Acerca de chaves

O Azure Key Vault fornece dois tipos de recursos para armazenar e gerenciar chaves criptográficas. Os cofres suportam chaves protegidas por software e HSM (Hardware Security Module, Módulo de Segurança de Hardware). Os HSMs gerenciados suportam apenas chaves protegidas por HSM.

Tipo de recurso Principais métodos de proteção Tipos de chave suportados URL base do ponto final do plano de dados
Cofres de Segurança Protegido por software e protegido por HSM (tipos de chave HSM no SKU Premium) RSA, EC e (apenas Premium) oct-HSM (simétrico/AES, pré-visualização) https://<vault-name>.vault.azure.net
HSMs gerenciados protegida por HSM RSA-HSM, EC-HSM e oct-HSM (simétrico/AES) https://<hsm-name>.managedhsm.azure.net
  • Cofres - Os cofres fornecem uma solução de gerenciamento de chaves de baixo custo, fácil de implantar, multilocatário, resiliente a zonas (quando disponível) e altamente disponível, adequada para os cenários mais comuns de aplicativos em nuvem.
  • HSMs geridos - Os HSMs geridos fornecem HSMs de locatário único e altamente disponível para armazenar e gerir as suas chaves criptográficas. Mais adequado para aplicativos e cenários de uso que lidam com chaves de alto valor. Também ajuda a atender aos mais rigorosos requisitos de segurança, conformidade e regulamentação.

Nota

Este artigo descreve as chaves no Key Vault (cofres). Para obter detalhes específicos sobre o Managed HSM, veja Acerca das chaves no Managed HSM e Tipos de chaves, algoritmos e operações (Managed HSM).

Nota

Os cofres também permitem armazenar e gerir vários tipos de objetos, como segredos, certificados e chaves de conta de armazenamento, além de chaves criptográficas.

As chaves criptográficas no Key Vault são objetos JSON Web Key (JWK). O Azure Key Vault utiliza as seguintes especificações JavaScript Object Notation (JSON) e JavaScript Object Signing and Encryption (JOSE):

O Azure Key Vault também estende as especificações base JWK/JWA para permitir tipos de chaves únicos para a sua implementação.

Os cofres protegem as chaves armazenadas com um HSM validado pela FIPS 140. Estão disponíveis duas plataformas HSM: a Plataforma HSM 1 protege as versões-chave com FIPS 140-2 Nível 2, e a Plataforma HSM 2 protege as versões-chave com HSMs FIPS 140-3 Nível 3 . A HSM Platform 2 protege agora todas as novas chaves e versões de chaves. Para determinar qual a plataforma HSM que protege uma versão chave, obtenha o atributo hsmPlatform .

Para mais informações sobre fronteiras geográficas, consulte o Microsoft Azure Trust Center.

Principais tipos e métodos de proteção

Key Vault Premium e Standard suportam chaves RSA e EC.

Chaves protegidas por HSM (Key Vault Premium)

Tipo de chave Tamanhos / curvas
EC-HSM: Chave da curva elíptica P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: chave RSA 2048 bits, 3072 bits, 4096 bits
oct-HSM: Chave simétrica (AES) (pré-visualização) 128 bits, 192 bits, 256 bits

Chaves simétricas (oct-HSM) (versão preliminar)

Importante

O suporte a chaves simétricas (oct-HSM / AES) no Azure Key Vault Premium está atualmente em pré-visualização pública. As funcionalidades de pré-visualização são fornecidas as-is, sem acordo de nível de serviço, e não são recomendadas para cargas de trabalho em produção. Para mais informações, consulte Termos Suplementares de Utilização para Microsoft Azure Previews.

O Azure Key Vault Premium suporta chaves simétricas protegidas por HSM através do tipo de chave oct-HSM. As chaves simétricas nos cofres são apenas suportadas por HSM e requerem um cofre Premium.

  • Tamanhos suportados: 128 bits, 192 bits e 256 bits.
  • Operações de apoio:encrypt, decrypt, wrapKey, e unwrapKey.
  • Algoritmos suportados: AES-KW, AES-GCM e AES-CBC para cifragem e encapsulamento; HS256, HS384 e HS512 para assinatura/verificação HMAC. Para detalhes sobre algoritmos, veja Tipos de chaves, algoritmos e operações.

Exemplo: Criar uma chave AES

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Exemplo: Encriptar dados

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Nota

Para operações AES-GCM, guarde os valores iv, result e tag da resposta de encriptação. Os três valores são necessários para serem desencriptados com sucesso. Para os capturar numa única chamada, use a opção CLI --query : --query "{iv:iv, result:result, tag:tag}".

Chaves protegidas por software (Key Vault Standard e Premium)

Tipo de chave Tamanhos / curvas
RSA: Chave RSA protegida por software 2048 bits, 3072 bits, 4096 bits
EC: Tecla de curva elíptica protegida por software P-256, P-384, P-521, secp256k1/P-256K

Para obter suporte para o Managed HSM, consulte Acerca das chaves no Managed HSM.

Conformidade

Tipo de chave e destino Conformidade
Chaves protegidas por software (Plataforma HSM 0) em repositórios FIPS 140-2 Nível 1
Chaves protegidas na HSM Platform 1 em cofres de segurança (Premium SKU) FIPS 140-2 Nível 2
Chaves protegidas da plataforma HSM 2 em cofres (SKU Premium) FIPS 140-3 Nível 3

Criptografia resistente a quântica, segura quântica ou pós-quântica

Criptografia "quantum-resistente", "segura quântica" e "pós-quântica" são termos usados para descrever algoritmos criptográficos que são considerados resistentes a ataques criptoanalíticos de computadores tradicionais e quânticos. As chaves simétricas de 256 bits (oct-HSM / AES) usadas com os algoritmos AES oferecidos pelo Azure Key Vault Premium (pré-visualização) e pelo Managed HSM são resistentes a quânticos. Para obter mais informações, consulte The Commercial National Security Algorithm Suite 2.0 e Quantum Computing FAQ.

Consulte Tipos de chave, algoritmos e operações para obter detalhes sobre cada tipo de chave, algoritmos, operações, atributos e tags.

Cenários de utilização

Quando utilizar Exemplos
Criptografia de dados do lado do servidor do Azure para provedores de recursos integrados com chaves gerenciadas pelo cliente Encriptação do lado do servidor usando chaves geridas pelo cliente em Azure Key Vault
Criptografia de dados do lado do cliente Encriptação do lado do cliente com o Azure Key Vault
TLS sem chave Utilize as bibliotecas de cliente do Key Vault

Próximos passos