Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure oferece várias soluções para armazenamento e gestão de chaves criptográficas na cloud: Azure Key Vault (ofertas padrão e premium), Azure Key Vault Managed HSM, Azure Cloud HSM e Azure Payment HSM. Este artigo ajuda-o a escolher a solução certa com base nos seus cenários, requisitos e setor.
Para uma visão geral dos conceitos de gestão chave e descrições detalhadas de cada solução, veja Gestão de chaves em Azure.
Para restringir uma solução de gerenciamento de chaves, siga o fluxograma com base em requisitos comuns de alto nível e cenários-chave de gerenciamento. Também pode usar a tabela seguinte com base nos requisitos específicos. Se algum recurso sugerir vários produtos, ou se quiser validar a sua escolha, use o fluxograma e a tabela juntos para tomar uma decisão final. Para comparar escolhas comuns para organizações semelhantes, consulte a tabela de soluções comuns de gestão de chaves por segmento de setor.
Escolha uma solução de gestão de chaves do Azure por cenário
O gráfico seguinte descreve requisitos comuns e cenários de uso e a solução recomendada de gestão de chaves do Azure.
O gráfico refere-se a estes requisitos comuns:
- FIPS-140 é um padrão do governo dos EUA com diferentes níveis de requisitos de segurança. Para obter mais informações, consulte Federal Information Processing Standard (FIPS) 140.
- A soberania de chaves é quando a organização do cliente tem controle total e exclusivo de suas chaves, incluindo controle sobre quais usuários e serviços podem acessar as chaves e políticas de gerenciamento de chaves.
- Inquilino único refere-se a uma única instância dedicada de uma aplicação implementada para cada cliente, em vez de uma instância partilhada entre várias organizações. A necessidade de produtos de inquilino único é frequentemente encontrada como um requisito interno de conformidade nas indústrias de serviços financeiros.
Também se refere a estes vários casos de uso de gerenciamento de chaves:
- Os modelos Azure IaaS, PaaS e SaaS normalmente permitem encriptação em repouso. Aplicações como o Microsoft 365; Proteção de Informações do Microsoft Purview; serviços de plataforma que utilizam a cloud para armazenamento, análise e funcionalidades do service bus; e serviços de infraestrutura que alojam e implementam sistemas operativos e aplicações na cloud utilizam encriptação em repouso. Armazenamento do Azure e Microsoft Entra usam chaves geridas pelo cliente para encriptação em repouso. Para maior segurança, utilize chaves RSA de 3072 ou 4096 bits com suporte HSM. Para cenários de chave geridos pelo cliente, use o Azure Key Vault Premium como mínimo recomendado. Utilize o Azure Key Vault Managed HSM para garantir a soberania das chaves. Se requisitos regulamentares ou contratuais impuserem que as chaves de encriptação de chaves (KEKs) residam fisicamente fora da infraestrutura da Microsoft, a gestão externa de chaves (pré-visualização) do Managed HSM pode delegar as operações de encapsulamento e desencapsulamento num Proxy de gestão de chaves externo (EKM) gerido pelo cliente, colocado diante de um HSM detido e operado pelo cliente fora do Azure. Use gestão externa de chaves apenas quando o controlo físico de chaves fora da infraestrutura Microsoft for obrigatório. A gestão de chaves externa suporta apenas encapsulamento e desencapsulamento, e o acordo de nível de serviço (SLA) do HSM Gerido não o abrange. Para mais informações sobre encriptação em repouso, veja Azure Encriptação de Dados em Repouso.
- Azure Key Vault Managed HSM e Azure Cloud HSM suportam descarregamento de SSL/TLS. O Azure Cloud HSM suporta o descarregamento tradicional de SSL/TLS com Apache, NGINX e F5 BIG-IP em execução em Máquinas Virtuais do Azure. O Azure Key Vault Managed HSM oferece alta disponibilidade e segurança para TLS sem chave com F5 e NGINX.
- Lift and shift refere-se a cenários em que migra uma aplicação PKCS#11 on-premises para Máquinas Virtuais do Azure e executa software como o Oracle transparent data encryption (TDE) em Máquinas Virtuais do Azure. O Azure Payment HSM suporta o lift and shift que requer processamento de PIN de pagamento. O Azure Cloud HSM suporta todos os outros cenários. O suporte nativo completo para PKCS#11, JCA/JCE e CNG/KSP está disponível apenas com o Azure Cloud HSM. O Azure Key Vault Managed HSM oferece suporte limitado PKCS#11 para cenários de offload TLS com F5 e NGINX.
