Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Key Vault biedt twee typen resources voor het opslaan en beheren van cryptografische sleutels. Kluizen ondersteunen software-beveiligde en HSM-beveiligde sleutels, d.w.z. Hardware Security Modules. Beheerde HSM's ondersteunen alleen met HSM beveiligde sleutels.
| Brontype | Methoden voor sleutelbeveiliging | Ondersteunde sleuteltypen | Basis-URL van het eindpunt van het datavlak |
|---|---|---|---|
| Kluizen | Software-beschermde en HSM-beschermde (HSM-sleuteltypen in Premium SKU) | RSA, EC en (alleen Premium) oct-HSM (symmetrisch/AES, preview) | https://<vault-name>.vault.azure.net |
| Beheerde HSM's | HSM-beveiligd | RSA-HSM, EC-HSM en oct-HSM (symmetrisch/AES) | https://<hsm-name>.managedhsm.azure.net |
- Kluizen - Kluizen bieden een goedkope, eenvoudig te implementeren, multi-tenant, zone-flexibele (indien beschikbaar), maximaal beschikbare oplossing voor sleutelbeheer die geschikt is voor de meeste veelvoorkomende scenario's voor cloudtoepassingen.
- Beheerde HSM's - Beheerde HSM biedt enkelvoudige tenant, hoog beschikbare HSM's om uw cryptografische sleutels op te slaan en te beheren. Het meest geschikt voor toepassingen en gebruiksscenario's die hoogwaardige sleutels verwerken. Helpt u ook voldoen aan de strengste vereisten voor beveiliging, naleving en regelgeving.
Notitie
In dit artikel worden sleutels in Key Vault (kluizen) beschreven. Zie Over sleutels in beheerde HSM en sleuteltypen, algoritmen en bewerkingen (Beheerde HSM) voor meer informatie over beheerde HSM.
Notitie
Met kluizen kunt u ook verschillende typen objecten opslaan en beheren, zoals geheimen, certificaten en opslagaccountsleutels, naast cryptografische sleutels.
Cryptografische sleutels in Key Vault zijn JSON-websleutelobjecten (JWK). Azure Key Vault maakt gebruik van de volgende Specificaties voor JavaScript Object Notation (JSON) en JavaScript Object Signing and Encryption (JOSE):
Azure Key Vault breidt ook de basis-JWK/JWA-specificaties uit om sleuteltypen mogelijk te maken die uniek zijn voor de implementatie.
Kluizen beveiligen opgeslagen sleutels met een FIPS 140-gevalideerde HSM. Er zijn twee HSM-platformen beschikbaar: HSM Platform 1 beveiligt belangrijke versies met FIPS 140-2 Level 2 en HSM Platform 2 beveiligt belangrijke versies met FIPS 140-3 HSM's op niveau 3 . HSM Platform 2 beveiligt nu alle nieuwe sleutels en sleutelversies. Om te bepalen welk HSM-platform een sleutelversie beveiligt, vraagt u het attribuut hsmPlatform op.
Zie het Microsoft Azure Vertrouwenscentrum voor meer informatie over geografische grenzen.
Sleuteltypen en beveiligingsmethoden
Key Vault Premium en Standard ondersteunen RSA- en EC-sleutels.
Met HSM beveiligde sleutels (Key Vault Premium)
| Sleuteltype | Grootten/curven |
|---|---|
| EC-HSM: Elliptic Curve-sleutel | P-256, P-384, P-521, secp256k1/P-256K |
| RSA-HSM: RSA-sleutel | 2048-bits, 3072-bits, 4096-bits |
| oct-HSM: symmetrische (AES)-sleutel (preview) | 128-bits, 192-bits, 256-bits |
Symmetrische sleutels (oct-HSM) (preview)
Important
Ondersteuning voor symmetrische sleutels (oct-HSM/AES) in Azure Key Vault Premium is momenteel beschikbaar als openbare preview. Preview-functies worden aangeboden as-is, zonder service level agreement en worden niet aanbevolen voor productieworkloads. Zie Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor meer informatie.
