Proteja a sua implementação HSM Gerida no Azure Key Vault

O HSM gerido é um serviço de Módulo de Segurança de Hardware (HSM) totalmente gerido, altamente disponível e de inquilino único, que fornece proteção de chaves criptográficas validadas FIPS 140-3 Nível 3 para as suas aplicações na cloud. Como o HSM gerenciado protege suas chaves e segredos criptográficos mais confidenciais, a implementação de controles de segurança abrangentes é essencial para proteger contra ameaças e manter a continuidade dos negócios.

Este artigo fornece recomendações de segurança para ajudar a proteger a sua implementação de HSM Gerida.

As recomendações de segurança neste artigo implementam os princípios do Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para obter orientações abrangentes sobre Confiança Zero, consulte o Centro de Orientação Confiança Zero.

Segurança específica do serviço

A segurança específica do serviço aborda características únicas do HSM Gerido, incluindo proteção ao nível de hardware, conformidade com FIPS e operações criptográficas especializadas que o distinguem de outros serviços Azure.

  • Implemente traga sua própria chave (BYOK) para conformidade normativa: use o BYOK para importar chaves protegidas por HSM de HSMs locais quando os requisitos normativos exigirem procedimentos específicos de geração de chaves. O BYOK garante que as chaves nunca existam fora dos limites do HSM em formato de texto simples durante o processo de transferência. Para obter mais informações, consulte Importar chaves protegidas por HSM para HSM gerenciado (BYOK).

  • Implementar procedimentos adequados de atestação de chaves: Utilizar capacidades de atestação de chaves para provar que as chaves são geradas e processadas dentro dos limites de hardware FIPS 140-3 Nível 3. O atestado de chave fornece prova criptográfica da procedência da chave para cenários de alta garantia. Para mais informações, consulte atestação de chaves.

  • Configurar a replicação entre regiões para a continuidade do negócio: Ativar a replicação multirregional para expandir o seu HSM gerido de uma região principal para uma região secundária, proporcionando um desdobramento ativo-ativo com replicação automatizada. Ambas as regiões podem atender solicitações, e o Gerenciador de Tráfego encaminha solicitações para a região disponível mais próxima, aumentando o SLA para 99,99% combinados. Para mais informações, consulte replicação multirregional.

  • Controlar o acesso à gestão de chaves do Azure Resource Manager: O HSM Gerido não confia no Azure Resource Manager por defeito, ao contrário do Key Vault padrão. Se o seu ambiente exigir gestão de chaves baseada em portal ou modelo ARM, ative explicitamente a AllowKeyManagementOperationsThroughARM definição. Mantenha esta configuração desativada para ambientes de maior garantia onde a confiança ARM é considerada um risco. Para mais informações, consulte Permitir operações de gestão de chaves através do Azure Resource Manager.

Segurança da rede

A segurança de rede protege seu HSM gerenciado por meio de conectividade segura e controles de acesso à rede. Esses recursos de segurança de rede são listados de recursos mais restritos para menos restritos. Escolha a configuração que melhor se adapta ao caso de uso da sua organização. Para obter informações detalhadas sobre todas as configurações de segurança de rede, consulte Segurança de rede para HSM gerenciado do Azure Key Vault.

  • Desabilitar o acesso à rede pública e usar somente Pontos de Extremidade Privados: implante o Azure Private Link para estabelecer conectividade privada e segura com sua instância de HSM gerenciado criando um ponto de extremidade privado em sua rede virtual. A desativação do acesso à rede pública impede o acesso de endereços IP públicos configurando o HSM gerenciado para negar acesso à rede pública. Esta configuração impede a exposição à internet pública e encaminha todo o tráfego pela rede backbone da Microsoft. Para obter mais informações, consulte Integrar HSM gerido com Azure Private Link.

  • Configurar firewall HSM gerenciado com serviços confiáveis: configure regras de firewall HSM gerenciado para negar acesso público à Internet e, ao mesmo tempo, permitir serviços confiáveis específicos do Azure por meio da --bypass AzureServices configuração, quando exigido pelo seu cenário. Esta configuração restringe a superfície de ataque mantendo as integrações de serviço necessárias. Para mais informações, consulte Segurança de Rede: Firewall HSM Gerido Ativado (Serviços de Confiança).

