Gerenciamento de chaves no Azure

Nota

O Confiança Zero é uma estratégia de segurança composta por três princípios: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". A proteção de dados, incluindo o gerenciamento de chaves, apoia o princípio de "usar acesso com privilégios mínimos". Para obter mais informações, consulte O que é Confiança Zero?

O Azure suporta chaves de encriptação geridas por plataforma e pelo cliente.

O Azure gera, armazena e gere chaves geridas pela plataforma (PMKs). Não precisas de interagir com PMKs. Por exemplo, as chaves usadas para Azure Data Encryption at Rest são PMKs por defeito.

As chaves geridas pelo cliente (CMKs) são chaves que se criam, eliminam, utilizam e gerem. Pode armazenar CMKs num cofre de chaves de propriedade do cliente ou num módulo de segurança de hardware (HSM). Bring your own key (BYOK) é um cenário CMK onde se importam chaves de um local de armazenamento externo para um serviço de gestão de chaves do Azure. Para mais informações, consulte Azure Key Vault: Traga a sua própria especificação de chave.

Uma Key Encryption Key (KEK) é uma chave primária que controla o acesso a uma ou mais chaves de encriptação, que ela própria encripta.

Pode armazenar CMKs localmente ou, mais frequentemente, num serviço de gestão de chaves na nuvem.

Serviços de gerenciamento de chaves do Azure

O Azure oferece várias opções para armazenar e gerenciar suas chaves na nuvem, incluindo o Azure Key Vault, o Azure Key Vault Managed HSM, o Azure Cloud HSM e o Azure Payment HSM. Estas opções diferem no seu nível de conformidade com FIPS, sobrecarga de gestão e aplicações pretendidas.

Para um guia abrangente para escolher a solução certa de gestão de chaves, consulte Como escolher a solução certa de gestão de chaves.

Azure Key Vault (escalão standard)

O nível padrão do Azure Key Vault é um serviço de gestão de chaves cloud multitenant validado pelo FIPS 140-2 Nível 1. Podes usá-lo para armazenar chaves assimétricas, segredos e certificados. As chaves armazenadas no nível padrão do Azure Key Vault são protegidas por software. Podes usá-los para encriptação em repouso e aplicações personalizadas. O nível padrão do Azure Key Vault oferece uma API moderna e implementações regionais amplas e integrações com os serviços do Azure. Para obter mais informações, consulte Sobre o Azure Key Vault.

Azure Key Vault (escalão premium)

O Azure Key Vault premium tier é uma oferta HSM multitenant validada com FIPS 140-3 Nível 3, compatível com PCI. Usa-o para armazenar chaves assimétricas, segredos e certificados. Armazena chaves numa fronteira de hardware segura usando HSMs Marvell LiquidSecurity. A Microsoft gere e opera o HSM subjacente. Utilize chaves armazenadas na camada premium do Azure Key Vault para encriptação de dados em repouso e aplicações personalizadas. O nível premium do Azure Key Vault também oferece uma API moderna, implementações regionais amplas e integrações com serviços Azure.

Importante

O Azure Integrated HSM é uma capacidade de infraestrutura Azure separada para operações criptográficas em máquinas virtuais (VMs) suportadas. Esta funcionalidade está geralmente disponível em SKUs AMD v7 VM suportadas para Windows Trusted Launch VMs com 8 vCPUs ou mais e requer a adesão do cliente. Para mais informações, consulte a visão geral do Azure Integrated HSM.

Se é um cliente do escalão Premium do Azure Key Vault à procura de soberania das chaves, de inquilino único ou de um maior número de operações criptográficas por segundo, considere, em alternativa, o Azure Key Vault Managed HSM. O nível premium Key Vault utiliza HSMs partilhados operados pela Microsoft. Utilize o Managed HSM para cargas de trabalho que exigem uma raiz de confiança pertencente ao cliente. Para obter mais informações, consulte Sobre o Azure Key Vault.

Nota

O nível premium do Azure Key Vault permite a criação de chaves protegidas por software e protegidas por HSM. Se usar o Azure Key Vault no nível premium, verifique se a chave que cria está protegida por HSM.

HSM Gerido pelo Azure Key Vault

Azure Key Vault Managed HSM é uma oferta HSM validada FIPS 140-3 Nível 3, de inquilino único, que lhe dá controlo total de um HSM para encriptação em repouso, descarregamento SSL/TLS sem chave, gestão externa de chaves e aplicações personalizadas. A gestão externa de chaves está em pré-visualização e suporta apenas operações de encapsulamento e desencapsulamento. O Azure Key Vault Managed HSM é a única solução de gerenciamento de chaves que oferece chaves confidenciais. Recebe um conjunto de três partições HSM que funcionam como um único dispositivo HSM lógico e altamente disponível. Uma interface de serviço expõe funcionalidades criptográficas através da API do Key Vault. A Microsoft gere o aprovisionamento, a aplicação de patches, a manutenção e o failover de hardware do HSM, mas não tem acesso às chaves. O cliente detém e controla o domínio de segurança, que é a raiz da confiança do HSM. A perda do domínio de segurança resulta numa perda permanente e irrecuperável de todas as chaves. Azure Key Vault Managed HSM integra-se com SQL do Azure, Armazenamento do Azure, Azure Information Protection e Customer Key for Microsoft 365. Também suporta TLS sem chave com F5 e NGINX. Para mais informações, consulte Descrição geral do HSM gerido do Azure Key Vault.

