Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
A Confiança Zero é uma estratégia de segurança composta por três princípios: "Verificar explicitamente", "Usar acesso de privilégios mínimos" e "Assumir violação". A proteção de dados, incluindo o gerenciamento de chaves, dá suporte ao princípio de "usar acesso de privilégios mínimos". Para obter mais informações, consulte o que é Confiança Zero?
O Azure suporta chaves de criptografia gerenciadas por plataforma e pelo cliente.
O Azure gera, armazena e gerencia chaves gerenciadas pela plataforma (PMKs). Você não precisa interagir com PMKs. Por exemplo, as chaves usadas para a Criptografia de Dados do Azure em repouso são PMKs por padrão.
Chaves gerenciadas pelo cliente (CMKs) são chaves que você cria, exclui, usa e gerencia. Você pode armazenar CMKs em um cofre de chaves de propriedade do cliente ou em um módulo de segurança de hardware (HSM). Bring your own key (BYOK) é um cenário CMK onde você importa chaves de um local de armazenamento externo para um serviço de gerenciamento de chaves do Azure. Para obter mais informações, consulte Azure Key Vault: Traga sua própria especificação de chave.
Uma chave de criptografia principal (KEK) é uma chave primária que controla o acesso a uma ou mais chaves de criptografia que ela criptografa.
Você pode armazenar CMKs localmente ou, mais comumente, em um serviço de gerenciamento de chaves em nuvem.
Serviços de gerenciamento de chaves do Azure
O Azure oferece várias opções para armazenar e gerenciar suas chaves na nuvem, incluindo o Azure Key Vault, o HSM Gerenciado do Azure Key Vault, o HSM de Nuvem do Azure e o HSM de Pagamento do Azure. Essas opções diferem em seu nível de conformidade com FIPS, sobrecarga de gerenciamento e aplicações pretendidas.
Para um guia completo sobre como escolher a solução certa de gerenciamento de chaves, veja Como escolher a solução certa de gerenciamento de chaves.
Azure Key Vault (tier padrão)
A camada Standard do Azure Key Vault é um serviço multilocatário de gerenciamento de chaves na nuvem validado no Nível 1 da FIPS 140-2. Você pode usá-lo para armazenar chaves assimétricas, segredos e certificados. Chaves armazenadas no nível padrão do Azure Key Vault são protegidas por software. Você pode usá-los para criptografia em repouso e aplicações personalizadas. O nível padrão do Azure Key Vault oferece uma API moderna e amplas implantações regionais e integrações com os serviços do Azure. Para saber mais, confira Sobre o Azure Key Vault.
Azure Key Vault (camada Premium)
O nível premium do Azure Key Vault é uma oferta de HSM multilocatário com validação FIPS 140-3 Nível 3, compatível com PCI. Use para armazenar chaves assimétricas, segredos e certificados. Armazena chaves em um ambiente de hardware seguro usando HSMs Marvell LiquidSecurity. A Microsoft gerencia e opera o HSM subjacente. Use chaves armazenadas no Azure Key Vault premium tier para criptografia em aplicações de repouso e personalizadas. O nível premium do Azure Key Vault também oferece uma API moderna, amplas implantações regionais e integrações com serviços do Azure.
Importante
O Azure Integrated HSM é uma capacidade separada de infraestrutura Azure para operações criptográficas em máquinas virtuais (VMs) suportadas. Esse recurso está disponível de forma geral para SKUs de VM AMD v7 com suporte, em VMs do Windows Trusted Launch com 8 vCPUs ou mais, e requer adesão do cliente. Para mais informações, veja a visão geral do Azure Integrated HSM.
Se você é um cliente premium do Azure Key Vault e procura soberania de chaves, locação única ou operações criptográficas superiores por segundo, considere o Azure Key Vault Managed HSM. O nível premium Key Vault utiliza HSMs compartilhados operados pela Microsoft. Use o HSM gerenciado para cargas de trabalho que exijam uma raiz de confiança de propriedade do cliente. Para saber mais, confira Sobre o Azure Key Vault.
Observação
O nível premium do Azure Key Vault permite a criação de chaves protegidas tanto por software quanto protegidas por HSM. Se você usa o Azure Key Vault premium tier, verifique se a chave que você criou é protegida por HSM.
Sobre o HSM Gerenciado do Azure Key Vault
Azure Key Vault Managed HSM é uma oferta de HSM validada pelo FIPS 140-3 Nível 3, de um único inquilino, que oferece controle total de um HSM para criptografia em repouso, offload de SSL/TLS sem chave, gerenciamento externo de chaves e aplicações personalizadas. O gerenciamento externo de chaves está em versão prévia e oferece suporte apenas a operações de encapsulamento e desencapsulamento. O HSM Gerenciado do Azure Key Vault é a única solução de gerenciamento de chaves que oferece chaves confidenciais. Você recebe um conjunto de três partições de HSM que atuam como um único dispositivo HSM lógico de alta disponibilidade. Uma interface de serviço expõe funcionalidades criptográficas por meio da API do Key Vault. Microsoft cuida do provisionamento, da aplicação de patches, da manutenção e do failover de hardware do HSM, mas não tem acesso às chaves. O cliente é dono e controla o domínio de segurança, que é a raiz da confiança do HSM. A perda do domínio de segurança resulta em perda permanente e irrecuperável de todas as chaves. Azure Key Vault Managed HSM integra-se com SQL do Azure, Armazenamento do Azure, Proteção de Informações do Azure e Customer Key for Microsoft 365. Também suporta TLS sem chave com F5 e NGINX. Para obter mais informações, consulte Visão geral do HSM gerenciado do Azure Key Vault.
