Sobre chaves

O Azure Key Vault fornece dois tipos de recursos para armazenar e gerenciar chaves de criptografia. Os cofres dão suporte a chaves protegidas por software e por HSM (Módulo de segurança de hardware). HSMs gerenciados dão suporte apenas a chaves protegidas por HSM.

Tipo de recurso Métodos de proteção da chave Tipos de chave com suporte URL base do ponto de extremidade do plano de dados
Vaults Protegido por software e por HSM (tipos de chave HSM no SKU Premium) RSA, EC e (somente Premium) oct-HSM (simétrico/AES, versão prévia) https://<vault-name>.vault.azure.net
HSMs gerenciados protegida por HSM RSA-HSM, EC-HSM e oct-HSM (simétrico/AES) https://<hsm-name>.managedhsm.azure.net
  • Cofres – os cofres oferecem uma solução de gerenciamento de chaves altamente disponível, de baixo custo, fácil de implantar, multilocatário (quando disponível) adequada para os cenários de aplicativos de nuvem mais comuns.
  • HSMs gerenciados - o HSM gerenciado fornece HSMs de locatário único e altamente disponíveis para armazenar e gerenciar suas chaves criptográficas. É mais adequado para aplicativos e cenários de uso que lidam com chaves de alto valor. Também ajuda a alcançar os requisitos mais rigorosos de segurança, conformidade e regulamentação.

Observação

Este artigo descreve as chaves no Key Vault (cofres). Para obter detalhes específicos do HSM Gerenciado, consulte Sobre chaves em HSM gerenciado e tipos de chave, algoritmos e operações (HSM Gerenciado).

Observação

Os cofres também permitem armazenar e gerenciar vários tipos de objetos, como segredos, certificados e chaves de conta de armazenamento, além de chaves criptográficas.

Chaves criptográficas em Key Vault são objetos JWK (Chave Web JSON). Azure Key Vault usa as seguintes especificações JSON (JavaScript Object Notation) e JAVAScript Object Signing and Encryption (JOSE):

Azure Key Vault também estende as especificações base JWK/JWA para habilitar tipos de chave exclusivos para sua implementação.

Os cofres protegem chaves armazenadas com um HSM validado segundo a FIPS 140. Duas plataformas HSM estão disponíveis: a Plataforma HSM 1 protege versões de chave com FIPS 140-2 Nível 2, e a Plataforma HSM 2 protege versões de chave com HSMs FIPS 140-3 Nível 3. A Plataforma HSM 2 agora protege todas as novas chaves e versões de chave. Para determinar qual plataforma HSM protege uma versão de chave, obtenha seu atributo hsmPlatform .

Para obter mais informações sobre limites geográficos, consulte a Central de Confiabilidade do Microsoft Azure.

Tipos de chave e métodos de proteção

O Key Vault Premium e o Standard dão suporte a chaves RSA e EC.

Chaves protegidas por HSM (Key Vault Premium)

Tipo de chave Tamanhos/curvas
EC-HSM: chave de curva elíptica P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: chave RSA 2048 bits, 3072 bits, 4096 bits
oct-HSM: chave simétrica (AES) (versão prévia) 128 bits, 192 bits, 256 bits

Chaves simétricas (oct-HSM) (versão prévia)

Importante

O suporte de chave simétrica (oct-HSM/AES) no Azure Key Vault Premium está atualmente em versão prévia pública. Os recursos em versão prévia são fornecidos no estado em que se encontram, sem contrato de nível de serviço (SLA), e não são recomendados para cargas de trabalho de produção. Para obter mais informações, consulte Termos de Uso Complementares para Versões Prévias do Microsoft Azure.

Azure Key Vault Premium dá suporte a chaves simétricas protegidas por HSM por meio do tipo de chave oct-HSM. As chaves simétricas nos cofres só são compatíveis com HSM e exigem um cofre Premium.

  • Tamanhos com suporte: 128 bits, 192 bits e 256 bits.
  • Operações com suporte:encrypt, decrypt, wrapKeye unwrapKey.
  • Algoritmos com suporte: AES-KW, AES-GCM e AES-CBC para criptografia e encapsulamento; HS256, HS384 e HS512 para hmac sign/verify. Para obter detalhes do algoritmo, consulte tipos de chave, algoritmos e operações.

Exemplo: criar uma chave AES

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Exemplo: criptografar dados

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Observação

Para operações de AES-GCM, salve os valores iv, result e tag da resposta de criptografia. Todos os três valores são necessários para descriptografar com êxito. Para capturá-los em uma única chamada, use a opção CLI --query : --query "{iv:iv, result:result, tag:tag}".

Chaves protegidas por software (Key Vault Standard e Premium)

Tipo de chave Tamanhos/curvas
RSA: chave RSA protegida por software 2048 bits, 3072 bits, 4096 bits
EC: chave de curva elíptica protegida por software P-256, P-384, P-521, secp256k1/P-256K

Para obter suporte a HSM gerenciado, consulte Sobre chaves no HSM Gerenciado.

Conformidade

Tipo de chave e destino Conformidade
Chaves protegidas por software (Plataforma HSM 0) em cofres FIPS 140-2 Nível 1
Chaves protegidas da Plataforma HSM 1 em cofres (SKU Premium) FIPS 140-2 Nível 2
Chaves protegidas da Plataforma HSM 2 em cofres (SKU Premium) FIPS 140-3 Nível 3

Criptografia resistente a quantum, segura contra quantum ou pós-quantum

Criptografia "resistente a quantum", "quântica segura" e "pós-quantum" são termos usados para descrever algoritmos criptográficos que se acredita serem resistentes a ataques criptoanalíticos de computadores clássicos e quânticos. As chaves simétricas de 256 bits (oct-HSM/AES) usadas com os algoritmos AES oferecidos pelo Azure Key Vault Premium (versão prévia) e pelo HSM Gerenciado são resistentes a quantum. Para obter mais informações, consulte as perguntas frequentes sobre o Pacote de Algoritmos de Segurança Nacional Comercial 2.0 e a Computação Quântica.

Confira Tipos de chave, algoritmos e operações para obter detalhes sobre cada tipo de chave, algoritmo, operação, atributo e marcação.

Cenários de uso

Quando usar Exemplos
Criptografia de dados do lado do servidor do Azure para provedores de recursos integrados com chaves gerenciadas pelo cliente Criptografia do lado do servidor usando chaves gerenciadas pelo cliente no Azure Key Vault
Criptografia de dados do lado do cliente Criptografia do lado do cliente usando o Azure Key Vault
TLS sem chave Usar as bibliotecas de clientes do Key Vault

Próximas etapas