Co to jest zarządzany moduł HSM usługi Azure Key Vault?

Ważne

Zaktualizowaliśmy naszą flotę modułów HSM do zweryfikowanego oprogramowania układowego FIPS 140-3 na poziomie 3 zarówno dla zarządzanego modułu HSM usługi Azure Key Vault, jak i usługi Azure Key Vault Premium. Szczegółowe informacje można znaleźć w temacie Aktualizowanie zarządzanego oprogramowania układowego HSM w celu zapewnienia zwiększonych zabezpieczeń i zgodności.

Zarządzany moduł HSM usługi Azure Key Vault (sprzętowy moduł zabezpieczeń) to w pełni zarządzana, wysoce dostępna, zgodna ze standardami usługa w chmurze, która umożliwia ochronę kluczy kryptograficznych dla aplikacji w chmurze przy użyciu zweryfikowanych modułów HSM fiPS 140-3 na poziomie 3 . Jest to jedno z kilku kluczowych rozwiązań do zarządzania na platformie Azure.

Aby uzyskać informacje o cenach, zobacz sekcję Managed HSM Pools (Zarządzane pule modułów HSM) na stronie cennika usługi Azure Key Vault. Aby uzyskać informacje o obsługiwanych typach kluczy, zobacz About keys in Managed HSM (Informacje o kluczach w zarządzanym module HSM).

Termin „Wystąpienie zarządzanego modułu HSM” jest synonimem „puli zarządzanego modułu HSM”. Aby uniknąć nieporozumień, w tych artykułach używamy określenia „wystąpienie zarządzanego modułu HSM”.

Uwaga

Zero Trust to strategia zabezpieczeń obejmująca trzy zasady: "Weryfikuj jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Ochrona danych, w tym zarządzanie kluczami, obsługuje zasadę "najmniej uprzywilejowanego dostępu". Aby uzyskać więcej informacji, zobacz Co to jest zero trust?

Dlaczego warto używać zarządzanego modułu HSM?

W pełni zarządzany moduł HSM o wysokiej dostępności, dedykowany dla jednego klienta, jako usługa

  • W pełni zarządzane: usługa obsługuje aprowizowanie, konfigurację, stosowanie poprawek i konserwację modułu HSM.
  • Wysoka dostępność: każdy klaster HSM składa się z wielu partycji HSM. Jeśli sprzęt ulegnie awarii, partycje członkowskie klastra HSM zostaną automatycznie zmigrowane do węzłów w dobrej kondycji. Aby uzyskać więcej informacji, zobacz Zarządzana umowa dotycząca poziomu usług modułu HSM
  • Dla jednego klienta: Każde wystąpienie usługi Managed HSM jest przeznaczone dla jednego klienta i składa się z klastra wielu partycji HSM. Każdy klaster HSM używa oddzielnej domeny zabezpieczeń specyficznej dla klienta, która kryptograficznie izoluje klaster HSM każdego klienta.