- O processamento do PIN de pagamento inclui a permissão de autorização de pagamento por cartão e celular e autenticação 3D-Secure; Geração, gestão e validação de PIN; emissão de credenciais de pagamento para cartões, wearables e dispositivos conectados; proteger chaves e dados de autenticação; e proteção de dados confidenciais para criptografia ponto-a-ponto, tokenização de segurança e tokenização de pagamento EMV. Isso também inclui certificações como PCI DSS, PCI 3DS e PCI PIN. Apenas o Azure Payment HSM suporta estas certificações.
O resultado do fluxograma é um ponto de partida para identificar a solução que melhor se adequa às suas necessidades.
Compare soluções de gestão de chaves
O Azure fornece múltiplas soluções de gestão de chaves, para que possa escolher um produto com base tanto nos requisitos de alto nível como nas responsabilidades de gestão.
A Microsoft gere o provisionamento e o alojamento em todas as soluções. És responsável pela geração e gestão de chaves, atribuição de funções e permissões, e monitorização e auditoria em todas as soluções.
Características e responsabilidades do serviço
Use a tabela seguinte para comparar como cada serviço funciona e quem gere o quê. Este compromisso entre a responsabilidade de gestão varia desde o Azure Key Vault ter a menor responsabilidade com o cliente até o Azure Payment HSM ter a maior.
| Azure Key Vault Standard | Azure Key Vault Premium | HSM Gerido do Azure Key Vault | Azure Cloud HSM | Azure Payment HSM | |
|---|---|---|---|---|---|
| Modelo de serviço | PaaS | PaaS | PaaS | Serviço HSM ao estilo IaaS | Serviço HSM ao estilo IaaS |
| Authentication | Microsoft Entra ID | Microsoft Entra ID | Microsoft Entra ID | Autenticação HSM (palavra-passe) | Autenticação HSM (palavra-passe) |
| Controlo administrativo da HSM | Microsoft | Microsoft | Cliente | Cliente | Cliente |
| Reparação e manutenção | Microsoft | Microsoft | Microsoft | Microsoft | Cliente |
| Saúde do serviço e failover de hardware | Microsoft | Microsoft | Compartilhada | Compartilhada | Cliente |
| Continuidade do negócio (dentro da região) | Automático | Automático | Automático | Automático | Cliente |
| Recuperação em caso de desastres (entre regiões) | Automático | Automático | Manual | Manual | Manual |
| Cópia de segurança e restauro | Backup de serviço integrado | Backup de serviço integrado | Gestão de serviços | HSM backup manual | HSM backup manual |
Critérios de decisão
Use a tabela seguinte para comparar todas as soluções lado a lado. Responda a cada pergunta para ajudar a identificar a solução que satisfaz os seus requisitos.
| Azure Key Vault Standard | Azure Key Vault Premium | HSM Gerido do Azure Key Vault | Azure Cloud HSM | Azure Payment HSM | |
|---|---|---|---|---|---|
| De que nível de conformidade precisa? | FIPS 140-2 Nível 1 | FIPS 140-3 Nível 3† | FIPS 140-3 Nível 3, PCI DSS, PCI 3DS | FIPS 140-3 Nível 3 | FIPS 140-2 Nível 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PCI PIN |
| Precisa de soberania fundamental? | Não | Não | Sim | Sim | Sim |
| Precisas de arrendamento único? | Não | Não | Sim | Sim | Sim |
| Quais são os seus casos de uso? | Encriptação em repouso, chaves geridas pelo cliente, aplicações personalizadas | Encriptação em repouso, chaves geridas pelo cliente, aplicações personalizadas | Encriptação de dados em repouso, descarregamento de SSL/TLS, chaves geridas pelo cliente, gestão externa de chaves (pré-visualização; apenas encapsulamento/desencapsulamento), aplicações personalizadas | Levantar e mudar, PKCS#11, descarregamento SSL/TLS, TDE, assinatura de código | Processamento de PIN de pagamento, aplicações personalizadas |
| Precisas de proteção de hardware HSM? | Não | Sim | Sim | Sim | Sim |
| Que tipo de objetos precisas de guardar? | Chaves assimétricas, segredos, certificados | Chaves assimétricas, segredos, certificados | Apenas claves assimétricas e simétricas‡ | Chaves assimétricas e simétricas, certificados | Chaves |
| Precisa de capacidade dedicada? | Não | Não | Sim | Sim | Sim |
| Precisa de controlo do cliente sobre a raiz de confiança? | Não | Não | Sim | Sim | Sim |
| Qual é o seu orçamento? | $ | $$ | $$$ | $$$ | $$$$ |
Usos comuns de soluções de gerenciamento de chaves por segmentos da indústria
A tabela seguinte lista soluções comuns de gestão de chaves por segmento de setor.
