Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Azure HSM é um módulo de segurança de hardware (HSM) cache e descarregamento criptográfico concebido para melhorar a segurança e o desempenho das operações criptográficas em máquinas virtuais. Para organizações que dependem fortemente da criptografia e têm cargas de trabalho que exigem muito desempenho, o Azure Integrated HSM oferece uma forma segura e apoiada por hardware de armazenar chaves criptográficas para uso rápido e seguro.
A partir do novo hardware de servidor Azure AMD D-series v7 e AMD E-series v7, os chips HSM desenhados pela Microsoft são incorporados diretamente nos servidores, cumprindo os padrões Federal Information Processing Standards (FIPS) 140-3 Nível 3. Estes chips resistentes a adulteração mantêm as chaves de encriptação dentro dos limites seguros do hardware, eliminando riscos de latência e exposição. O HSM integrado funciona de forma transparente por defeito para serviços suportados, como o Azure Key Vault e a encriptação do Armazenamento do Azure, proporcionando confiança assegurada por hardware sem necessidade de configuração adicional. Esta integração HSM garante que as operações criptográficas beneficiam do isolamento de segurança ao nível do hardware, mantendo o desempenho e a escalabilidade dos serviços cloud.
Benefícios do Azure Integrated HSM
-
Menor latência
- Reduza as comunicações de ida e volta com o Azure Key Vault ou o Managed HSM, efetuando operações criptográficas localmente no mesmo nó da máquina virtual (VM).
-
As chaves mantêm-se protegidas
- As chaves armazenadas no Azure Integrated HSM não são expostas em texto claro e permanecem dentro de um limite FIPS 140-3 Nível 3 do HSM.
-
Proteção de memória
- Proteja contra ataques à memória e a despejos de memória.
-
Infraestrutura incorporada
- O Azure Integrated HSM está associado a cada nó suportado como parte da infraestrutura do Azure.
-
Sem custos adicionais
- Disponível sem custo adicional
Operações suportadas
As seguintes operações criptográficas são suportadas para o Azure Integrated HSM:
-
AES - Encriptar + Decifrar (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128 bits
- 192 bits
- 256 bits
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256 bits
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512 bits
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Decifrar + Assinar
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Desencapsular
- RSA 2048 (2k)
-
Decifrar + Assinar
- CEC
-
ECDSA - Assinatura (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH - Troca Secreta (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA - Assinatura (
-
Derivação de Chaves
-
HKDF ("Função de Derivação de Chaves baseada em HMAC") (
BCRYPT_HKDF_ALGORITHM)- Conforme definido no IETF RFC 5869 e designado no NCrypt pela cadeia
BCRYPT_HKDF_ALGORITHM.
- Conforme definido no IETF RFC 5869 e designado no NCrypt pela cadeia
-
HKDF ("Função de Derivação de Chaves baseada em HMAC") (
Disponibilidade e preços
O Azure Integrated HSM está disponível na plataforma AMD v7 com disponibilidade geral em todas as regiões suportadas pela AMD v7. O Azure Integrated HSM suporta as séries de uso geral Dasv7-series, Dadsv7-series, Easv7-series e Eadsv7-series com 8 vCores ou mais para VMs de Arranque Fidedigno. A disponibilidade geral do Azure Integrated HSM é apenas para suporte ao Windows. O suporte para Linux está a chegar em breve. O Azure Integrated HSM é oferecido sem custos adicionais.
O repositório Azure Integrated HSM GitHub tem exemplos e instruções para usar o Azure Integrated HSM.
Limitações
- Apenas suporte para convidados no Windows.
- As imagens convidadas do Windows com WS2025 ou WS2022 podem suportar o AziHSM. Para mais informações sobre a instalação do driver convidado e o fornecedor de serviços chave necessário para interagir com o dispositivo, consulte o repositórioAziHSM-Guest GitHub.
- Requer a adesão do cliente. O Azure Integrated HSM não está ativado por defeito para todos os SKUs.
- Para mais informações sobre como aderir, veja Como implementar com o Azure Integrated HSM ativado.
- Suportado apenas em alguns SKUs de VM selecionados.
- Requisito mínimo de tamanho de VM.
- O Azure Integrated HSM suporta apenas tamanhos de 8 vCores ou superiores.
- É suportado apenas o tipo de segurança Trusted Launch.
- Esta funcionalidade está disponível apenas para o tipo de segurança Trusted Launch. Os tipos de segurança padrão e confidencial não são suportados.
- Não há persistência de chaves cacheadas localmente em cenários de deslocação e reinício de VMs.
- O Azure Integrated HSM é uma cache de chaves locais concebida para suportar operações criptográficas efémeras. As chaves não persistem durante os reinícios da máquina virtual.