Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Azure Key Vault Managed HSM é um serviço cloud totalmente gerido, altamente disponível e de inquilino único, que utiliza módulos de segurança de hardware validados FIPS 140-3 Nível 3 para proteger as suas chaves criptográficas. Todas as chaves numa instância de HSM gerido estão protegidas por HSM; O HSM gerido não armazena chaves protegidas por software.
Cada instância de HSM Gerida é um pool isolado de inquilino único com o seu próprio domínio de segurança, que proporciona isolamento criptográfico completo de todas as outras instâncias de HSM geridas que partilham o mesmo hardware subjacente. A URL base do endpoint do plano de dados para uma instância de HSM gerido é https://<hsm-name>.managedhsm.azure.net.
As chaves criptográficas no HSM gerido são representadas como objetos JSON Web Key (JWK), conforme definido pelas seguintes especificações:
- Chave Web JSON (JWK)
- Criptografia da Web JSON (JWE)
- Algoritmos da Web JSON (JWA)
- Assinatura Web JSON (JWS)
As especificações base JWK/JWA são alargadas de modo a suportar tipos de chave específicos da implementação do HSM Gerido.
Tipos e tamanhos de chave suportados
| Tipo de chave | Tamanhos / curvas |
|---|---|
| RSA-HSM — Chave RSA | 2.048 bits, 3.072 bits, 4.096 bits |
| EC-HSM — Chave de curva elíptica | P-256, P-256K (secp256k1), P-384, P-521 |
| oct-HSM — Chave simétrica (AES) | 128 bits, 192 bits, 256 bits |
Pode gerar chaves diretamente numa instância de HSM Gerido, importar chaves RSA ou EC a partir de um ficheiro PEM, ou transportar chaves de forma segura (RSA, EC ou oct-HSM) a partir de um HSM local suportado, usando a especificação BYOK (bring your own key). Para mais informações, consulte Gerir chaves em HSM Gerido e Importar chaves protegidas por HSM para HSM Gerido (BYOK).
Para detalhes sobre algoritmos, operações, atributos e etiquetas suportados, veja Tipos de chaves, algoritmos e operações.
Compliance
Todas as chaves no Managed HSM estão protegidas por HSM através de hardware validado FIPS 140-3 Nível 3. Existe um único nível de proteção; O HSM gerido não expõe múltiplas plataformas HSM nem uma opção protegida por software. Para obter detalhes sobre o ambiente de hardware, as normas validadas (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x) e o programa de conformidade mais abrangente do Azure, consulte Detalhes técnicos do HSM Gerido.
Criptografia resistente à computação quântica
A criptografia "resistente a quantum", "segura contra quantum" e "pós-quântica" são termos usados para descrever algoritmos criptográficos que se acredita serem resistentes a ataques criptoanalíticos de computadores clássicos e quânticos. As chaves oct-HSM de 256 bits usadas com os algoritmos AES oferecidos pelo Managed HSM são resistentes à computação quântica. Para obter mais informações, consulte The Commercial National Security Algorithm Suite 2.0 e Quantum Computing FAQ.
Atestação de chaves
O HSM gerido pode atestar que uma chave foi gerada e reside dentro de um HSM que a Microsoft opera. As chaves assimétricas recebem atestação de chave pública e privada; As chaves simétricas (OCT-HSM) recebem apenas atestação de chave privada. Para mais informações, consulte Validar chaves HSM geridas com atestação de chaves.
Cenários de utilização
| Quando utilizar | Exemplos |
|---|---|
| Azure encriptação de dados do lado do servidor com chaves geridas pelo cliente | Encriptação do lado do servidor usando chaves geridas pelo cliente em Azure Key Vault |
| Criptografia de dados do lado do cliente | Encriptação do lado do cliente com o Azure Key Vault |
| TLS sem chave | Biblioteca de Descarregamento TLS HSM Gerida |