Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Azure Key Vault Managed HSM é um serviço de nuvem de locatário único, totalmente gerenciado e altamente disponível, que usa módulos de segurança de hardware validados FIPS 140-3 de Nível 3 para proteger suas chaves criptográficas. Todas as chaves em uma instância de HSM Gerenciada são protegidas por HSM; O HSM gerenciado não armazena chaves protegidas por software.
Cada instância do HSM Gerenciado é um pool de locatário único isolado com seu próprio domínio de segurança, que fornece isolamento criptográfico completo de todas as outras instâncias de HSM gerenciadas que compartilham o mesmo hardware subjacente. A URL base do ponto de extremidade do plano de dados para uma instância do HSM gerenciado é https://<hsm-name>.managedhsm.azure.net.
As chaves criptográficas no HSM Gerenciado são representadas como objetos JWK (Chave Web JSON), conforme definido pelas seguintes especificações:
- Chave da Web JSON (JWK)
- Criptografia de Web JSON (JWE)
- Algoritmos da Web JSON (JWA)
- Assinatura da Web JSON (JWS)
As especificações de JWK/JWA base são estendidas para habilitar tipos de chave exclusivos para a implementação de HSM gerenciado.
Tipos e tamanhos de chave com suporte
| Tipo de chave | Tamanhos/curvas |
|---|---|
| RSA-HSM — chave RSA | 2.048 bits, 3.072 bits, 4.096 bits |
| EC-HSM — chave de curva elíptica | P-256, P-256K (sp256k1), P-384, P-521 |
| oct-HSM — chave simétrica (AES) | 128 bits, 192 bits, 256 bits |
Você pode gerar chaves diretamente em uma instância de HSM Gerenciada, importar chaves RSA ou EC de um arquivo PEM ou transportar chaves com segurança (RSA, EC ou oct-HSM) de um HSM local com suporte usando a especificação BYOK (traga sua própria chave). Para obter mais informações, consulte Gerenciar chaves no HSM Gerenciado e importar chaves protegidas por HSM para O HSM Gerenciado (BYOK).
Para obter detalhes sobre algoritmos, operações, atributos e marcas com suporte, consulte tipos de chave, algoritmos e operações.
Conformidade
Todas as chaves no HSM gerenciado são protegidas por hardware validado FIPS 140-3 nível 3. Há uma única camada de proteção; O HSM gerenciado não expõe várias plataformas HSM ou uma opção protegida por software. Para obter detalhes sobre o ambiente de hardware, os padrões validados (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e o programa de conformidade de Azure mais amplo, consulte Managed HSM technical details.
Criptografia resistente a quantum
A criptografia "resistente à computação quântica", "segura contra ataques quânticos" e "pós-quântica" são termos usados para descrever algoritmos criptográficos considerados resistentes a ataques criptoanalíticos realizados tanto por computadores clássicos quanto por computadores quânticos. As chaves oct-HSM de 256 bits usadas com os algoritmos AES oferecidos pelo Managed HSM são resistentes a ataques quânticos. Para obter mais informações, consulte as perguntas frequentes sobre o Pacote de Algoritmos de Segurança Nacional Comercial 2.0 e a Computação Quântica.
Atestado chave
O HSM gerenciado pode atestar que uma chave foi gerada e reside dentro de um HSM que Microsoft opera. As chaves assimétricas recebem atestado de chave pública e privada; As chaves simétricas (oct-HSM) recebem somente atestado de chave privada. Para obter mais informações, consulte Validar chaves HSM Gerenciadas com atestado de chave.
Cenários de uso
| Quando usar | Examples |
|---|---|
| Azure criptografia de dados do lado do servidor com chaves gerenciadas pelo cliente | Criptografia do lado do servidor usando chaves gerenciadas pelo cliente no Azure Key Vault |
| Criptografia de dados do lado do cliente | Criptografia do lado do cliente usando o Azure Key Vault |
| TLS sem chave | Biblioteca de descarregamento do TLS do HSM gerenciado |