Contratto di servizio e responsabilità condivisa per la gestione delle chiavi esterne del modulo di protezione hardware gestito (anteprima)

Importante

La gestione esterna delle chiavi di Managed HSM è in anteprima. Le funzionalità di anteprima vengono rese disponibili all'utente in base alla condizione che si accettano le condizioni supplementari per l'utilizzo. Alcuni aspetti di questa funzionalità potrebbero cambiare prima della disponibilità generale.

La gestione delle chiavi esterne del modulo di protezione hardware gestito estende il modulo di protezione hardware gestito mantenendo la chiave di crittografia della chiave (KEK) nell'infrastruttura controllata dal cliente all'esterno di Azure. Tale disposizione sposta una parte significativa della responsabilità operativa da Microsoft all'utente o al fornitore del modulo di protezione hardware.

Questo articolo esplicita tali confini, così da permetterti di decidere se la gestione esterna delle chiavi si adatta al tuo carico di lavoro prima di impegnarti a usarla.

Compromesso nel titolo

Importante

Le chiavi esterne, il proxy EKM e il modulo di protezione hardware esterno non sono coperti dal contratto di servizio HSM gestito. Microsoft garantisce la disponibilità di Managed HSM fino al momento in cui richiama il Proxy EKM. Tutto al di là di questo punto è responsabilità dell'utente (o del fornitore del modulo di protezione hardware). Per i carichi di lavoro che richiedono lo SLA di Microsoft, utilizzare invece le chiavi Managed HSM.

Di cosa è responsabile Microsoft

Microsoft gestisce l'infrastruttura del servizio all'interno del limite del servizio HSM gestito. Questo riguarda il servizio stesso, non il controllo del materiale crittografico:

  • Disponibilità del servizio HSM gestito, coperta dal contratto di servizio HSM gestito pubblicato.
  • Applicazione dei criteri di autenticazione e autorizzazione definiti nel tenant Microsoft Entra e tramite l'RBAC locale di Managed HSM.
  • Emissione di eventi di audit per operazioni di gestione delle chiavi esterne sul lato HSM gestito (EkmProxyOperation).
  • Avvio di una connessione mTLS in uscita da Managed HSM al Proxy EKM.
  • Trasparenza degli errori: rendere visibili all'utente e ai team di supporto gli errori del proxy e dell'HSM esterno, in modo che la causa principale sia inequivocabile.
  • Documentazione, esempi e specifica dell'API proxy EKM pubblica.

Di cosa sei responsabile (tu, il cliente)

Controlli l'accesso alle tue chiavi e sei proprietario di tutto ciò che si trova al di fuori del perimetro del servizio Managed HSM:

  • Autenticazione e autorizzazione del chiamante — le identità Microsoft Entra e le assegnazioni di ruolo RBAC locali di Managed HSM che regolano chi può usare le tue chiavi, il tutto controllato all'interno del tenant.
  • Registrazione diagnostica di Managed HSM — abilitazione della registrazione di Managed HSM e instradamento ad Monitoraggio di Azure o a un'altra destinazione a scelta, inclusa la configurazione della conservazione.
  • Gestione e protezione del modulo di protezione hardware esterno, se stessi o tramite un operatore designato ( ad esempio il fornitore del modulo di protezione hardware o un'altra terza parte scelta).
  • Gestione e protezione di EKM Proxy — direttamente o tramite un operatore da te designato, ad esempio il fornitore di HSM o un'altra terza parte da te scelta.
  • Disponibilità della rete tra Managed HSM e il proxy tramite il relativo endpoint pubblico.
  • approvvigionamento, distribuzione e rotazione dei certificati mTLS sul proxy.
  • Pianificazione delle prestazioni e della capacità per il proxy e l'HSM esterno in base al tuo carico di lavoro.
  • Registrazione e controllo nel proxy e nel modulo di protezione hardware. Azure non è possibile visualizzare questi log.
  • Backup, ripristino e ripristino di emergenza in caso di disastro per il materiale di chiavi esterne.
  • Scegliere se la chiave KEK è a regione singola o multi-area, compresa la ridondanza geografica del proxy e dell'HSM.
  • Attestazioni di conformità per le parti gestite dal cliente del sistema.

Di cosa sono responsabili il proxy e l'operatore HSM

È possibile gestire personalmente il proxy EKM e il modulo di protezione hardware esterno oppure designare un operatore , ad esempio il fornitore del modulo di protezione hardware o un'altra terza parte. Chiunque gestisce questi componenti è responsabile di:

  • Implementazione corretta del proxy EKM in base alla specifica dell'API proxy EKM.
  • Rispettare il budget di latenza per richiesta di ≤ 250 ms.
  • Supporto degli algoritmi di crittografia necessari (A256KW, A256KWP, RSA-OAEP, RSA-OAEP-256) e dei tipi di chiave (AES-256, RSA 2048 / 3072 / 4096).
  • Rigorosa conformità alle regole di codifica: byte big endian non firmati non elaborati, base64url: mai PEM, JWK, hex o stringhe decimali.
  • Fornire supporto e risposta agli incidenti per il proxy e l'HSM esterno da loro gestiti.

