Come scegliere la soluzione di gestione delle chiavi Azure più adatta

Azure offre diverse soluzioni per l'archiviazione e la gestione delle chiavi crittografiche nel cloud: Azure Key Vault (offerte standard e premium), Azure Key Vault modulo di protezione hardware gestito, modulo di protezione hardware Azure cloud e modulo di protezione hardware Azure pagamento. Questo articolo illustra come scegliere la soluzione più adatta in base a scenari, requisiti e settore.

Per una panoramica dei concetti di gestione delle chiavi e delle descrizioni dettagliate di ogni soluzione, vedere Gestione delle chiavi in Azure.

Per restringere una soluzione di gestione delle chiavi, seguire il diagramma di flusso basato su requisiti generali comuni e scenari di gestione delle chiavi. Puoi anche utilizzare la tabella seguente in base ai requisiti specifici. Se una delle due risorse suggerisce più prodotti, o se vuoi convalidare la tua scelta, usa insieme il diagramma di flusso e la tabella per prendere una decisione finale. Per confrontare le scelte comuni per organizzazioni simili, consulta la tabella delle soluzioni comuni di gestione delle chiavi per segmento di settore.

Scegliere una soluzione di gestione delle chiavi Azure per scenario

Il grafico seguente descrive i requisiti comuni e gli scenari dei casi d'uso e la soluzione di gestione delle chiavi consigliata Azure.

Il grafico si riferisce a questi requisiti comuni:

  • FIPS-140 è uno standard del governo degli Stati Uniti con diversi livelli di requisiti di sicurezza. Per altre informazioni, vedere Federal Information Processing Standard (FIPS) 140.
  • La sovranità delle chiavi è quando l'organizzazione del cliente ha il controllo completo ed esclusivo delle chiavi, incluso il controllo sugli utenti e i servizi che possono accedere alle chiavi e ai criteri di gestione delle chiavi.
  • Il tenant singolo indica un'unica istanza dedicata di un'applicazione implementata per ciascun cliente, anziché un'istanza condivisa tra più organizzazioni. La necessità di prodotti single-tenant è spesso presente come requisito di conformità interna nei settori dei servizi finanziari.

Si riferisce anche a questi diversi casi d'uso di gestione delle chiavi:

  • I modelli Azure IaaS, PaaS e SaaS tipicamente permettono la crittografia a riposo. Applicazioni come Microsoft 365; Microsoft Purview Information Protection; i servizi di piattaforma che utilizzano il cloud per l'archiviazione, l'analisi e la funzionalità del bus di servizio; e i servizi infrastrutturali che ospitano e distribuiscono sistemi operativi e applicazioni nel cloud utilizzano la crittografia a riposo. Archiviazione di Azure e Microsoft Entra utilizzano chiavi gestite dal cliente per la crittografia a riposo. Per la massima sicurezza, si utilizzano chiavi RSA a 3072 o 4096 bit supportate da HSM. Per scenari di chiave gestiti dal cliente, usa Azure Key Vault Premium come minimo raccomandato. Usa Azure Key Vault Managed HSM per la sovranità delle chiavi. Se i requisiti normativi o contrattuali impongono che le chiavi di crittografia delle chiavi (KEK) risiedano fisicamente al di fuori dell'infrastruttura Microsoft, Managed HSM External Key Management (preview) può delegare le operazioni di wrapping e unwrapping a un proxy EKM (External Key Management) gestito dal cliente, posto davanti a un HSM di proprietà del cliente e da lui gestito, esterno ad Azure. Usa la gestione esterna delle chiavi solo quando il controllo fisico delle chiavi esterno all'infrastruttura Microsoft è obbligatorio. La gestione esterna delle chiavi supporta solo wrap e unwrap e il contratto di servizio (SLA) di Managed HSM non copre questa funzionalità. Per ulteriori informazioni sulla crittografia dei dati a riposo, vedere Crittografia dei dati a riposo in Azure.
  • Azure Key Vault HSM gestito e Azure Cloud HSM supportano l'offload di SSL/TLS. Azure Cloud HSM supporta l'offload SSL/TLS tradizionale con Apache, NGINX e F5 BIG-IP in esecuzione su Macchine virtuali di Azure. Azure Key Vault Managed HSM offre alta disponibilità e sicurezza per TLS senza chiave con F5 e NGINX.
  • Lift and shift si riferisce a scenari in cui si migra un'applicazione PKCS#11 on-premises su Macchine virtuali di Azure ed esegui software come Oracle transparent data encryption (TDE) in Macchine virtuali di Azure. Azure Payment HSM supporta il sollevamento e lo spostamento che richiedono l'elaborazione del PIN di pagamento. Azure Cloud HSM supporta tutti gli altri scenari. Il supporto nativo completo per PKCS#11, JCA/JCE e CNG/KSP è disponibile solo con Azure Cloud HSM. Azure Key Vault Managed HSM offre un supporto limitato per PKCS#11 per scenari di offload TLS con F5 e NGINX.
  • L'elaborazione del PIN di pagamento include l'autorizzazione di pagamento tramite carta e mobile, e l'autenticazione 3D-Secure; generazione, gestione e convalida del PIN; credenziali di pagamento emittente per carte, dispositivi indossabili e connessi; protezione delle chiavi e dei dati di autenticazione; e protezione dei dati sensibili per la crittografia da punto a punto, la tokenizzazione della sicurezza e la tokenizzazione dei pagamenti EMV. Sono incluse anche certificazioni come PCI DSS, PCI 3DS e PIN PCI. Solo Azure Payment HSM supporta queste certificazioni.