| Setor | Solução Azure sugerida | Considerações para as soluções sugeridas |
|---|---|---|
| Empresas ou organizações com requisitos rigorosos de segurança e conformidade, como a banca, o governo ou outras indústrias altamente reguladas. | HSM Gerido pelo Azure Key Vault | O Azure Key Vault Managed HSM é compatível com FIPS 140-3 Nível 3 e compatível com PCI para comércio eletrónico. O Azure Key Vault Managed HSM suporta encriptação para PCI DSS 4.0 e inclui chaves suportadas por HSM, soberania de chaves e inquilinação única. |
| Comerciante de comércio eletrónico direto ao consumidor que precisa de armazenar, processar e transmitir os cartões de crédito dos clientes para um processador de pagamentos externo ou gateway e necessita de uma solução compatível com PCI. | HSM Gerido pelo Azure Key Vault | O Azure Key Vault Managed HSM é compatível com FIPS 140-3 Nível 3 e compatível com PCI para comércio eletrónico. O Azure Key Vault Managed HSM suporta encriptação para PCI DSS 4.0 e inclui chaves suportadas por HSM, soberania de chaves e inquilinação única. |
| Prestador de serviços financeiros, um emissor, um adquirente de cartões, uma rede de cartões, um gateway de pagamento/PSP ou fornecedor de soluções 3DS à procura de um serviço de locatário único que cumpra o PCI e vários dos principais referenciais de conformidade. | Azure Payment HSM | O Azure Payment HSM é compatível com FIPS 140-2 Nível 3, PCI HSM v3, PCI DSS, PCI 3DS e PIN PCI. O Azure Payment HSM fornece soberania chave e arrendamento único, que são requisitos internos comuns de conformidade para o processamento de pagamentos. O Azure Payment HSM suporta transações completas de pagamento e processamento de PIN. |
| Startup em fase inicial que procura prototipar uma aplicação cloud-native. | Azure Key Vault Standard | O Azure Key Vault Standard fornece chaves suportadas por software a um preço económico. |
| Startup que procura trazer uma aplicação cloud-native para produção. | Azure Key Vault Premium, Azure Key Vault Managed HSM | Tanto o Azure Key Vault Premium como o Azure Key Vault Managed HSM fornecem chaves protegidas por HSM* e são adequados para desenvolver aplicações cloud-native. |
| Cliente IaaS que quer mover uma aplicação para Máquinas Virtuais do Azure e HSMs. | Azure Cloud HSM | O Azure Cloud HSM suporta especificamente cenários IaaS e está em conformidade com o FIPS 140-3 Nível 3 com soberania de chave e arrendamento único. O Azure Cloud HSM funciona bem para migrações lift-and-shift que requerem suporte a PKCS#11, como a migração de HSMs locais, do Azure Dedicated HSM ou do AWS CloudHSM. O Azure Cloud HSM não se integra com os serviços Azure PaaS/SaaS. Para esses cenários, use antes o Azure Key Vault Managed HSM. |
Observação
* Azure Key Vault Premium permite a criação de chaves protegidas por software e protegidas por HSM. Se usar o Azure Key Vault Premium, verifique se a chave que cria está protegida por HSM.
† As chaves Premium do Azure Key Vault que foram criadas na Plataforma HSM 2 são FIPS 140-3 Nível 3. As chaves criadas na antiga HSM Platform 1 são FIPS 140-2 Nível 2. Para mais detalhes, veja Sobre as chaves.
‡ Azure Key Vault Managed HSM armazena apenas chaves criptográficas. Ao contrário dos cofres Key Vault, não suporta segredos nem certificados.
Para informações detalhadas sobre cada Azure solução de gestão de chaves, incluindo especificações técnicas e casos de uso, veja gestão de chaves em Azure.