  • Ativar Firewall de Rede IP: Limitar o acesso a endereços IP públicos estáticos quando cenários de rede exigem acesso público controlado. Para mais informações, consulte Segurança da rede: Firewall do HSM gerido ativada (IP Network Firewall).

Para obter instruções de configuração passo a passo, consulte Como configurar as definições de rede do HSM gerido.

Gestão de identidades e acessos

O gerenciamento de identidade e acesso protege a autenticação e a autorização para seus recursos de HSM gerenciados. O HSM gerido usa um modelo de acesso de duas camadas com diferentes sistemas de autorização para operações de camada de controlo e camada de dados.

  • Implementar RBAC local do HSM gerido para acesso ao plano de dados: utilize o RBAC local do HSM gerido para controlar o acesso a chaves e operações criptográficas dentro do HSM. Esse sistema de autorização opera independentemente do RBAC do Azure e fornece permissões granulares para operações importantes, atribuições de função e gerenciamento de domínio de segurança. Para mais informações, consulte controlo de acesso do Managed HSM.

  • Habilitar identidades gerenciadas para acesso a aplicativos: configure identidades gerenciadas atribuídas pelo sistema ou pelo usuário para que os aplicativos se autentiquem no HSM gerenciado sem armazenar credenciais em arquivos de código ou configuração. As identidades gerenciadas integram-se ao Microsoft Entra ID e lidam automaticamente com a rotação de credenciais. Para mais informações, consulte controlo de acesso para o Managed HSM.

  • Aplicar o acesso de privilégio mínimo com os limites apropriados: conceder permissões no âmbito mais restritivo necessário – seja ao nível HSM (/ ou /keys) para acesso amplo ou ao nível da chave (/keys/<key-name>) para acesso a chaves específicas. Use funções internas como Managed HSM Crypto Officer, Managed HSM Crypto User ou Managed HSM Crypto Auditor com base nas operações necessárias. Para mais informações, consulte controlo de acesso para Managed HSM.

  • Atribuir a função de Administrador do HSM a grupos de segurança: conceda a função de Administrador do HSM a grupos de segurança do Microsoft Entra em vez de usuários individuais para evitar o bloqueio acidental se as contas de usuário forem excluídas. Essa abordagem simplifica o gerenciamento de permissões e garante a continuidade do acesso administrativo durante o processo de provisionamento do HSM. Para mais informações, consulte controlo de acesso para HSM geridos.

  • Habilite o Gerenciamento Privilegiado de Identidades para funções administrativas: use o Microsoft Entra Privileged Identity Management (PIM) para impor o acesso just-in-time para funções altamente privilegiadas, como o Managed HSM Administrator. O PIM reduz o risco de privilégios administrativos permanentes e fornece fluxos de trabalho de aprovação para acesso elevado. Para mais informações, consulte controlo de acesso para HSM geridos.

  • Acesso separado ao plano de controlo e ao plano de dados: Compreenda que o acesso ao plano de controlo (Azure RBAC) para gerir recursos HSM não concede acesso ao plano de dados às chaves. Atribua explicitamente funções de plano de dados por meio do RBAC local do HSM gerenciado aos usuários que precisam executar operações importantes. Para mais informações, consulte controlo de acesso para o Managed HSM.

Proteção de dados

A proteção de dados protege chaves criptográficas e dados confidenciais armazenados no HSM gerenciado por meio de criptografia, políticas de gerenciamento de chaves e práticas de armazenamento seguro. A proteção adequada dos dados garante que o material essencial permanece confidencial e inviolável.

  • Implementar controlo multipessoa para domínio de segurança: Configurar um quórum de domínio de segurança com múltiplos pares de chaves RSA (mínimo três recomendados) para evitar o controlo de uma única pessoa sobre a recuperação do HSM. Especifique um limite de quórum que exija que vários detentores de chaves colaborem para a descriptografia do domínio de segurança, garantindo que nenhum indivíduo possa comprometer o HSM. Para mais informações, consulte Visão Geral do domínio de Segurança.

  • Armazene chaves de domínio de segurança off-line em locais seguros: mantenha as chaves privadas do domínio de segurança em dispositivos de armazenamento criptografados e off-line, como unidades USB criptografadas, armazenadas em locais geográficos separados dentro de cofres físicos ou caixas de bloqueio. Nunca armazene chaves de domínio de segurança em computadores conectados à Internet para reduzir a exposição a ameaças cibernéticas e garantir a segurança aérea. Para mais informações, consulte Visão Geral do domínio de Segurança.