Diagramma di flusso per scegliere la soluzione di gestione delle chiavi Azure giusta in base a requisiti e casi d'uso.

Il risultato del diagramma di flusso è un punto di partenza per identificare la soluzione più adatta alle proprie esigenze.

Confrontare le soluzioni di gestione delle chiavi

Azure offre molteplici soluzioni di gestione delle chiavi, così puoi scegliere un prodotto sia in base ai requisiti di alto livello sia alle responsabilità gestionali.

Microsoft gestisce il provisioning e l'hosting su tutte le soluzioni. Sei responsabile della generazione e gestione delle chiavi, della concessione di ruoli e permessi, nonché del monitoraggio e della revisione di tutte le soluzioni.

Caratteristiche e responsabilità del servizio

Usare la tabella seguente per confrontare il funzionamento di ogni servizio e chi gestisce gli elementi. Questo equilibrio tra responsabilità di gestione va da Azure Key Vault, dove la responsabilità del cliente è minima, fino a HSM di pagamento di Azure, dove è massima.

Azure Key Vault Standard Azure Key Vault Premium Azure Key Vault Managed HSM Azure Cloud HSM (Modulo di protezione hardware di Azure) Azure HSM per Pagamenti
Modello di servizio PaaS (Platform as a Service) PaaS (Platform as a Service) PaaS (Platform as a Service) Servizio HSM di tipo IaaS Servizio HSM di tipo IaaS
Autenticazione Microsoft Entra ID Microsoft Entra ID Microsoft Entra ID Autenticazione HSM (password) Autenticazione HSM (password)
Controllo amministrativo HSM Microsoft Microsoft Customer Customer Customer
Applicazione di patch e manutenzione Microsoft Microsoft Microsoft Microsoft Customer
Stato di integrità dei servizi e del failover hardware Microsoft Microsoft Shared Shared Cliente
Continuità aziendale (all'interno dell'area) Automatico Automatico Automatico Automatico Cliente
Ripristino di emergenza (tra aree) Automatico Automatico Manuale Manuale Manuale
backup e ripristino Backup del servizio predefinito Backup del servizio predefinito Gestito dal servizio Backup manuale del modulo di protezione hardware Backup manuale del modulo di protezione hardware

Criteri decisionali

Usare la tabella seguente per confrontare tutte le soluzioni affiancate. Rispondere a ogni domanda per identificare la soluzione che soddisfi i requisiti.

Azure Key Vault Standard Azure Key Vault Premium Azure Key Vault Managed HSM Azure Cloud HSM (Modulo di protezione hardware di Azure) Azure HSM per Pagamenti
Quale livello di conformità è necessario? FIPS 140-2 livello 1 FIPS 140-3 Livello 3† FIPS 140-3 Livello 3, PCI DSS, PCI 3DS FIPS 140-3 Livello 3 FIPS 140-2 Livello 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PCI PIN
È necessaria la sovranità delle chiavi? NO NO
Hai bisogno di un tenant unico? NO NO
Quali sono i casi d'uso? Crittografia a riposo, chiavi gestite dal cliente, applicazioni personalizzate Crittografia a riposo, chiavi gestite dal cliente, applicazioni personalizzate Crittografia dei dati inattivi, offload SSL/TLS, chiavi gestite dal cliente, gestione esterna delle chiavi (anteprima; solo wrapping/unwrapping), applicazioni personalizzate Sollevamento e spostamento, PKCS#11, scarica SSL/TLS, TDE, firma del codice Elaborazione PIN di pagamento, applicazioni personalizzate
È necessaria la protezione hardware HSM? NO
Che tipo di oggetti è necessario archiviare? Chiavi asimmetriche, segreti, certificati Chiavi asimmetriche, segreti, certificati Solo chiavi asimmetriche e simmetriche‡ Chiavi asimmetriche e simmetriche, certificati Keys
È necessaria una capacità dedicata? NO NO
Hai bisogno che il cliente controlli la radice di fiducia? NO NO
Qual è il tuo budget? $ $$ $$$ $$$ $$$$

