Over sleutels

Azure Key Vault biedt twee typen resources voor het opslaan en beheren van cryptografische sleutels. Kluizen ondersteunen software-beveiligde en HSM-beveiligde sleutels, d.w.z. Hardware Security Modules. Beheerde HSM's ondersteunen alleen met HSM beveiligde sleutels.

Brontype Methoden voor sleutelbeveiliging Ondersteunde sleuteltypen Basis-URL van het eindpunt van het datavlak
Kluizen Software-beschermde en HSM-beschermde (HSM-sleuteltypen in Premium SKU) RSA, EC en (alleen Premium) oct-HSM (symmetrisch/AES, preview) https://<vault-name>.vault.azure.net
Beheerde HSM's HSM-beveiligd RSA-HSM, EC-HSM en oct-HSM (symmetrisch/AES) https://<hsm-name>.managedhsm.azure.net
  • Kluizen - Kluizen bieden een goedkope, eenvoudig te implementeren, multi-tenant, zone-flexibele (indien beschikbaar), maximaal beschikbare oplossing voor sleutelbeheer die geschikt is voor de meeste veelvoorkomende scenario's voor cloudtoepassingen.
  • Beheerde HSM's - Beheerde HSM biedt enkelvoudige tenant, hoog beschikbare HSM's om uw cryptografische sleutels op te slaan en te beheren. Het meest geschikt voor toepassingen en gebruiksscenario's die hoogwaardige sleutels verwerken. Helpt u ook voldoen aan de strengste vereisten voor beveiliging, naleving en regelgeving.

Notitie

In dit artikel worden sleutels in Key Vault (kluizen) beschreven. Zie Over sleutels in beheerde HSM en sleuteltypen, algoritmen en bewerkingen (Beheerde HSM) voor meer informatie over beheerde HSM.

Notitie

Met kluizen kunt u ook verschillende typen objecten opslaan en beheren, zoals geheimen, certificaten en opslagaccountsleutels, naast cryptografische sleutels.

Cryptografische sleutels in Key Vault zijn JSON-websleutelobjecten (JWK). Azure Key Vault maakt gebruik van de volgende Specificaties voor JavaScript Object Notation (JSON) en JavaScript Object Signing and Encryption (JOSE):

Azure Key Vault breidt ook de basis-JWK/JWA-specificaties uit om sleuteltypen mogelijk te maken die uniek zijn voor de implementatie.

Kluizen beveiligen opgeslagen sleutels met een FIPS 140-gevalideerde HSM. Er zijn twee HSM-platformen beschikbaar: HSM Platform 1 beveiligt belangrijke versies met FIPS 140-2 Level 2 en HSM Platform 2 beveiligt belangrijke versies met FIPS 140-3 HSM's op niveau 3 . HSM Platform 2 beveiligt nu alle nieuwe sleutels en sleutelversies. Om te bepalen welk HSM-platform een sleutelversie beveiligt, vraagt u het attribuut hsmPlatform op.

Zie het Microsoft Azure Vertrouwenscentrum voor meer informatie over geografische grenzen.

Sleuteltypen en beveiligingsmethoden

Key Vault Premium en Standard ondersteunen RSA- en EC-sleutels.

Met HSM beveiligde sleutels (Key Vault Premium)

Sleuteltype Grootten/curven
EC-HSM: Elliptic Curve-sleutel P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: RSA-sleutel 2048-bits, 3072-bits, 4096-bits
oct-HSM: symmetrische (AES)-sleutel (preview) 128-bits, 192-bits, 256-bits

Symmetrische sleutels (oct-HSM) (preview)

Important

Ondersteuning voor symmetrische sleutels (oct-HSM/AES) in Azure Key Vault Premium is momenteel beschikbaar als openbare preview. Preview-functies worden aangeboden as-is, zonder service level agreement en worden niet aanbevolen voor productieworkloads. Zie Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews voor meer informatie.

Azure Key Vault Premium ondersteunt met HSM beveiligde symmetrische sleutels via het oct-HSM-sleuteltype. Symmetrische sleutels in kluizen worden alleen ondersteund door HSM en vereisen een Premium-kluis.

  • Ondersteunde grootten: 128-bits, 192-bits en 256-bits.
  • Ondersteunde bewerkingen:encrypt, decrypt, wrapKeyen unwrapKey.
  • Ondersteunde algoritmen: AES-KW, AES-GCM en AES-CBC voor versleuteling en terugloop; HS256, HS384 en HS512 voor HMAC-teken/verificatie. Zie Sleuteltypen, algoritmen en bewerkingen voor meer informatie over algoritmen.

Voorbeeld: Een AES-sleutel maken

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Voorbeeld: Gegevens versleutelen

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Notitie

Voor AES-GCM-bewerkingen slaat u de waarden iv, result en tag uit het versleutelingsantwoord op. Alle drie de waarden zijn vereist om te ontsleutelen. Als u ze in één aanroep wilt vastleggen, gebruikt u de CLI-optie --query : --query "{iv:iv, result:result, tag:tag}".

Met software beveiligde sleutels (Key Vault Standard en Premium)

Sleuteltype Grootten/curven
RSA: Met software beveiligde RSA-sleutel 2048-bits, 3072-bits, 4096-bits
EC: Met software beveiligde elliptische curvesleutel P-256, P-384, P-521, secp256k1/P-256K

Zie Over sleutels in beheerde HSM voor ondersteuning voor beheerde HSM.

Voldoen aan regelgeving

Sleuteltype en doel Voldoen aan regelgeving
Met software beveiligde sleutels (HSM Platform 0) in kluizen FIPS 140-2 niveau 1
Met HSM Platform 1 beveiligde sleutels in kluizen (Premium SKU) FIPS 140-2 Niveau 2
Met HSM Platform 2 beveiligde sleutels in kluizen (Premium SKU) FIPS 140-3 Niveau 3

Kwantumbestendige, kwantumveilige of post-kwantumcryptografie

Cryptografie 'Kwantumbestendig', 'kwantumveilig' en 'post-quantum' zijn alle termen die worden gebruikt om cryptografische algoritmen te beschrijven die zijn verondersteld bestand te zijn tegen cryptanalytische aanvallen van zowel klassieke als kwantumcomputers. 256-bits symmetrische sleutels (oct-HSM/AES) die worden gebruikt met de AES-algoritmen die worden aangeboden door Azure Key Vault Premium (preview) en Beheerde HSM zijn kwantumbestendig. Zie de veelgestelde vragen over Commercial National Security Algorithm Suite 2.0 en Quantum Computing voor meer informatie.

Zie sleuteltypen, algoritmen en bewerkingen voor meer informatie over elk sleuteltype, algoritmen, bewerkingen, kenmerken en tags.

Gebruiksscenario's

Wanneer gebruiken Voorbeelden
Gegevensversleuteling aan de serverzijde voor geïntegreerde resourceproviders met door de klant beheerde sleutels Versleuteling aan de serverzijde met behulp van door de klant beheerde sleutels in Azure Key Vault
Gegevensversleuteling aan de clientzijde Client-Side-versleuteling met Azure Key Vault
Sleutelloze TLS De Key Vault-clientbibliotheken gebruiken

Volgende stappen