Azure Key Vault Premium ondersteunt met HSM beveiligde symmetrische sleutels via het oct-HSM-sleuteltype. Symmetrische sleutels in kluizen worden alleen ondersteund door HSM en vereisen een Premium-kluis.
- Ondersteunde grootten: 128-bits, 192-bits en 256-bits.
-
Ondersteunde bewerkingen:
encrypt,decrypt,wrapKeyenunwrapKey. - Ondersteunde algoritmen: AES-KW, AES-GCM en AES-CBC voor versleuteling en terugloop; HS256, HS384 en HS512 voor HMAC-teken/verificatie. Zie Sleuteltypen, algoritmen en bewerkingen voor meer informatie over algoritmen.
Voorbeeld: Een AES-sleutel maken
az keyvault key create \
--vault-name <vault-name> \
--name sample-aes-key \
--kty oct-HSM \
--size 256 \
--ops encrypt decrypt wrapKey unwrapKey
Voorbeeld: Gegevens versleutelen
az keyvault key encrypt \
--vault-name <vault-name> \
--name sample-aes-key \
--algorithm A256GCM \
--value aGVsbG8gd29ybGQ=
Notitie
Voor AES-GCM-bewerkingen slaat u de waarden iv, result en tag uit het versleutelingsantwoord op. Alle drie de waarden zijn vereist om te ontsleutelen. Als u ze in één aanroep wilt vastleggen, gebruikt u de CLI-optie --query : --query "{iv:iv, result:result, tag:tag}".
Met software beveiligde sleutels (Key Vault Standard en Premium)
| Sleuteltype | Grootten/curven |
|---|---|
| RSA: Met software beveiligde RSA-sleutel | 2048-bits, 3072-bits, 4096-bits |
| EC: Met software beveiligde elliptische curvesleutel | P-256, P-384, P-521, secp256k1/P-256K |
Zie Over sleutels in beheerde HSM voor ondersteuning voor beheerde HSM.
Voldoen aan regelgeving
| Sleuteltype en doel | Voldoen aan regelgeving |
|---|---|
| Met software beveiligde sleutels (HSM Platform 0) in kluizen | FIPS 140-2 niveau 1 |
| Met HSM Platform 1 beveiligde sleutels in kluizen (Premium SKU) | FIPS 140-2 Niveau 2 |
| Met HSM Platform 2 beveiligde sleutels in kluizen (Premium SKU) | FIPS 140-3 Niveau 3 |
Kwantumbestendige, kwantumveilige of post-kwantumcryptografie
Cryptografie 'Kwantumbestendig', 'kwantumveilig' en 'post-quantum' zijn alle termen die worden gebruikt om cryptografische algoritmen te beschrijven die zijn verondersteld bestand te zijn tegen cryptanalytische aanvallen van zowel klassieke als kwantumcomputers. 256-bits symmetrische sleutels (oct-HSM/AES) die worden gebruikt met de AES-algoritmen die worden aangeboden door Azure Key Vault Premium (preview) en Beheerde HSM zijn kwantumbestendig. Zie de veelgestelde vragen over Commercial National Security Algorithm Suite 2.0 en Quantum Computing voor meer informatie.
Zie sleuteltypen, algoritmen en bewerkingen voor meer informatie over elk sleuteltype, algoritmen, bewerkingen, kenmerken en tags.
Gebruiksscenario's
| Wanneer gebruiken | Voorbeelden |
|---|---|
| Gegevensversleuteling aan de serverzijde voor geïntegreerde resourceproviders met door de klant beheerde sleutels | Versleuteling aan de serverzijde met behulp van door de klant beheerde sleutels in Azure Key Vault |
| Gegevensversleuteling aan de clientzijde | Client-Side-versleuteling met Azure Key Vault |
| Sleutelloze TLS | De Key Vault-clientbibliotheken gebruiken |