Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure HSM integrato è una cache HSM (Hardware Security Module) e un offload di crittografia progettato per migliorare la sicurezza e le prestazioni delle operazioni di crittografia nelle macchine virtuali. Per le organizzazioni che si affidano fortemente alla crittografia e hanno carichi di lavoro ad alto livello di prestazioni, Azure Integrated HSM offre un modo sicuro e hardware per memorizzare chiavi crittografiche per un uso rapido e sicuro.
A partire dal nuovo hardware server Azure AMD D-series v7 e AMD E-series v7, i chip HSM progettati da Microsoft sono integrati direttamente sui server, rispettando gli standard Federal Information Processing Standards (FIPS) 140-3 Livello 3. Questi chip resistenti alle manomissioni mantengono le chiavi di crittografia entro limiti hardware sicuri, eliminando i rischi di latenza ed esposizione. L'HSM integrato funziona in modo trasparente di default per servizi supportati come Azure Key Vault e Archiviazione di Azure encryption, fornendo una fiducia imposta dall'hardware senza configurazioni aggiuntive. Questa integrazione HSM garantisce che le operazioni crittografiche beneficino di isolamento di sicurezza a livello hardware, mantenendo al contempo le prestazioni e la scalabilità dei servizi cloud.
Vantaggi dell'HSM integrato in Azure
-
Bassa latenza
- Ridurre i viaggi di andata e ritorno di rete verso Azure Key Vault o Managed HSM eseguendo operazioni crittografiche localmente sullo stesso nodo della macchina virtuale (VM).
-
Le chiavi rimangono protette
- Le chiavi memorizzate in Azure Integrated HSM non sono esposte in testo chiaro e rimangono entro un limite FIPS 140-3 di livello 3 HSM.
-
Protezione della memoria
- Proteggi contro attacchi di memoria e crash-dump.
-
Infrastruttura integrata
- Azure Integrated HSM è collegato a ciascun nodo supportato come parte dell'infrastruttura Azure.
-
Nessun costo aggiuntivo
- Disponibile senza costi aggiuntivi
Operazioni supportate
Per Azure modulo di protezione hardware integrato sono supportate le operazioni di crittografia seguenti:
-
AES - Crittografa e decrittografia (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128 bit
- 192 bit
- 256 bit
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256 bit
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512 bit
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Decrittografare e firma
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Unwrap
- RSA 2048 (2k)
-
Decrittografare e firma
-
ECC
-
ECDSA - Segno (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH - Segreto Exchange (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA - Segno (
-
Derivazione della chiave
-
HKDF ("Funzione derivazione chiave basata su HMAC") (
BCRYPT_HKDF_ALGORITHM)- Come definito nell'IETF RFC 5869, e citato in NCrypt dalla
BCRYPT_HKDF_ALGORITHMstringa.
- Come definito nell'IETF RFC 5869, e citato in NCrypt dalla
-
HKDF ("Funzione derivazione chiave basata su HMAC") (
Disponibilità e prezzi
Azure Integrated HSM è disponibile sulla piattaforma AMD v7 generalmente disponibile in tutte le regioni supportate da AMD v7. Azure Integrated HSM supporta le serie generiche Dasv7, Dadsv7,Easv7 e Eadsv7 per 8 vCore e superiori per le VM Trusted Launch. La disponibilità generale di Azure Integrated HSM è solo per il supporto di Windows. Il supporto per Linux sta per arrivare. Azure Integrated HSM è offerto senza costi aggiuntivi.
Il repository Azure Integrated HSM GitHub contiene esempi e istruzioni per l'utilizzo di Azure Integrated HSM.
Limitations
- Supporto solo per guest Windows.
- Le immagini guest di Windows con WS2025 o WS2022 possono supportare AziHSM. Per ulteriori informazioni sull'installazione del driver guest e del provider di servizi di chiavi necessario per interagire con il dispositivo, consulta il repository GitHub di AziHSM-Guest.
- Richiede l'adesione del cliente. Azure Integrated HSM non è abilitato di default per tutti gli SKU.
- Per maggiori informazioni su come iscriversi, vedi Come distribuire con Azure Integrated HSM abilitato.
- Supportato solo su alcune VM SKU.
- Dimensione minima della VM richiesta.
- Azure Integrated HSM supporta solo dimensioni 8 vCore e superiori.
- Solo il tipo di sicurezza Trusted Launch è supportato.
- Questa funzione è disponibile solo per il tipo di sicurezza Trusted Launch. I tipi di sicurezza standard e riservati non sono supportati.
- Nessuna persistenza di chiavi localmente memorizzate nella cache tra scenari di allocazione e riavvio delle VM.
- Azure Integrated HSM è una cache di chiave locale progettata per supportare operazioni criptografiche effimere. Le chiavi non persistono durante i riavvii della macchina virtuale.