Panoramica di Azure Integrated HSM

Azure HSM integrato è una cache HSM (Hardware Security Module) e un offload di crittografia progettato per migliorare la sicurezza e le prestazioni delle operazioni di crittografia nelle macchine virtuali. Per le organizzazioni che si affidano fortemente alla crittografia e hanno carichi di lavoro ad alto livello di prestazioni, Azure Integrated HSM offre un modo sicuro e hardware per memorizzare chiavi crittografiche per un uso rapido e sicuro.

A partire dal nuovo hardware server Azure AMD D-series v7 e AMD E-series v7, i chip HSM progettati da Microsoft sono integrati direttamente sui server, rispettando gli standard Federal Information Processing Standards (FIPS) 140-3 Livello 3. Questi chip resistenti alle manomissioni mantengono le chiavi di crittografia entro limiti hardware sicuri, eliminando i rischi di latenza ed esposizione. L'HSM integrato funziona in modo trasparente di default per servizi supportati come Azure Key Vault e Archiviazione di Azure encryption, fornendo una fiducia imposta dall'hardware senza configurazioni aggiuntive. Questa integrazione HSM garantisce che le operazioni crittografiche beneficino di isolamento di sicurezza a livello hardware, mantenendo al contempo le prestazioni e la scalabilità dei servizi cloud.

Vantaggi dell'HSM integrato in Azure

  • Bassa latenza
    • Ridurre i viaggi di andata e ritorno di rete verso Azure Key Vault o Managed HSM eseguendo operazioni crittografiche localmente sullo stesso nodo della macchina virtuale (VM).
  • Le chiavi rimangono protette
    • Le chiavi memorizzate in Azure Integrated HSM non sono esposte in testo chiaro e rimangono entro un limite FIPS 140-3 di livello 3 HSM.
  • Protezione della memoria
    • Proteggi contro attacchi di memoria e crash-dump.
  • Infrastruttura integrata
    • Azure Integrated HSM è collegato a ciascun nodo supportato come parte dell'infrastruttura Azure.
  • Nessun costo aggiuntivo
    • Disponibile senza costi aggiuntivi

Operazioni supportate

Per Azure modulo di protezione hardware integrato sono supportate le operazioni di crittografia seguenti:

  • AES - Crittografa e decrittografia (BCRYPT_AES_ALGORITHM)
    • AES-CBC (BCRYPT_CHAIN_MODE_CBC)
      • 128 bit
      • 192 bit
      • 256 bit
    • AES-GCM (BCRYPT_CHAIN_MODE_GCM)
      • 256 bit
    • AES-XTS (BCRYPT_XTS_AES_ALGORITHM)
      • 512 bit
  • RSA (BCRYPT_RSA_ALGORITHM)
    • Decrittografare e firma
      • RSA 2048 (2k)
      • RSA 3072 (3k)
      • RSA 4096 (4k)
    • Unwrap
      • RSA 2048 (2k)
  • ECC
    • ECDSA - Segno (BCRYPT_ECDSA_ALGORITHM)
      • ECC P256 (BCRYPT_ECDSA_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDSA_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDSA_P521_ALGORITHM)
    • ECDH - Segreto Exchange (BCRYPT_ECDH_ALGORITHM)
      • ECC P256 (BCRYPT_ECDH_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDH_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDH_P521_ALGORITHM)
  • Derivazione della chiave
    • HKDF ("Funzione derivazione chiave basata su HMAC") (BCRYPT_HKDF_ALGORITHM)
      • Come definito nell'IETF RFC 5869, e citato in NCrypt dalla BCRYPT_HKDF_ALGORITHM stringa.

Disponibilità e prezzi

Azure Integrated HSM è disponibile sulla piattaforma AMD v7 generalmente disponibile in tutte le regioni supportate da AMD v7. Azure Integrated HSM supporta le serie generiche Dasv7, Dadsv7,Easv7 e Eadsv7 per 8 vCore e superiori per le VM Trusted Launch. La disponibilità generale di Azure Integrated HSM è solo per il supporto di Windows. Il supporto per Linux sta per arrivare. Azure Integrated HSM è offerto senza costi aggiuntivi.

Il repository Azure Integrated HSM GitHub contiene esempi e istruzioni per l'utilizzo di Azure Integrated HSM.

Limitations

  • Supporto solo per guest Windows.
    • Le immagini guest di Windows con WS2025 o WS2022 possono supportare AziHSM. Per ulteriori informazioni sull'installazione del driver guest e del provider di servizi di chiavi necessario per interagire con il dispositivo, consulta il repository GitHub di AziHSM-Guest.
  • Richiede l'adesione del cliente. Azure Integrated HSM non è abilitato di default per tutti gli SKU.
  • Supportato solo su alcune VM SKU.
  • Dimensione minima della VM richiesta.
    • Azure Integrated HSM supporta solo dimensioni 8 vCore e superiori.
  • Solo il tipo di sicurezza Trusted Launch è supportato.
    • Questa funzione è disponibile solo per il tipo di sicurezza Trusted Launch. I tipi di sicurezza standard e riservati non sono supportati.
  • Nessuna persistenza di chiavi localmente memorizzate nella cache tra scenari di allocazione e riavvio delle VM.
    • Azure Integrated HSM è una cache di chiave locale progettata per supportare operazioni criptografiche effimere. Le chiavi non persistono durante i riavvii della macchina virtuale.

Passaggi successivi