Riepilogo delle responsabilità condivise

Area Microsoft Customer Operatore designato
Disponibilità del servizio HSM gestito ✅ Possiede
Autenticazione e autorizzazione del chiamante (identità Entra, controllo degli accessi in base al ruolo locale) Imposizioni ✅ Titolare
Custodia esterna del materiale KEK ✅ Titolare
Implementazione del proxy EKM ✅ Titolare Quando delegato
Operazioni del proxy EKM (distribuzione, ridimensionamento, applicazione di patch) ✅ Possiede Quando delegato
Ciclo di vita del certificato mTLS (certificato client di Managed HSM) ✅ Titolare
Ciclo di vita del certificato mTLS (certificato server proxy e CA radice attendibile) ✅ Titolare Quando delegato
Percorso di rete tra Managed HSM e il proxy ✅ Proprietario
Disponibilità dell'HSM esterno ✅ Possiede Quando delegato
Applicare e rimuovere l'incapsulamento della latenza ✅ Titolare Quando delegato
Registrazione lato HSM gestito Emette eventi di audit ✅ Configura e mantiene
Log (lato proxy e HSM) ✅ Titolare Quando delegato
Backup e ripristino di chiavi esterne ✅ Titolare
Ridondanza geografica delle chiavi esterne ✅ Titolare
Attestazioni di conformità ✅Ambito di Azure ✅ Ambito del cliente ✅ Ambito dell'operatore
Risposta agli eventi imprevisti ✅ Ambito dell'HSM gestito ✅ Ambito di proxy e HSM Quando delegato

Implicazioni dell'SLA

Il contratto di servizio (SLA) di Managed HSM continua ad applicarsi alle operazioni relative alle chiavi di Managed HSM e al ruolo di Managed HSM nelle operazioni di gestione esterna delle chiavi.

Non c'è alcun SLA per le chiavi esterne, il proxy EKM o il modulo di protezione hardware esterno. Ciò è intenzionale e riflette il fatto che tali componenti sono gestiti al di fuori del controllo di Microsoft.

Gli errori attribuibili al proxy o al modulo di protezione hardware esterno , ovvero timeout, errori di autenticazione, limitazione, vengono segnalati con codici di errore originati dal proxy e non vengono conteggiati rispetto al contratto di servizio del modulo di protezione hardware gestito.

Se il tuo carico di lavoro richiede la disponibilità delle chiavi garantita da un contratto di servizio (SLA), usa chiavi HSM gestite.

Aspettative relative alle prestazioni

Il budget di latenza per richiesta tramite il proxy è ≤ 250 ms. L'HSM gestito va in timeout se il proxy non risponde entro tale intervallo di tempo.

Microsoft non maschera, attenua né compensa la latenza del proxy o dell'HSM. Le prestazioni end-to-end riflettono il collegamento più lento nella catena.

Non esistono strategie di ripetizione dei tentativi dedicate progettate per nascondere la mancata disponibilità del proxy o del modulo di protezione hardware. Gli errori vengono propagati ai chiamanti.

Trasparenza degli errori

Gli errori che hanno origine nel proxy o nell'HSM esterno vengono riportati a Managed HSM e nei log di diagnostica di Azure con il relativo codice di stato HTTP e messaggio.

Questo rende la valutazione non ambigua: i tecnici di supporto su entrambi i lati del limite possono indicare a colpo d'occhio se un problema si trova sul lato Microsoft o sul tuo. Nella versione di anteprima, non esiste alcun ID di correlazione condiviso tra Managed HSM e i log del proxy: correlare manualmente confrontando l'identificatore della chiave esterna, l'algoritmo e il timestamp entro una finestra di ±1 secondo nelle due origini.

Tariffazione

I prezzi di Managed HSM standard si applicano come di consueto.

Non è previsto alcun supplemento aggiuntivo Microsoft per l'uso della gestione delle chiavi esterne.

I costi delle risorse di calcolo del proxy EKM e dell’HSM esterno sono a tuo carico separatamente e vengono generalmente addebitati dal tuo fornitore di HSM.

Limiti di supporto

Microsoft supporta HSM gestito e la specifica dell'API proxy EKM pubblicata.

Microsoft non fornisce un'implementazione proxy di riferimento come prodotto supportato. Il codice di esempio in questa documentazione è solo illustrativo.

Segnala i problemi relativi esclusivamente al proxy o all'HSM esterno al tuo fornitore HSM o al team operativo.

Il supporto Microsoft può aiutare a correlare i sintomi a cavallo del confine usando i log di audit, l'identificatore della chiave esterna e l'allineamento dei timestamp.

Quando scegliere invece le chiavi HSM gestite

La gestione delle chiavi esterne non è la scelta giusta per ogni carico di lavoro. Prendere in considerazione le chiavi di HSM gestito quando:

  • Non si ha un requisito normativo o sovranità che impone il controllo fisico del materiale chiave all'esterno dell'infrastruttura Microsoft.
  • Si vuole che il contratto di servizio di protezione hardware gestito si applichi alle chiavi.
  • Non si dispone della capacità operativa necessaria per gestire un HSM esterno e un proxy ad alta disponibilità.
  • Sono necessarie operazioni crittografiche oltre al wrap e all'unwrap, ad esempio firmare, verificare, crittografare o decrittografare.
  • Si vuole usare secure key release (SKR).