  • Estabelecer procedimentos de gestão de chaves do domínio de segurança: Implementar políticas para revisão periódica da custódia de chaves do domínio de segurança quando ocorrem alterações de pessoal ou quando as chaves possam ser comprometidas. Documente as responsabilidades do detentor do domínio de segurança, mantenha registros precisos dos principais locais e custódia e garanta que o quórum possa ser montado para cenários de recuperação de desastres. Para mais informações, consulte Visão Geral do domínio de Segurança.

  • Habilitar a proteção contra limpeza para HSM e chaves: configure a proteção contra limpeza para impedir a exclusão permanente do HSM ou de chaves individuais antes que o período de retenção expire. Esse controle protege contra exclusão acidental ou maliciosa e fornece uma janela de recuperação para operações críticas. Para obter mais informações, consulte Visão geral de exclusão suave.

  • Configure períodos de retenção de exclusão suave apropriados: defina períodos de retenção de exclusão suave entre 7 e 90 dias com base em seus requisitos de recuperação e necessidades de conformidade. Períodos de retenção mais longos proporcionam mais tempo de recuperação, mas podem entrar em conflito com os requisitos de residência de dados. Para obter mais informações, consulte Visão geral de exclusão suave.

  • Configurar rotação automática de chaves: Configure políticas automáticas de rotação de chaves para gerar regularmente novas versões sem intervenção manual. O HSM gerido suporta tanto gatilhos de rotação baseados em criação como em expiração, com um intervalo mínimo de rotação de 28 dias. A rotação automática de chaves ajuda a cumprir as melhores práticas criptográficas que recomendam rodar as chaves de encriptação pelo menos a cada dois anos. Para mais informações, consulte Configurar autorrotação de chaves em HSM Gerido.

Registo e monitorização

O registro em log e o monitoramento fornecem visibilidade sobre os padrões de acesso e as operações do HSM, permitindo a deteção de ameaças e a emissão de relatórios de conformidade. O registo abrangente ajuda a identificar atividades suspeitas e apoia investigações forenses.

  • Habilitar o log de auditoria com configurações de diagnóstico: defina as configurações de diagnóstico para capturar todas as solicitações de API REST autenticadas, operações de chave e ações de domínio de segurança na tabela AzureDiagnostics. Encaminhe logs para contas de Armazenamento do Azure, espaços de trabalho do Log Analytics ou Hubs de Eventos com base em seus requisitos de retenção e análise. Para mais informações, consulte Registo Gerido de HSM.

  • Analisar logs com o Azure Monitor e o Log Analytics: use o Azure Monitor para recolher e analisar logs do HSM por meio de consultas KQL que filtram por ResourceProvider "MICROSOFT.KEYVAULT" e ResourceType "MANAGEDHSMS". Crie painéis e pastas de trabalho personalizados para que as equipes de operações de segurança monitorem padrões de acesso e uso de chaves. Para obter mais informações, consulte Monitorize o HSM gerido.

  • Configurar alertas para eventos críticos de segurança: crie regras de alerta do Azure Monitor para eventos como quedas de disponibilidade do HSM abaixo de 100%, latência da API de serviço excedendo limites, padrões de código de erro incomuns ou tentativas de autenticação com falha. Configure alertas de limite estático e de limite dinâmico para reduzir falsos positivos, mantendo a visibilidade de segurança. Para mais informações, consulte Configurar alertas HSM Geridos.

  • Integre com o Microsoft Sentinel para deteção avançada de ameaças: implante o Microsoft Sentinel para detetar automaticamente atividades suspeitas usando análises de aprendizado de máquina e regras de deteção personalizadas específicas para operações HSM gerenciadas. Crie regras analíticas para operações confidenciais, como downloads de domínios de segurança, operações de chave em massa ou padrões de acesso anômalos. Para mais informações, consulte Configurar o Microsoft Sentinel para HSM Geridos.

  • Implementar políticas adequadas de retenção de logs: estabeleça períodos de retenção de logs que atendam aos requisitos de conformidade e ofereçam suporte a investigações forenses. Use as políticas de retenção do Azure Monitor Log Analytics para gerenciar os custos de armazenamento e, ao mesmo tempo, manter os recursos de investigação adequados para incidentes de segurança. Para mais informações, consulte Monitorizar o HSM Gerido.