HSM de Nuvem do Azure
O Azure Cloud HSM é um serviço de inquilino único, validado pelo FIPS 140-3 Nível 3, altamente disponível, que lhe dá autoridade administrativa completa sobre seus HSMs. O Azure Cloud HSM é o sucessor do HSM Dedicado do Azure e fornece um cluster HSM seguro e de propriedade do cliente para armazenar chaves criptográficas e executar operações criptográficas. A Microsoft lida com alta disponibilidade, aplicação de patch e manutenção da infraestrutura do HSM. O serviço suporta várias aplicações, incluindo PKCS#11, SSL/TLS offloading com Apache, NGINX e F5 BIG-IP, proteção de chave privada por autoridade certificadora (CA), criptografia de dados transparentes (TDE) e assinatura de documentos e códigos. O Azure Cloud HSM suporta APIs padrão da indústria, incluindo PKCS#11, OpenSSL, Arquitetura de Criptografia Java (JCA), Extensão de Criptografia Java (JCE), API de Criptografia: Next Generation (CNG) e provedor de armazenamento de chaves (KSP). Essas APIs tornam o Azure Cloud HSM uma boa opção para migrar aplicações de on-premises, HSM Dedicado do Azure ou AWS CloudHSM. Para mais informações, veja a visão geral do Azure Cloud HSM.
HSM de Pagamento do Azure
O HSM de Pagamento do Azure é uma oferta de HSM bare-metal de locatário único validada por FIPS 140-2 nível 3 e PCI HSM v3. Você pode arrendar um equipamento HSM de pagamento nos datacenters da Microsoft para operações de pagamento, incluindo processamento de PIN de pagamento, emissão de credenciais de pagamento, segurança de chaves e de dados de autenticação e proteção de dados sensíveis. O serviço é compatível com PCI DSS, PCI 3DS e PIN PCI. O HSM de Pagamento do Azure oferece HSMs de locatário único para que você tenha controle administrativo completo e acesso exclusivo ao HSM. Depois que a Microsoft aloca o HSM para você, a Microsoft não tem acesso aos dados dos clientes. Quando você não precisa mais do HSM, a Microsoft zera e apaga os dados dos clientes assim que você libera o HSM para ajudar a manter a privacidade e a segurança. Para mais informações, veja a visão geral do Azure Payment HSM.
HSM Dedicado do Azure (em desativação)
O HSM Dedicado do Azure será descontinuado. A Microsoft dará suporte total aos clientes HSM dedicados existentes até 31 de julho de 2028. A Microsoft não aceita solicitações de integração de novos clientes. Para detalhes completos e ações necessárias, consulte o anúncio de aposentadoria do HSM Dedicado do Azure.
Se você é usuário do HSM Dedicado do Azure, veja Transição do HSM Dedicado do Azure para Azure Key Vault Managed HSM ou Azure Cloud HSM. O Azure Cloud HSM agora está disponível de forma geral e é o sucessor do HSM Dedicado do Azure.
Preços
Os níveis padrão e premium do Azure Key Vault faturam em base transacional, com uma cobrança mensal extra por chave para chaves premium suportadas por hardware. O HSM Gerenciado do Azure Key Vault, o HSM de Nuvem do Azure e o HSM de Pagamento do Azure não cobram transacionalmente. Em vez disso, são dispositivos sempre ligados que cobram a uma taxa fixa por hora. Para obter informações detalhadas sobre preços, consulte os preços do Key Vault, os preços do HSM na nuvem e os preços do HSM de pagamento.
Limites de serviço
O HSM Gerenciado do Azure Key Vault, o HSM de Nuvem do Azure e o HSM de Pagamento do Azure oferecem capacidade dedicada. O padrão do Azure Key Vault e as camadas premium são ofertas multilocatário e têm limitações. Para obter limites de serviço, consulte os limites de serviço do Key Vault e os limites de serviço do HSM na nuvem.
Criptografia em repouso
Azure Key Vault e Azure Key Vault Managed HSM integram-se com serviços Azure e Microsoft 365 para chaves gerenciadas pelo cliente. Você pode usar suas próprias chaves no Azure Key Vault e no HSM gerenciado do Azure Key Vault para criptografia em repouso dos dados armazenados nesses serviços. Para organizações com requisitos regulatórios ou contratuais que exigem que material de chave resida fisicamente fora da infraestrutura da Microsoft, o Azure Key Vault Managed HSM também suporta gerenciamento externo de chaves. O gerenciamento de chaves externas está em prévia e mantém a chave de criptografia em um HSM operado pelo cliente fora do Azure. Azure Cloud HSM e Azure Payment HSM são ofertas de infraestrutura como serviço (IaaS) e não se integram com a plataforma Azure como serviço (PaaS) ou com serviços de software como serviço (SaaS). Para obter uma visão geral da criptografia em repouso com o Azure Key Vault e o HSM Gerenciado do Azure Key Vault, consulte a Criptografia de Dados do Azure em repouso.
APIs
O Azure Cloud HSM dá suporte às APIs PKCS#11, OpenSSL, JCA, JCE, CNG e KSP. O HSM de Pagamento do Azure usa interfaces payShield do Thales para gerenciamento de HSM e operações criptográficas. O Azure Key Vault e o HSM Gerenciado do Azure Key Vault não dão suporte a essas APIs. Em vez disso, eles usam a API REST do Azure Key Vault e oferecem suporte ao SDK. Para obter mais informações sobre a API do Azure Key Vault, consulte a Referência da API REST do Azure Key Vault.