Acerca das chaves no Managed HSM

Azure Key Vault Managed HSM é um serviço cloud totalmente gerido, altamente disponível e de inquilino único, que utiliza módulos de segurança de hardware validados FIPS 140-3 Nível 3 para proteger as suas chaves criptográficas. Todas as chaves numa instância de HSM gerido estão protegidas por HSM; O HSM gerido não armazena chaves protegidas por software.

Cada instância de HSM Gerida é um pool isolado de inquilino único com o seu próprio domínio de segurança, que proporciona isolamento criptográfico completo de todas as outras instâncias de HSM geridas que partilham o mesmo hardware subjacente. A URL base do endpoint do plano de dados para uma instância de HSM gerido é https://<hsm-name>.managedhsm.azure.net.

As chaves criptográficas no HSM gerido são representadas como objetos JSON Web Key (JWK), conforme definido pelas seguintes especificações:

As especificações base JWK/JWA são alargadas de modo a suportar tipos de chave específicos da implementação do HSM Gerido.

Tipos e tamanhos de chave suportados

Tipo de chave Tamanhos / curvas
RSA-HSM — Chave RSA 2.048 bits, 3.072 bits, 4.096 bits
EC-HSM — Chave de curva elíptica P-256, P-256K (secp256k1), P-384, P-521
oct-HSM — Chave simétrica (AES) 128 bits, 192 bits, 256 bits

Pode gerar chaves diretamente numa instância de HSM Gerido, importar chaves RSA ou EC a partir de um ficheiro PEM, ou transportar chaves de forma segura (RSA, EC ou oct-HSM) a partir de um HSM local suportado, usando a especificação BYOK (bring your own key). Para mais informações, consulte Gerir chaves em HSM Gerido e Importar chaves protegidas por HSM para HSM Gerido (BYOK).

Para detalhes sobre algoritmos, operações, atributos e etiquetas suportados, veja Tipos de chaves, algoritmos e operações.

Compliance

Todas as chaves no Managed HSM estão protegidas por HSM através de hardware validado FIPS 140-3 Nível 3. Existe um único nível de proteção; O HSM gerido não expõe múltiplas plataformas HSM nem uma opção protegida por software. Para obter detalhes sobre o ambiente de hardware, as normas validadas (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e o programa de conformidade mais abrangente do Azure, consulte Detalhes técnicos do HSM Gerido.

Criptografia resistente à computação quântica

A criptografia "resistente a quantum", "segura contra quantum" e "pós-quântica" são termos usados para descrever algoritmos criptográficos que se acredita serem resistentes a ataques criptoanalíticos de computadores clássicos e quânticos. As chaves oct-HSM de 256 bits usadas com os algoritmos AES oferecidos pelo Managed HSM são resistentes à computação quântica. Para obter mais informações, consulte The Commercial National Security Algorithm Suite 2.0 e Quantum Computing FAQ.

Atestação de chaves

O HSM gerido pode atestar que uma chave foi gerada e reside dentro de um HSM que a Microsoft opera. As chaves assimétricas recebem atestação de chave pública e privada; As chaves simétricas (OCT-HSM) recebem apenas atestação de chave privada. Para mais informações, consulte Validar chaves HSM geridas com atestação de chaves.

Cenários de utilização

Quando utilizar Exemplos
Azure encriptação de dados do lado do servidor com chaves geridas pelo cliente Encriptação do lado do servidor usando chaves geridas pelo cliente em Azure Key Vault
Criptografia de dados do lado do cliente Encriptação do lado do cliente com o Azure Key Vault
TLS sem chave Biblioteca de Descarregamento TLS HSM Gerida