Conformidade e governança

Os controles de conformidade e governança garantem que sua implantação do HSM gerenciado atenda aos requisitos normativos e às políticas organizacionais por meio da aplicação automatizada de políticas e do monitoramento de conformidade.

  • Implementar o Azure Policy para a governação de chaves: Conceda a função Managed HSM Crypto Auditor ao Managed HSM Key Governance Service (ID da aplicação: a1b76039-a76c-499f-a2dd-846b4cc32627) para permitir a análise de conformidade do Azure Policy. Depois, defina regras de política para auditar ou impor configurações seguras de chaves, incluindo requisitos de expiração de chave, tamanhos mínimos de chave RSA e restrições ao algoritmo de curvas elípticas. Sem esta atribuição de funções, a Azure Policy não consegue avaliar o seu inventário completo de chaves. Para mais informações, consulte Integrar HSM Gerido com Azure Policy.

  • Configurar o ciclo de vida da chave e os padrões criptográficos: use as definições internas da Política do Azure para impor datas de expiração de chaves, exigir tamanhos mínimos de chaves RSA para conformidade de segurança, restringir a criptografia de curva elíptica a nomes de curva aprovados (P-256, P-256K, P-384, P-521) e garantir que as chaves tenham tempo suficiente antes da expiração para procedimentos de rotação. Para mais informações, consulte Integrar HSM Gerido com Azure Policy.

  • Monitorar a conformidade por meio dos painéis da Política do Azure: use os painéis de conformidade da Política do Azure para acompanhar a adesão aos padrões de segurança criptográficos e identificar chaves não compatíveis que exigem correção. Configure os efeitos da política de auditoria e negação para fornecer visibilidade e aplicação das linhas de base de segurança. Para mais informações, consulte Integrar HSM Gerido com Azure Policy.

Backup e recuperação

O backup e a recuperação protegem contra a perda de dados e permitem a continuidade dos negócios por meio de estratégias de backup adequadas, procedimentos de recuperação de desastres e testes de recuperação para garantir que as chaves criptográficas permaneçam acessíveis.

  • Crie backups completos regulares do HSM: agende backups completos automatizados do HSM que incluam todas as chaves, versões, atributos, tags e atribuições de função para evitar a perda de dados por falhas de hardware ou incidentes operacionais. Use identidades gerenciadas atribuídas pelo usuário para operações de backup para permitir o acesso seguro a contas de armazenamento sem gerenciamento de credenciais. Para mais informações, consulte Backup e restauro completos.

  • Implemente backups individuais ao nível da chave para chaves críticas: Crie backups seletivos de chaves de alto valor usando o az keyvault key backup comando para permitir a recuperação granular sem operações completas de restauro HSM. Os backups de chaves são criptografados e vinculados criptograficamente ao domínio de segurança, o que significa que só podem ser restaurados para HSMs que compartilham o mesmo domínio de segurança. Para mais informações, consulte Backup e restauro completos.

  • Prepare procedimentos abrangentes de recuperação de desastres: Desenvolva e teste planos de recuperação de desastres que incluam a recuperação de domínios de segurança utilizando pares de chaves RSA, procedimentos de restauro de backups e passos de reconfiguração de aplicações. Certifique-se de manter o acesso offline seguro a arquivos de domínio de segurança, chaves privadas (quórum mínimo) e backups recentes armazenados em locais geograficamente separados. Para mais informações, consulte o guia de recuperação em caso de desastres.

  • Testar regularmente os procedimentos de backup e restauro: Realizar exercícios periódicos de recuperação de desastres utilizando instâncias HSM não produtivas para validar a recuperação de domínio de segurança, restauração de backups e o fluxo completo de recuperação de desastres. Os testes garantem que os detentores de quórum de domínio de segurança possam executar com êxito operações de recuperação e verificam a integridade do backup. Para mais informações, consulte o guia de recuperação em caso de desastres.

  • Armazenamento de backup seguro com controles de acesso adequados: armazene backups HSM em contas de Armazenamento do Azure configuradas com permissões RBAC apropriadas, pontos de extremidade privados e chaves de criptografia gerenciadas pelo cliente. Configure a identidade gerenciada atribuída pelo usuário com a função de Colaborador de Dados de Blob de Armazenamento e implemente políticas de retenção de backup que equilibrem os requisitos de recuperação com os custos de armazenamento. Para mais informações, consulte Backup e restauro completos.

Próximos passos