Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Zaktualizowaliśmy naszą flotę modułów HSM do zweryfikowanego oprogramowania układowego FIPS 140-3 na poziomie 3 zarówno dla zarządzanego modułu HSM usługi Azure Key Vault, jak i usługi Azure Key Vault Premium. Szczegółowe informacje można znaleźć w temacie Aktualizowanie zarządzanego oprogramowania układowego HSM w celu zapewnienia zwiększonych zabezpieczeń i zgodności.
Zarządzany moduł HSM usługi Azure Key Vault (sprzętowy moduł zabezpieczeń) to w pełni zarządzana, wysoce dostępna, zgodna ze standardami usługa w chmurze, która umożliwia ochronę kluczy kryptograficznych dla aplikacji w chmurze przy użyciu zweryfikowanych modułów HSM fiPS 140-3 na poziomie 3 . Jest to jedno z kilku kluczowych rozwiązań do zarządzania na platformie Azure.
Aby uzyskać informacje o cenach, zobacz sekcję Managed HSM Pools (Zarządzane pule modułów HSM) na stronie cennika usługi Azure Key Vault. Aby uzyskać informacje o obsługiwanych typach kluczy, zobacz About keys in Managed HSM (Informacje o kluczach w zarządzanym module HSM).
Termin „Wystąpienie zarządzanego modułu HSM” jest synonimem „puli zarządzanego modułu HSM”. Aby uniknąć nieporozumień, w tych artykułach używamy określenia „wystąpienie zarządzanego modułu HSM”.
Uwaga
Zero Trust to strategia zabezpieczeń obejmująca trzy zasady: "Weryfikuj jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Ochrona danych, w tym zarządzanie kluczami, obsługuje zasadę "najmniej uprzywilejowanego dostępu". Aby uzyskać więcej informacji, zobacz Co to jest zero trust?
Dlaczego warto używać zarządzanego modułu HSM?
W pełni zarządzany moduł HSM o wysokiej dostępności, dedykowany dla jednego klienta, jako usługa
- W pełni zarządzane: usługa obsługuje aprowizowanie, konfigurację, stosowanie poprawek i konserwację modułu HSM.
- Wysoka dostępność: każdy klaster HSM składa się z wielu partycji HSM. Jeśli sprzęt ulegnie awarii, partycje członkowskie klastra HSM zostaną automatycznie zmigrowane do węzłów w dobrej kondycji. Aby uzyskać więcej informacji, zobacz Zarządzana umowa dotycząca poziomu usług modułu HSM
- Dla jednego klienta: Każde wystąpienie usługi Managed HSM jest przeznaczone dla jednego klienta i składa się z klastra wielu partycji HSM. Każdy klaster HSM używa oddzielnej domeny zabezpieczeń specyficznej dla klienta, która kryptograficznie izoluje klaster HSM każdego klienta.
Kontrola dostępu, rozszerzona ochrona danych i zgodność
- Scentralizowane zarządzanie kluczami: zarządzanie krytycznymi kluczami o wysokiej wartości w całej organizacji w jednym miejscu. Dzięki szczegółowym uprawnieniom dla poszczególnych kluczy kontroluj dostęp do każdego klucza zgodnie z zasadą najmniejszych uprawnień.
- Izolowana kontrola dostępu: lokalny model kontroli dostępu RBAC zarządzanego HSM umożliwia wyznaczonym administratorom klastra HSM pełną kontrolę nad HSM, których nawet administratorzy grup zarządzania, subskrypcji lub zasobów nie mogą nadpisać.
- Prywatne punkty końcowe: używaj prywatnych punktów końcowych, aby bezpiecznie i prywatnie łączyć się z zarządzanym modułem HSM z poziomu aplikacji działającej w sieci wirtualnej.
- Zweryfikowane moduły HSM FIPS 140-3 Poziom 3: Chroń swoje dane i spełniaj wymagania dotyczące zgodności dzięki zweryfikowanym modułom HSM zgodnym ze standardem FIPS (Federalny Standard Ochrony Informacji) 140-3 Poziom 3. Zarządzane moduły HSM używają adapterów Marvell LiquidSecurity HSM.
- Monitorowanie i inspekcja: w pełni zintegrowane z usługą Azure Monitor. Uzyskaj pełne dzienniki wszystkich działań za pośrednictwem usługi Azure Monitor. Użyj usługi Azure Log Analytics do analizy i alertów.
- Miejsce przechowywania danych: zarządzany moduł HSM nie przechowuje/przetwarza danych klientów poza regionem, w którym klient wdraża wystąpienie modułu HSM.
