Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure zintegrowany moduł HSM to sprzętowa pamięć podręczna modułu zabezpieczeń (HSM) i odciążanie kryptograficzne mające na celu zwiększenie bezpieczeństwa i wydajności operacji kryptograficznych na maszynach wirtualnych. Dla organizacji mocno polegających na kryptografii i mających obciążenia wymagające dużej wydajności, Azure Integrated HSM zapewnia bezpieczny, sprzętowo wspierany sposób przechowywania kluczy kryptograficznych dla szybkiego i bezpiecznego użytkowania.
Począwszy od nowego sprzętu serwerowego Azure AMD D-series v7 oraz AMD E-series v7, układy HSM zaprojektowane przez Microsoft są osadzane bezpośrednio na serwerach, spełniając standardy Federal Information Processing Standards (FIPS) 140-3 Level 3. Te mikroukłady odporne na naruszenia przechowują klucze szyfrowania w bezpiecznych granicach sprzętu, eliminując opóźnienia i zagrożenia narażenia. Zintegrowany HSM działa domyślnie transparentnie dla obsługiwanych usług, takich jak Azure Key Vault i szyfrowanie Azure Storage, zapewniając zaufanie wymuszone sprzętowo bez konieczności dodatkowej konfiguracji. Ta integracja HSM zapewnia, że operacje kryptograficzne korzystają z izolacji bezpieczeństwa na poziomie sprzętowym, jednocześnie utrzymując wydajność i skalowalność usług chmurowych.
Zalety zintegrowanego modułu HSM Azure
-
Mniejsze opóźnienie
- Zmniejsz liczbę połączeń sieciowych w obie strony z usługą Azure Key Vault lub Managed HSM, wykonując operacje kryptograficzne lokalnie na tym samym węźle, na którym działa maszyna wirtualna (VM).
-
Klucze pozostają chronione
- Klucze przechowywane w Azure Integrated HSM nie są ujawniane w postaci jawnego tekstu i pozostają w obrębie modułu HSM poziomu 3 zgodnego z FIPS 140-3.
-
Ochrona pamięci
- Chroń przed atakami na pamięć i atakami z użyciem zrzutów awaryjnych pamięci.
-
Wbudowana infrastruktura
- Azure Integrated HSM jest dołączony do każdego obsługiwanego węzła jako część infrastruktury Azure.
-
Bez dodatkowych kosztów
- Dostępne bez dodatkowych kosztów
Obsługiwane operacje
Następujące operacje kryptograficzne są obsługiwane w przypadku zintegrowanego modułu HSM Azure:
-
AES — szyfrowanie i odszyfrowywanie (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128-bitowy
- 192-bitowy
- 256-bitowy
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256-bitowy
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512-bitowy
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Odszyfrowywanie i podpisywanie
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Odpakuj
- RSA 2048 (2k)
-
Odszyfrowywanie i podpisywanie
-
ECC
-
ECDSA — znak (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH — wymiana tajna (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA — znak (
-
Wyprowadzanie klucza
-
HKDF ("Funkcja wyprowadzania kluczy opartych na HMAC") (
BCRYPT_HKDF_ALGORITHM)- Zgodnie z definicją w dokumencie IETF RFC 5869, określane w NCrypt ciągiem
BCRYPT_HKDF_ALGORITHM.
- Zgodnie z definicją w dokumencie IETF RFC 5869, określane w NCrypt ciągiem
-
HKDF ("Funkcja wyprowadzania kluczy opartych na HMAC") (
Dostępność i cennik
Azure Integrated HSM jest dostępny na platformie AMD v7, ogólnie dostępnej we wszystkich regionach obsługiwanych przez AMD v7. Azure Integrated HSM obsługuje maszyny wirtualne ogólnego przeznaczenia z serii Dasv7-series, Dadsv7-series, Easv7-series i Eadsv7-series dla maszyn wirtualnych Trusted Launch z 8 lub większą liczbą rdzeni wirtualnych. Ogólna dostępność Azure Integrated HSM dotyczy tylko obsługi Windows. Wsparcie dla Linuksa pojawi się wkrótce. Azure Integrated HSM jest oferowany bez dodatkowych opłat.
Repozytorium GitHub Azure Integrated HSM zawiera przykłady i instrukcje dotyczące korzystania z Azure Integrated HSM.
Limitations
- Obsługa tylko systemu gościa Windows.
- Obrazy gościnne systemu Windows z WS2025 lub WS2022 mogą zapewniać obsługę AziHSM. Aby uzyskać więcej informacji o instalacji sterownika gościnnego oraz dostawcy kluczowych usług potrzebnych do interfejsu z urządzeniem, zobacz repozytoriumAziHSM-Guest GitHub.
- Wymaga zgody klienta. Azure Integrated HSM nie jest domyślnie włączony dla wszystkich SKU.
- Więcej informacji o tym, jak się zgłosić, znajdziesz w artykule Jak wdrożyć z włączonym zintegrowanym HSM w Azure.
- Obsługiwane tylko w wybranych SKU VM.
- Minimalny wymóg wielkości maszyny wirtualnej.
- Azure Integrated HSM obsługuje tylko rozmiary 8 vCore i wyższe.
- Obsługiwany tylko typ bezpieczeństwa Trusted Launch.
- Ta funkcja jest dostępna tylko dla typu zabezpieczeń Trusted Launch. Standardowe i poufne typy zabezpieczeń nie są obsługiwane.
- Brak utrzymywania lokalnie zbuforowanych kluczy w scenariuszach delokacji i restartów maszyn wirtualnych.
- Azure Integrated HSM to lokalna pamięć podręczna kluczy zaprojektowana do obsługi efemerycznych operacji kryptograficznych. Klucze nie będą utrzymywać się przy restartach maszyny wirtualnej.