Soluzione di gestione delle chiavi comune usata dai segmenti del settore

La tabella seguente elenca le soluzioni comuni di gestione delle chiavi per segmento di settore.

Industria Soluzione Azure suggerita Considerazioni per le soluzioni suggerite
Imprese o organizzazioni con rigorosi requisiti di sicurezza e conformità, come il settore bancario, governativo o altri settori altamente regolamentati. Modulo di protezione hardware gestito di Azure Key Vault Azure Key Vault Managed HSM è conforme a FIPS 140-3 Livello 3 e PCI per l'e-commerce. Azure Key Vault Managed HSM supporta la crittografia per PCI DSS 4.0 e include chiavi supportate da HSM, sovranità delle chiavi e single tenancy.
Commerciante e-commerce diretto al consumatore che ha bisogno di memorizzare, elaborare e trasmettere le carte di credito dei clienti a un processore o gateway di pagamento esterno e necessita di una soluzione conforme PCI. Modulo di protezione hardware gestito di Azure Key Vault Azure Key Vault Managed HSM è conforme a FIPS 140-3 Livello 3 e PCI per l'e-commerce. Azure Key Vault Managed HSM supporta la crittografia per PCI DSS 4.0 e include chiavi supportate da HSM, sovranità delle chiavi e single tenancy.
Fornitore di servizi per servizi finanziari, emittente, acquirente di carte, rete di carte, gateway di pagamento/PSP o fornitore di soluzioni 3DS che cerca un servizio single-tenant in grado di rispettare PCI e molteplici principali framework di conformità. Azure HSM per la protezione dei pagamenti Azure Payment HSM è conforme a FIPS 140-2 Livello 3, PCI HSM v3, PCI DSS, PCI 3DS e PIN PCI. Azure Payment HSM fornisce sovranità chiave e single tenancy, requisiti comuni di conformità interna per l'elaborazione dei pagamenti. Azure Payment HSM supporta l'elaborazione completa delle transazioni di pagamento e dei PIN.
Startup in fase iniziale che cerca di prototipare un'applicazione cloud-native. Azure Key Vault Standard Azure Key Vault Standard fornisce chiavi basate su software a un prezzo economico.
Startup che vuole portare un'applicazione cloud-native in produzione. Azure Key Vault Premium, HSM gestito di Azure Key Vault Sia Azure Key Vault Premium che Azure Key Vault Managed HSM offrono chiavi supportate da HSM* e sono adatte per costruire applicazioni cloud-native.
Cliente IaaS che vuole spostare un'applicazione su Macchine virtuali di Azure e HSM. HSM di Azure Cloud Azure Cloud HSM supporta in modo specifico gli scenari IaaS ed è conforme a FIPS 140-3, livello 3, con sovranità delle chiavi e tenant singolo. Azure Cloud HSM funziona bene per migrazioni lift-and-shift che richiedono il supporto PKCS#11, come la migrazione da HSM on-local, HSM dedicato di Azure o AWS CloudHSM. Azure Cloud HSM non si integra con i servizi Azure PaaS/SaaS. Per questi scenari, usa invece Azure Key Vault Managed HSM.

Annotazioni

* Azure Key Vault Premium consente la creazione di chiavi protette sia da software che da HSM. Se usi Azure Key Vault Premium, verifica che la chiave che crei sia protetta da HSM.

† Le chiavi Premium di Azure Key Vault create su HSM Platform 2 sono FIPS 140-3 Livello 3. Le chiavi create nella precedente piattaforma HSM 1 sono FIPS 140-2 Livello 2. Per informazioni dettagliate, vedere Informazioni sulle chiavi.

* Azure Key Vault modulo di protezione hardware gestito archivia solo le chiavi crittografiche. A differenza dei Key Vault, non supporta segreti o certificati.

Per informazioni dettagliate su ogni soluzione di gestione delle chiavi Azure, incluse le specifiche tecniche e i casi d'uso, vedere Gestione delle chiavi in Azure.

Passaggi successivi