardware Cliente: controllo esclusivo del materiale delle chiavi tramite il possesso della partizione; Microsoft non ha accesso alle proprie chiavi
SLA Nessuno (dipende dal proxy e dal modulo di protezione hardware) Coperto dal contratto di servizio HSM gestito
Latenza Più elevato (con l'aggiunta di un round-trip tra proxy e HSM per ogni operazione) Più basso (senza andata e ritorno esterno)
Operazioni supportate wrapKey, unwrapKey soltanto Set completo di operazioni tramite tasti
Networking Cosa si gestisce: l'endpoint pubblico del proxy, protetto tramite TLS reciproco (mTLS) Attività gestite da Azure
Registrazione Monitoraggio di Azure per Managed HSM; i log del proxy e dell'HSM sono sotto la responsabilità dell'utente Monitoraggio di Azure, completamente integrato
Prezzi Prezzi di HSM gestito standard più i costi del proxy e dell'HSM Prezzi di Standard Managed HSM
Caso d'uso consigliato Mandato normativo o sovranità che richiede il controllo della chiave fisica all'esterno di Microsoft Tutti gli altri carichi di lavoro di crittografia inattivi

Funzionamento della gestione delle chiavi esterne (alto livello)

Quando un servizio Azure esegue un'operazione di crittografia dei dati a riposo, Managed HSM identifica se la chiave dispone di un identificatore esterno della chiave. In tal caso, Managed HSM inoltra l'operazione al proprio proxy EKM anziché elaborarla localmente. Il proxy esegue l'autenticazione con il modulo di protezione hardware esterno tramite TLS reciproco e restituisce il risultato al modulo di protezione hardware gestito, che lo restituisce al chiamante.

Il flusso della richiesta è simile al seguente:

  1. Un servizio di Azure, ad esempio Archiviazione di Azure, richiama Managed HSM per un’operazione di tipo wrapKey o unwrapKey.
  2. Il modulo di protezione hardware gestito identifica la chiave come esterna tramite il relativo identificatore di chiave esterna e inoltra l'operazione al proxy EKM del cliente.
  3. Il proxy EKM si autentica con l'HSM esterno tramite TLS reciproco e invia l'operazione.
  4. L'HSM esterno esegue l'operazione e restituisce il risultato al proxy.
  5. Il proxy restituisce il risultato a Managed HSM, che a sua volta lo restituisce al servizio Azure chiamante.

Per le opzioni complete di architettura e topologia di rete, vedere Architettura di gestione delle chiavi esterne del modulo di protezione hardware gestito.

Fornitori di moduli di protezione hardware che supportano la gestione delle chiavi esterne (anteprima)

I fornitori di moduli di protezione hardware seguenti supportano la specifica dell'API di gestione delle chiavi esterne del modulo di protezione hardware gestito.

Nome fornitore Prodotti supportati Altre informazioni
Affidare Entrust Cryptographic Security Platform Key Manager, supportato da HSM nShield di Entrust Soluzioni Entrust per la gestione delle chiavi
Eviden Eviden Proteccio HSM e Eviden KMS Eviden Proteccio HSM e Eviden KMS
Fortanix Gestione sicurezza dei dati Soluzioni Fortanix per Microsoft Azure
Futurex CryptoHub Futurex
Securosys SA Famiglia HSM Primus e Securosys Cloud HSM Securosys External Key Management Proxy
Thales Thales Luna HSM Crittografia avanzata con gestione completa delle chiavi Azure
Utimaco Enterprise Secure Key Manager (ESKM) e Enterprise Key Manager as a Service (EKMaaS) Utimaco Enterprise Secure Key Manager

Questo elenco è informativo. Microsoft non offre alcuna rappresentazione sulla compatibilità, la disponibilità o la qualità dell'implementazione proxy di un determinato fornitore. Ogni fornitore del modulo di protezione hardware è responsabile della funzionalità del proxy e del supporto dei propri clienti. Valutare i fornitori in base alle linee guida per la distribuzione, ai risultati della conformità e agli impegni di supporto pubblicati da ogni fornitore per il proprio prodotto.

Microsoft non spedirà un proxy. I fornitori implementano il proxy usando un'API proxy EKM pubblica. È anche possibile implementare il proprio proxy sulla stessa API pubblica.

Anteprima dell'ambito e delle limitazioni

Tenere presenti i vincoli seguenti durante l'anteprima:

  • Accesso gestito. La gestione delle chiavi esterne deve essere abilitata per la tua sottoscrizione dal team Microsoft responsabile del tuo account. Contattali per richiedere l'abilitazione. Per qualificarsi per l'onboarding e per l'uso della gestione esterna delle chiavi, è necessario disporre di un account manager Microsoft assegnato e soddisfare un requisito minimo di almeno 10 milioni di USD ($10M) di ricavi annuali complessivi di Azure impegnati.
  • Regione. Disponibile in tutte le aree pubbliche Azure all'avvio dell'anteprima. I cloud sovrani (Azure per enti pubblici, Azure Cina) non rientrano nell'ambito dell'anteprima.
  • Operazioni supportate. Limitarsi a eseguire wrapping e unwrapping (wrapKey, unwrapKey).
  • Scenari supportati. Crittografia dei dati archiviati per i servizi di Azure che supportano chiavi gestite dal cliente (CMK) con HSM gestito.
  • Nessun contratto di servizio. Nessun contratto di servizio copre chiavi esterne, il proxy EKM o il modulo di protezione hardware esterno.
  • Trasparenza degli errori. Il modulo di protezione hardware gestito registra errori di superficie attribuibili al proxy o al modulo di protezione hardware esterno. Questi guasti non vengono conteggiati ai fini dello SLA di Managed HSM.
  • Immutabilità dell'identificatore di chiave esterna. Un identificatore di chiave esterna non è modificabile dopo l'assegnazione. Ruotare le chiavi creando nuove versioni delle chiavi, non modificando un identificatore di chiave esterno esistente.
  • Backup e ripristino non supportati. Managed HSM al momento non supporta le operazioni di backup e ripristino per le chiavi esterne. Il tentativo di ripristinare una chiave esterna da un backup può causare l'ingresso della risorsa HSM gestita associata in uno stato degradato. Per ripristinare un riferimento a una chiave esterna, ricreare il riferimento alla chiave esterna in HSM gestito anziché usare operazioni di ripristino.

Per iniziare

Inizia con gli articoli introduttivi e le guide introduttive più adatti al tuo ruolo e allo strumento che preferisci.