Azure Cloud HSM

O Azure Cloud HSM é um serviço single-tenant validado pelo FIPS 140-3 Nível 3, altamente disponível, que lhe confere autoridade administrativa completa sobre os seus HSMs. O Azure Cloud HSM é o sucessor do Azure Dedicated HSM e fornece um cluster HSM seguro e propriedade do cliente para armazenar chaves criptográficas e realizar operações criptográficas. A Microsoft gere a alta disponibilidade, patches e manutenção da infraestrutura HSM. O serviço suporta várias aplicações, incluindo PKCS#11, SSL/TLS offloading com Apache, NGINX e F5 BIG-IP, proteção de chave privada por autoridade certificadora (CA), encriptação de dados transparentes (TDE) e assinatura de documentos e códigos. O Azure Cloud HSM suporta APIs padrão da indústria, incluindo PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) e key storage provider (KSP). Estas APIs tornam o Azure Cloud HSM uma boa opção para migrar aplicações de on-premises, Azure Dedicated HSM ou AWS CloudHSM. Para mais informações, consulte a visão geral do Azure Cloud HSM.

Azure Payment HSM

O Azure Payment HSM é uma oferta de HSM bare-metal de inquilino único, validada segundo as normas FIPS 140-2 Nível 3 e PCI HSM v3. Pode arrendar um dispositivo HSM para pagamentos em centros de dados da Microsoft para operações de pagamento, incluindo o processamento de PIN de pagamentos, a emissão de credenciais de pagamento, a segurança de chaves e de dados de autenticação e a proteção de dados sensíveis. O serviço é compatível com PCI DSS, PCI 3DS e PCI PIN. O Azure Payment HSM oferece HSMs de cliente único para que tenha controlo total da administração e acesso exclusivo ao HSM. Depois de a Microsoft lhe atribuir o HSM, a Microsoft deixa de ter acesso aos dados dos clientes. Quando deixar de precisar do HSM, a Microsoft zera e apaga os dados dos clientes assim que liberta o HSM para ajudar a manter a privacidade e a segurança. Para mais informações, consulte a visão geral do Azure Payment HSM.

Azure Dedicated HSM (em descontinuação)

O Azure Dedicated HSM vai ser descontinuado. A Microsoft irá suportar totalmente os clientes HSM Dedicados existentes até 31 de julho de 2028. A Microsoft não aceita pedidos de integração de novos clientes. Para detalhes completos e ações necessárias, consulte o anúncio de reforma do Azure Dedicated HSM.

Se for utilizador de Azure Dedicated HSM, veja Transição de Azure Dedicated HSM para Azure Key Vault Managed HSM ou Azure Cloud HSM. O Azure Cloud HSM está agora geralmente disponível e é o sucessor do Azure Dedicated HSM.

Preços

Os níveis padrão e premium do Azure Key Vault faturam de forma transacional, com uma taxa mensal extra por chave para chaves premium suportadas por hardware. Azure Key Vault Managed HSM, Azure Cloud HSM e Azure Payment HSM não cobram de forma transacional. Em vez disso, são dispositivos sempre ligados que faturam a uma taxa fixa por hora. Para informações detalhadas sobre preços, consulte preços do Key Vault, preços do Cloud HSM e preços do Payment HSM.

Limites de serviço

Azure Key Vault Managed HSM, Azure Cloud HSM e Azure Payment HSM oferecem capacidade dedicada. Os níveis padrão e premium do Azure Key Vault são ofertas multitenant e têm limites de limitação. Para limites de serviço, consulte limites de serviço do Key Vault e limites de serviço do Cloud HSM.

Encriptação em repouso

Azure Key Vault e Azure Key Vault Managed HSM integram-se com os serviços do Azure e com o Microsoft 365 para chaves geridas pelo cliente. Pode usar as suas próprias chaves no Azure Key Vault e no Azure Key Vault Managed HSM para encriptação no restante dos dados armazenados nestes serviços. Para organizações com requisitos regulatórios ou contratuais que obrigam a que o material-chave resida fisicamente fora da infraestrutura da Microsoft, o Azure Key Vault Managed HSM também suporta a gestão externa de chaves. A gestão externa de chaves está em pré-visualização e mantém a chave de encriptação de chaves num HSM operado pelo cliente fora do Azure. O Azure Cloud HSM e o Azure Payment HSM são ofertas de infraestrutura como serviço (IaaS) e não se integram com a plataforma Azure como serviço (PaaS) nem com os serviços de software como serviço (SaaS). Para uma visão geral da encriptação em repouso com Azure Key Vault e Azure Key Vault Managed HSM, consulte Azure Data Encryption at Rest.

APIs

O Azure Cloud HSM suporta as APIs PKCS#11, OpenSSL, JCA, JCE, CNG e KSP. O Azure Payment HSM utiliza interfaces payShield da Thales para gestão de HSM e operações criptográficas. O Azure Key Vault e o Azure Key Vault Managed HSM não suportam estas APIs. Em vez disso, utilizam a API REST do Azure Key Vault e oferecem suporte para SDK. Para obter mais informações sobre a API do Azure Key Vault, consulte Referência da API REST do Azure Key Vault.

Passos seguintes