visão geral do HSM integrado Azure

HSM Integrado do Azure é um cache HSM (módulo de segurança de hardware) e offload criptográfico projetado para aprimorar a segurança e o desempenho das operações criptográficas em Máquinas Virtuais. Para organizações que dependem fortemente da criptografia e possuem cargas de trabalho intensivas em desempenho, o Azure Integrated HSM oferece uma forma segura e suportada por hardware de armazenar chaves criptográficas para uso rápido e seguro.

A partir do novo hardware de servidor Azure AMD D-series v7 e AMD E-series v7, chips HSM projetados pela Microsoft são incorporados diretamente nos servidores, atendendo aos padrões Nível 3 do Federal Information Processing Standards (FIPS) 140-3. Esses chips resistentes a adulterações mantêm chaves de criptografia dentro de limites de hardware seguros, eliminando riscos de latência e exposição. O HSM integrado opera de forma transparente por padrão para serviços suportados como Azure Key Vault e criptografia Armazenamento do Azure, oferecendo confiança imposta por hardware sem configuração extra. Essa integração com HSM garante que as operações criptográficas se beneficiem do isolamento de segurança em nível de hardware, mantendo o desempenho e a escalabilidade dos serviços em nuvem.

Benefícios do HSM integrado Azure

  • Latência mais baixa
    • Reduza o tráfego de rede de ida e volta para o Azure Key Vault ou HSM gerenciado ao realizar operações criptográficas localmente no mesmo nó da máquina virtual (VM).
  • As chaves permanecem protegidas
    • Chaves armazenadas no Azure Integrated HSM não são expostas em texto claro e permanecem dentro de um limite FIPS 140-3 Nível 3 do HSM.
  • Proteção de memória
    • Proteja-se contra ataques de memória e despejo de memória.
  • Infraestrutura interna
    • O HSM Integrado do Azure é anexado a cada nó compatível como parte da infraestrutura do Azure.
  • Sem custo adicional
    • Disponível sem custo adicional

Operações com suporte

As seguintes operações criptográficas têm suporte para Azure HSM integrado:

  • AES – Criptografar + Descriptografar (BCRYPT_AES_ALGORITHM)
    • AES-CBC (BCRYPT_CHAIN_MODE_CBC)
      • 128 bits
      • 192 bits
      • 256 bits
    • AES-GCM (BCRYPT_CHAIN_MODE_GCM)
      • 256 bits
    • AES-XTS (BCRYPT_XTS_AES_ALGORITHM)
      • 512 bits
  • RSA (BCRYPT_RSA_ALGORITHM)
    • Descriptografar + Assinar
      • RSA 2048 (2k)
      • RSA 3072 (3k)
      • RSA 4096 (4k)
    • Desencapsular
      • RSA 2048 (2k)
  • ECC
    • ECDSA - Assinar (BCRYPT_ECDSA_ALGORITHM)
      • ECC P256 (BCRYPT_ECDSA_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDSA_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDSA_P521_ALGORITHM)
    • ECDH – Troca secreta (BCRYPT_ECDH_ALGORITHM)
      • ECC P256 (BCRYPT_ECDH_P256_ALGORITHM)
      • ECC P384 (BCRYPT_ECDH_P384_ALGORITHM)
      • ECC P521 (BCRYPT_ECDH_P521_ALGORITHM)
  • Derivação de chave
    • HKDF ("Função de derivação de chave baseada em HMAC") (BCRYPT_HKDF_ALGORITHM)
      • Conforme definido em IETF RFC 5869, e mencionado em NCrypt pela cadeia de caracteres BCRYPT_HKDF_ALGORITHM.

Disponibilidade e preços

O Azure Integrated HSM está disponível na plataforma geralmente disponível da AMD v7 em todas as regiões suportadas pela AMD v7. O Azure Integrated HSM dá suporte às séries de uso geral Dasv7-series, Dadsv7-series, Easv7-series e Eadsv7-series, com 8 vCores ou mais, para VMs de Inicialização Confiável. A disponibilidade geral do Azure Integrated HSM é apenas para suporte ao Windows. O suporte para Linux está chegando em breve. O Azure Integrated HSM é oferecido sem custo adicional.

O repositório Azure Integrated HSM GitHub possui exemplos e instruções para usar o Azure Integrated HSM.

Limitações

  • Apenas suporte para convidados do Windows.
    • Imagens de convidado do Windows com WS2025 ou WS2022 podem dar suporte ao AziHSM. Para obter mais informações sobre como instalar o driver de convidado e o fornecedor de serviços chave necessário para interface com o dispositivo, consulte o repositório do GitHub AziHSM-Guest.
  • Exige a participação do cliente. O Azure Integrated HSM não está ativado por padrão para todos os SKUs.
  • Suportado apenas em SKUs de VM selecionados.
  • Requisito mínimo de tamanho de VM.
    • O Azure Integrated HSM suporta apenas tamanhos de 8 vCores ou superiores.
  • Apenas o tipo de segurança Trusted Launch é suportado.
    • Esse recurso está disponível apenas para o tipo de segurança Trusted Launch. Tipos de segurança padrão e confidencial não são suportados.
  • Não há persistência de chaves em cache local em cenários de realocação e reinicialização da VM.
    • O Azure Integrated HSM é um cache de chave local projetado para suportar operações criptográficas efêmeras. As chaves não persistem durante reiniciações da máquina virtual.

Próximas Etapas