- Bezpieczne udostępnianie klucza (SKR): udostępnij eksportowalny klucz chroniony przez moduł HSM tylko obciążeniu, które przedstawia prawidłowy token Microsoft Azure Attestation, który spełnia zasady udostępniania klucza. Działa z poufnymi obliczeniami oraz z maszynami wirtualnymi Trusted Launch. Zobacz gramatykę zasad bezpiecznego wydania klucza i wzorzec zaufanego uruchamiania SKR.
Integracja z platformami Azure i usługami PaaS/SaaS
- Generowanie (lub importowanie przy użyciu funkcji BYOK) kluczy i używanie ich do szyfrowania danych magazynowanych w usługach platformy Azure, takich jak Azure Storage, Azure SQL, Azure Information Protection i Klucz klienta dla platformy Microsoft 365. Aby uzyskać bardziej pełną listę usług platformy Azure, które współpracują z zarządzanym modułem HSM, zobacz Modele szyfrowania danych.
Używa tych samych interfejsów API i interfejsów zarządzania co usługa Key Vault
- Łatwo migruj istniejące aplikacje korzystające z magazynu wielodostępnego, aby używały usługi Managed HSM.
- Stosuj te same wzorce tworzenia i wdrażania aplikacji we wszystkich swoich aplikacjach, niezależnie od używanego rozwiązania do zarządzania kluczami: magazynów wielodostępnych lub zarządzanych modułów HSM dla jednej dzierżawy.
Importowanie kluczy z lokalnych modułów HSM
- Wygeneruj klucze chronione przez moduł HSM w lokalnym module HSM i zaimportuj je bezpiecznie do zarządzanego modułu HSM.
Zapewnianie przejrzystości artefaktów dzięki Signing Transparency firmy Microsoft
Zarządzany moduł HSM jest zintegrowany z usługą Microsoft Signing Transparency (MST), co umożliwia klientom niezależne sprawdzanie i weryfikowanie artefaktów kompilacji. Usługa MST wymusza, że tylko uwierzytelnione i zaufane tożsamości zarządzanego modułu HSM mogą rejestrować artefakty kompilacji produkcyjnej w niezmienialnym rejestrze umożliwiającym wykrycie manipulacji. Zapewnia to kryptograficznie weryfikowalne poświadczenia zgodne ze standardami SCITT oraz IETF/COSE, które zapewniają przejrzysty wgląd we wdrożenia usługi Managed HSM — wzmacniając zaufanie, możliwość audytu i zgodność z przepisami.
Aby uzyskać więcej informacji na temat MST, zobacz About Microsoft's Signing Transparency Ledger (Informacje o rejestrze przejrzystości podpisywania Microsoft). Aby zweryfikować artefakty kompilacji, zobacz Weryfikowanie podpisów w rejestrze.
Zarządzanie kluczami zewnętrznymi (wersja zapoznawcza)
Jeśli obciążenie wymaga, aby klucze szyfrowania kluczy (KEK) działały w sprzętowym module zabezpieczeń, który działa poza infrastrukturą Microsoft, możesz użyć zarządzanego zarządzania kluczami zewnętrznymi HSM. Zewnętrzne zarządzanie kluczami umożliwia usłudze Managed HSM delegowanie operacji zawijania i odwijania do obsługiwanego przez klienta serwera proxy EKM, znajdującego się przed zewnętrznym modułem HSM. Zewnętrzne zarządzanie kluczami jest obecnie dostępne w wersji zapoznawczej, obsługuje tylko operacje opakowywania i odpakowywania i nie jest objęte umową SLA usługi Managed HSM. Aby uzyskać szczegółowe informacje, zobacz Co to jest zarządzane zarządzanie kluczami zewnętrznymi modułu HSM?.
Następne kroki
- Zarządzanie kluczami na platformie Azure
- Aby uzyskać szczegółowe informacje techniczne, zobacz Jak zarządzany moduł HSM implementuje suwerenność klucza, dostępność, wydajność i skalowalność bez kompromisów
- Zobacz Szybki start: aprowizuj i aktywuj zarządzany moduł HSM przy użyciu interfejsu wiersza polecenia platformy Azure, aby utworzyć i aktywować zarządzany moduł HSM
- Zobacz Zabezpieczanie wdrożenia zarządzanego modułu HSM
- Stan zarządzanego modułu HSM
- Umowa dotycząca poziomu usług zarządzanego modułu HSM
- Dostępność regionu zarządzanego modułu HSM
- Co to jest zero trust?