Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Integrated HSM är en HSM-cache (maskinvarusäkerhetsmodul) och kryptolast som är utformad för att förbättra säkerheten och prestandan för kryptografiska åtgärder på virtuella datorer. För organisationer som är starkt beroende av kryptografi och har prestandakrävande arbetsbelastningar erbjuder Azure Integrated HSM ett säkert, hårdvarubaserat sätt att lagra kryptografiska nycklar för snabb och säker användning.
Med början från ny Azure-serverhårdvara AMD D-serie v7 och AMD E-serie v7 är Microsoft-designade HSM-chip direkt inbäddade på servrarna och uppfyller Federal Information Processing Standards (FIPS) 140-3 nivå 3-standarder. Dessa manipuleringsbeständiga chips håller krypteringsnycklar inom säkra maskinvarugränser, vilket eliminerar svarstider och exponeringsrisker. Den integrerade HSM:n fungerar transparent som standard för stödda tjänster som Azure Key Vault och Azure Storage-kryptering, vilket ger hårdvarustyrd förtroende utan extra konfiguration. Denna HSM-integration säkerställer att kryptografiska operationer drar nytta av hårdvarunivåns säkerhetsisolering samtidigt som prestandan och skalbarheten hos molntjänster bibehålls.
Fördelar med Azure integrerad HSM
-
Kortare svarstid
- Minska nätverksrundresor till Azure Key Vault eller Managed HSM genom att utföra kryptografiska operationer lokalt på samma nod som den virtuella maskinen (VM).
-
Nycklar förblir skyddade
- Nycklar som lagras i Azure Integrated HSM exponeras inte i klartext och förblir inom en FIPS 140-3 nivå 3 HSM-gräns.
-
Minnesskydd
- Skydda mot minnes- och kraschattacker.
-
Inbyggd infrastruktur
- Azure Integrated HSM är kopplat till varje stödd nod som en del av Azure-infrastrukturen.
-
Ingen extra kostnad
- Tillgänglig utan extra kostnad
Åtgärder som stöds
Följande kryptografiska åtgärder stöds för Azure integrerad HSM:
-
AES – Kryptera + dekryptera (
BCRYPT_AES_ALGORITHM)-
AES-CBC (
BCRYPT_CHAIN_MODE_CBC)- 128-bit
- 192-bit
- 256-bit
-
AES-GCM (
BCRYPT_CHAIN_MODE_GCM)- 256-bit
-
AES-XTS (
BCRYPT_XTS_AES_ALGORITHM)- 512-bit
-
AES-CBC (
-
RSA (
BCRYPT_RSA_ALGORITHM)-
Dekryptera + signera
- RSA 2048 (2k)
- RSA 3072 (3k)
- RSA 4096 (4k)
-
Packa upp
- RSA 2048 (2k)
-
Dekryptera + signera
-
ECC
-
ECDSA – Signera (
BCRYPT_ECDSA_ALGORITHM)- ECC P256 (
BCRYPT_ECDSA_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDSA_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDSA_P521_ALGORITHM)
- ECC P256 (
-
ECDH – Nyckelutbyte (
BCRYPT_ECDH_ALGORITHM)- ECC P256 (
BCRYPT_ECDH_P256_ALGORITHM) - ECC P384 (
BCRYPT_ECDH_P384_ALGORITHM) - ECC P521 (
BCRYPT_ECDH_P521_ALGORITHM)
- ECC P256 (
-
ECDSA – Signera (
-
Nyckelhärledning
-
HKDF ("HMAC-baserad nyckelhärledningsfunktion") (
BCRYPT_HKDF_ALGORITHM)- Som definierat i IETF RFC 5869, och refererat till i NCrypt med strängen
BCRYPT_HKDF_ALGORITHM.
- Som definierat i IETF RFC 5869, och refererat till i NCrypt med strängen
-
HKDF ("HMAC-baserad nyckelhärledningsfunktion") (
Tillgänglighet och priser
Azure Integrated HSM finns tillgängligt på AMD v7, som är allmänt tillgänglig i alla AMD v7-stödda regioner. Azure Integrated HSM stöder allmänna Dasv7-serien, Dadsv7-serien, Easv7-serien och Eadsv7-serien för 8 vCores och högre för Trusted Launch VMs. Azure Integrated HSM är endast tillgänglig för Windows-stöd. Linux-stöd kommer snart. Azure Integrated HSM erbjuds utan extra kostnad.
Azure Integrated HSM GitHub-arkivet har exempel och instruktioner för att använda Azure Integrated HSM.
Limitations
- Stöd endast för Windows-gäster.
- Windows-gästavbildningar med WS2025 eller WS2022 kan ha stöd för AziHSM. För mer information om installation av gästdrivrutinen och vilken nyckeltjänstleverantör som krävs för att interagera med enheten, se AziHSM-Guest GitHub repository.
- Kräver kundens godkännande. Azure Integrated HSM är inte aktiverat som standard för alla SKU:er.
- För mer information om hur du väljer att delta, se Hur man distribuerar med Azure Integrated HSM aktiverat.
- Stöds endast på utvalda VM-SKU:er.
- Minimikrav på VM-storlek.
- Azure Integrated HSM stöder endast storlekar på 8 vCores och högre.
- Endast säkerhetstypen Trusted Launch stöds.
- Denna funktion är endast tillgänglig för säkerhetstypen Trusted Launch. Standard- och konfidentiella säkerhetstyper stöds inte.
- Ingen persistens av lokalt cachade nycklar i VM-deallokerings- och omstartsscenarier.
- Azure Integrated HSM är en lokal nyckelcache utformad för att stödja efemerala kryptografiska operationer. Nycklar kommer inte att finnas kvar vid omstarter av den virtuella maskinen.