Sobre chaves no HSM gerenciado

O Azure Key Vault Managed HSM é um serviço de nuvem de locatário único, totalmente gerenciado e altamente disponível, que usa módulos de segurança de hardware validados FIPS 140-3 de Nível 3 para proteger suas chaves criptográficas. Todas as chaves em uma instância de HSM Gerenciada são protegidas por HSM; O HSM gerenciado não armazena chaves protegidas por software.

Cada instância do HSM Gerenciado é um pool de locatário único isolado com seu próprio domínio de segurança, que fornece isolamento criptográfico completo de todas as outras instâncias de HSM gerenciadas que compartilham o mesmo hardware subjacente. A URL base do ponto de extremidade do plano de dados para uma instância do HSM gerenciado é https://<hsm-name>.managedhsm.azure.net.

As chaves criptográficas no HSM Gerenciado são representadas como objetos JWK (Chave Web JSON), conforme definido pelas seguintes especificações:

As especificações de JWK/JWA base são estendidas para habilitar tipos de chave exclusivos para a implementação de HSM gerenciado.

Tipos e tamanhos de chave com suporte

Tipo de chave Tamanhos/curvas
RSA-HSM — chave RSA 2.048 bits, 3.072 bits, 4.096 bits
EC-HSM — chave de curva elíptica P-256, P-256K (sp256k1), P-384, P-521
oct-HSM — chave simétrica (AES) 128 bits, 192 bits, 256 bits

Você pode gerar chaves diretamente em uma instância de HSM Gerenciada, importar chaves RSA ou EC de um arquivo PEM ou transportar chaves com segurança (RSA, EC ou oct-HSM) de um HSM local com suporte usando a especificação BYOK (traga sua própria chave). Para obter mais informações, consulte Gerenciar chaves no HSM Gerenciado e importar chaves protegidas por HSM para O HSM Gerenciado (BYOK).

Para obter detalhes sobre algoritmos, operações, atributos e marcas com suporte, consulte tipos de chave, algoritmos e operações.

Conformidade

Todas as chaves no HSM gerenciado são protegidas por hardware validado FIPS 140-3 nível 3. Há uma única camada de proteção; O HSM gerenciado não expõe várias plataformas HSM ou uma opção protegida por software. Para obter detalhes sobre o ambiente de hardware, os padrões validados (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e o programa de conformidade de Azure mais amplo, consulte Managed HSM technical details.

Criptografia resistente a quantum

A criptografia "resistente à computação quântica", "segura contra ataques quânticos" e "pós-quântica" são termos usados para descrever algoritmos criptográficos considerados resistentes a ataques criptoanalíticos realizados tanto por computadores clássicos quanto por computadores quânticos. As chaves oct-HSM de 256 bits usadas com os algoritmos AES oferecidos pelo Managed HSM são resistentes a ataques quânticos. Para obter mais informações, consulte as perguntas frequentes sobre o Pacote de Algoritmos de Segurança Nacional Comercial 2.0 e a Computação Quântica.

Atestado chave

O HSM gerenciado pode atestar que uma chave foi gerada e reside dentro de um HSM que Microsoft opera. As chaves assimétricas recebem atestado de chave pública e privada; As chaves simétricas (oct-HSM) recebem somente atestado de chave privada. Para obter mais informações, consulte Validar chaves HSM Gerenciadas com atestado de chave.

Cenários de uso

Quando usar Examples
Azure criptografia de dados do lado do servidor com chaves gerenciadas pelo cliente Criptografia do lado do servidor usando chaves gerenciadas pelo cliente no Azure Key Vault
Criptografia de dados do lado do cliente Criptografia do lado do cliente usando o Azure Key Vault
TLS sem chave Biblioteca de descarregamento do TLS do HSM gerenciado