Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Key Vault fornece dois tipos de recursos para armazenar e gerenciar chaves criptográficas. Os cofres suportam chaves protegidas por software e HSM (Hardware Security Module, Módulo de Segurança de Hardware). Os HSMs gerenciados suportam apenas chaves protegidas por HSM.
| Tipo de recurso | Principais métodos de proteção | Tipos de chave suportados | URL base do ponto final do plano de dados |
|---|---|---|---|
| Cofres de Segurança | Protegido por software e protegido por HSM (tipos de chave HSM no SKU Premium) | RSA, EC e (apenas Premium) oct-HSM (simétrico/AES, pré-visualização) | https://<vault-name>.vault.azure.net |
| HSMs gerenciados | protegida por HSM | RSA-HSM, EC-HSM e oct-HSM (simétrico/AES) | https://<hsm-name>.managedhsm.azure.net |
- Cofres - Os cofres fornecem uma solução de gerenciamento de chaves de baixo custo, fácil de implantar, multilocatário, resiliente a zonas (quando disponível) e altamente disponível, adequada para os cenários mais comuns de aplicativos em nuvem.
- HSMs geridos - Os HSMs geridos fornecem HSMs de locatário único e altamente disponível para armazenar e gerir as suas chaves criptográficas. Mais adequado para aplicativos e cenários de uso que lidam com chaves de alto valor. Também ajuda a atender aos mais rigorosos requisitos de segurança, conformidade e regulamentação.
Nota
Este artigo descreve as chaves no Key Vault (cofres). Para obter detalhes específicos sobre o Managed HSM, veja Acerca das chaves no Managed HSM e Tipos de chaves, algoritmos e operações (Managed HSM).
Nota
Os cofres também permitem armazenar e gerir vários tipos de objetos, como segredos, certificados e chaves de conta de armazenamento, além de chaves criptográficas.
As chaves criptográficas no Key Vault são objetos JSON Web Key (JWK). O Azure Key Vault utiliza as seguintes especificações JavaScript Object Notation (JSON) e JavaScript Object Signing and Encryption (JOSE):
- Chave Web JSON (JWK)
- Criptografia da Web JSON (JWE)
- Algoritmos da Web JSON (JWA)
- Assinatura Web JSON (JWS)
O Azure Key Vault também estende as especificações base JWK/JWA para permitir tipos de chaves únicos para a sua implementação.
Os cofres protegem as chaves armazenadas com um HSM validado pela FIPS 140. Estão disponíveis duas plataformas HSM: a Plataforma HSM 1 protege as versões-chave com FIPS 140-2 Nível 2, e a Plataforma HSM 2 protege as versões-chave com HSMs FIPS 140-3 Nível 3 . A HSM Platform 2 protege agora todas as novas chaves e versões de chaves. Para determinar qual a plataforma HSM que protege uma versão chave, obtenha o atributo hsmPlatform .
Para mais informações sobre fronteiras geográficas, consulte o Microsoft Azure Trust Center.
Principais tipos e métodos de proteção
Key Vault Premium e Standard suportam chaves RSA e EC.
Chaves protegidas por HSM (Key Vault Premium)
| Tipo de chave | Tamanhos / curvas |
|---|---|
| EC-HSM: Chave da curva elíptica | P-256, P-384, P-521, secp256k1/P-256K |
| RSA-HSM: chave RSA | 2048 bits, 3072 bits, 4096 bits |
| oct-HSM: Chave simétrica (AES) (pré-visualização) | 128 bits, 192 bits, 256 bits |
Chaves simétricas (oct-HSM) (versão preliminar)
Importante
O suporte a chaves simétricas (oct-HSM / AES) no Azure Key Vault Premium está atualmente em pré-visualização pública. As funcionalidades de pré-visualização são fornecidas as-is, sem acordo de nível de serviço, e não são recomendadas para cargas de trabalho em produção. Para mais informações, consulte Termos Suplementares de Utilização para Microsoft Azure Previews.
O Azure Key Vault Premium suporta chaves simétricas protegidas por HSM através do tipo de chave oct-HSM. As chaves simétricas nos cofres são apenas suportadas por HSM e requerem um cofre Premium.
- Tamanhos suportados: 128 bits, 192 bits e 256 bits.
-
Operações de apoio:
encrypt,decrypt,wrapKey, eunwrapKey. - Algoritmos suportados: AES-KW, AES-GCM e AES-CBC para cifragem e encapsulamento; HS256, HS384 e HS512 para assinatura/verificação HMAC. Para detalhes sobre algoritmos, veja Tipos de chaves, algoritmos e operações.
Exemplo: Criar uma chave AES
az keyvault key create \
--vault-name <vault-name> \
--name sample-aes-key \
--kty oct-HSM \
--size 256 \
--ops encrypt decrypt wrapKey unwrapKey
Exemplo: Encriptar dados
az keyvault key encrypt \
--vault-name <vault-name> \
--name sample-aes-key \
--algorithm A256GCM \
--value aGVsbG8gd29ybGQ=
Nota
Para operações AES-GCM, guarde os valores iv, result e tag da resposta de encriptação. Os três valores são necessários para serem desencriptados com sucesso. Para os capturar numa única chamada, use a opção CLI --query : --query "{iv:iv, result:result, tag:tag}".
Chaves protegidas por software (Key Vault Standard e Premium)
| Tipo de chave | Tamanhos / curvas |
|---|---|
| RSA: Chave RSA protegida por software | 2048 bits, 3072 bits, 4096 bits |
| EC: Tecla de curva elíptica protegida por software | P-256, P-384, P-521, secp256k1/P-256K |
Para obter suporte para o Managed HSM, consulte Acerca das chaves no Managed HSM.
Conformidade
| Tipo de chave e destino | Conformidade |
|---|---|
| Chaves protegidas por software (Plataforma HSM 0) em repositórios | FIPS 140-2 Nível 1 |
| Chaves protegidas na HSM Platform 1 em cofres de segurança (Premium SKU) | FIPS 140-2 Nível 2 |
| Chaves protegidas da plataforma HSM 2 em cofres (SKU Premium) | FIPS 140-3 Nível 3 |
Criptografia resistente a quântica, segura quântica ou pós-quântica
Criptografia "quantum-resistente", "segura quântica" e "pós-quântica" são termos usados para descrever algoritmos criptográficos que são considerados resistentes a ataques criptoanalíticos de computadores tradicionais e quânticos. As chaves simétricas de 256 bits (oct-HSM / AES) usadas com os algoritmos AES oferecidos pelo Azure Key Vault Premium (pré-visualização) e pelo Managed HSM são resistentes a quânticos. Para obter mais informações, consulte The Commercial National Security Algorithm Suite 2.0 e Quantum Computing FAQ.
Consulte Tipos de chave, algoritmos e operações para obter detalhes sobre cada tipo de chave, algoritmos, operações, atributos e tags.
Cenários de utilização
| Quando utilizar | Exemplos |
|---|---|
| Criptografia de dados do lado do servidor do Azure para provedores de recursos integrados com chaves gerenciadas pelo cliente | Encriptação do lado do servidor usando chaves geridas pelo cliente em Azure Key Vault |
| Criptografia de dados do lado do cliente | Encriptação do lado do cliente com o Azure Key Vault |
| TLS sem chave | Utilize as bibliotecas de cliente do Key Vault |