Kontrola dostępu, rozszerzona ochrona danych i zgodność

  • Scentralizowane zarządzanie kluczami: zarządzanie krytycznymi kluczami o wysokiej wartości w całej organizacji w jednym miejscu. Dzięki szczegółowym uprawnieniom dla poszczególnych kluczy kontroluj dostęp do każdego klucza zgodnie z zasadą najmniejszych uprawnień.
  • Izolowana kontrola dostępu: lokalny model kontroli dostępu RBAC zarządzanego HSM umożliwia wyznaczonym administratorom klastra HSM pełną kontrolę nad HSM, których nawet administratorzy grup zarządzania, subskrypcji lub zasobów nie mogą nadpisać.
  • Prywatne punkty końcowe: używaj prywatnych punktów końcowych, aby bezpiecznie i prywatnie łączyć się z zarządzanym modułem HSM z poziomu aplikacji działającej w sieci wirtualnej.
  • Zweryfikowane moduły HSM FIPS 140-3 Poziom 3: Chroń swoje dane i spełniaj wymagania dotyczące zgodności dzięki zweryfikowanym modułom HSM zgodnym ze standardem FIPS (Federalny Standard Ochrony Informacji) 140-3 Poziom 3. Zarządzane moduły HSM używają adapterów Marvell LiquidSecurity HSM.
  • Monitorowanie i inspekcja: w pełni zintegrowane z usługą Azure Monitor. Uzyskaj pełne dzienniki wszystkich działań za pośrednictwem usługi Azure Monitor. Użyj usługi Azure Log Analytics do analizy i alertów.
  • Miejsce przechowywania danych: zarządzany moduł HSM nie przechowuje/przetwarza danych klientów poza regionem, w którym klient wdraża wystąpienie modułu HSM.
  • Bezpieczne udostępnianie klucza (SKR): udostępnij eksportowalny klucz chroniony przez moduł HSM tylko obciążeniu, które przedstawia prawidłowy token Microsoft Azure Attestation, który spełnia zasady udostępniania klucza. Działa z poufnymi obliczeniami oraz z maszynami wirtualnymi Trusted Launch. Zobacz gramatykę zasad bezpiecznego wydania klucza i wzorzec zaufanego uruchamiania SKR.

Integracja z platformami Azure i usługami PaaS/SaaS

Używa tych samych interfejsów API i interfejsów zarządzania co usługa Key Vault

  • Łatwo migruj istniejące aplikacje korzystające z magazynu wielodostępnego, aby używały usługi Managed HSM.
  • Stosuj te same wzorce tworzenia i wdrażania aplikacji we wszystkich swoich aplikacjach, niezależnie od używanego rozwiązania do zarządzania kluczami: magazynów wielodostępnych lub zarządzanych modułów HSM dla jednej dzierżawy.

Importowanie kluczy z lokalnych modułów HSM

  • Wygeneruj klucze chronione przez moduł HSM w lokalnym module HSM i zaimportuj je bezpiecznie do zarządzanego modułu HSM.

Zapewnianie przejrzystości artefaktów dzięki Signing Transparency firmy Microsoft

Zarządzany moduł HSM jest zintegrowany z usługą Microsoft Signing Transparency (MST), co umożliwia klientom niezależne sprawdzanie i weryfikowanie artefaktów kompilacji. Usługa MST wymusza, że tylko uwierzytelnione i zaufane tożsamości zarządzanego modułu HSM mogą rejestrować artefakty kompilacji produkcyjnej w niezmienialnym rejestrze umożliwiającym wykrycie manipulacji. Zapewnia to kryptograficznie weryfikowalne poświadczenia zgodne ze standardami SCITT oraz IETF/COSE, które zapewniają przejrzysty wgląd we wdrożenia usługi Managed HSM — wzmacniając zaufanie, możliwość audytu i zgodność z przepisami.

Aby uzyskać więcej informacji na temat MST, zobacz About Microsoft's Signing Transparency Ledger (Informacje o rejestrze przejrzystości podpisywania Microsoft). Aby zweryfikować artefakty kompilacji, zobacz Weryfikowanie podpisów w rejestrze.

Zarządzanie kluczami zewnętrznymi (wersja zapoznawcza)

Jeśli obciążenie wymaga, aby klucze szyfrowania kluczy (KEK) działały w sprzętowym module zabezpieczeń, który działa poza infrastrukturą Microsoft, możesz użyć zarządzanego zarządzania kluczami zewnętrznymi HSM. Zewnętrzne zarządzanie kluczami umożliwia usłudze Managed HSM delegowanie operacji zawijania i odwijania do obsługiwanego przez klienta serwera proxy EKM, znajdującego się przed zewnętrznym modułem HSM. Zewnętrzne zarządzanie kluczami jest obecnie dostępne w wersji zapoznawczej, obsługuje tylko operacje opakowywania i odpakowywania i nie jest objęte umową SLA usługi Managed HSM. Aby uzyskać szczegółowe informacje, zobacz Co to jest zarządzane zarządzanie kluczami zewnętrznymi modułu HSM?.

Następne kroki