Azure 中的金鑰管理

附註

零信任是一種安全性策略,包含三個準則:「明確驗證」、「使用最低權限存取」和「假設缺口」。 資料保護 (包括金鑰管理) 支援「使用最低權限存取」準則。 如需詳細資訊,請參閱什麼是零信任?

Azure 支援平台管理與客戶管理的加密金鑰。

Azure 會產生、儲存並管理平台管理金鑰(PMK)。 你不需要和PMK互動。 例如,Azure 資料靜態加密 所使用的金鑰預設是 PMK。

客戶管理金鑰(CMK)是指您建立、刪除、使用及管理的金鑰。 你可以將 CMK 儲存在客戶擁有的金鑰庫或硬體安全模組(HSM)中。 自帶金鑰(BYOK)是一種 CMK 情境,將金鑰從外部儲存位置匯入 Azure 金鑰管理服務。 欲了解更多資訊,請參閱 Azure Key Vault:自帶金鑰規格。

金鑰加密金鑰(KEK)是一種主金鑰,用來控制對一個或多個加密金鑰的存取。

你可以將 CMK 儲存在本地,或更常見地存放在雲端金鑰管理服務中。

Azure 金鑰管理服務

Azure 提供多種儲存和管理雲端金鑰的選項,包括 Azure Key Vault、Azure Key Vault Managed HSM、Azure Cloud HSM、Azure Payment HSM 以及 Azure Payment HSM v2(預覽版)。 這些選項在 FIPS 合規程度、管理負擔及預期應用上有所不同。

欲獲得選擇合適金鑰管理解決方案的完整指南,請參閱 「如何選擇合適的金鑰管理解決方案」。

Azure Key Vault (Standard tier)

Azure Key Vault 標準層是 FIPS 140-2 Level 1 驗證的多租戶雲端金鑰管理服務。 你可以用它來儲存非對稱金鑰、秘密和憑證。 存放在 Azure Key Vault 標準層的金鑰是受軟體保護的。 你可以用它們來進行靜態加密和自訂應用。 Azure Key Vault 標準層提供現代化 API,並廣泛區域部署與整合 Azure 服務。 如需詳細資訊,請參閱關於 Azure Key Vault。

Azure Key Vault (Premium tier)

Azure Key Vault 高級等級是 FIPS 140-3 Level 3 驗證、PCI 合規、多租戶 HSM 服務。 可利用它儲存非對稱金鑰、秘密與憑證,並在公開預覽中建立受 HSM 保護的對稱金鑰(oct-HSM/AES)。 它透過使用 Marvell LiquidSecurity 的高速通訊(HSM)將金鑰儲存在安全的硬體邊界中。 Microsoft 負責管理並操作底層的 HSM。 使用存放在 Azure Key Vault Premium Tier 中的金鑰,用於靜態加密和自訂應用程式。 Azure Key Vault 高級方案也提供現代化 API、廣泛的區域部署,以及與 Azure 服務的整合。

這很重要

Azure 整合 HSM 是獨立的 Azure 基礎設施功能,用於支援虛擬機(VM)中的密碼學操作。 此功能通常可用於支援的 AMD v7 VM SKU,適用於具有 8 個以上 vCPU 的 Windows Trusted Launch 虛擬機,且需要客戶主動選擇加入。 欲了解更多資訊,請參閱 Azure 整合 HSM 概述。

如果您是 Azure Key Vault 進階版客戶,並希望擁有金鑰主權、單租用戶環境,或更高的每秒加密操作數,建議改用 Azure Key Vault 受控 HSM。 金鑰保存庫 高級方案使用由 Microsoft 運營的共享 HSM。 對於需要客戶擁有的信任根的工作負載,請使用受控 HSM。 如需詳細資訊,請參閱關於 Azure Key Vault。

附註

Azure Key Vault 高級等級允許建立軟體保護與 HSM 保護的金鑰。 如果你使用 Azure Key Vault 高級等級,請確認你建立的金鑰是否受 HSM 保護。

Azure Key Vault 受控 HSM

Azure Key Vault 管理型 HSM 是一款通過 FIPS 140-3 Level 3 驗證的單租戶 HSM 產品,讓您能完全控制 HSM 的靜態加密、無金鑰 SSL/TLS 卸載、外部金鑰管理及自訂應用程式。 外部金鑰管理目前處於預覽階段,僅支援封裝與展開操作。 Azure 金鑰保存庫受控 HSM 是唯一提供機密金鑰的金鑰管理解決方案。 您會取得由三個 HSM 分割區組成的集區,這三個分割區會作為單一邏輯、高可用性的 HSM 裝置。 服務前端透過 金鑰保存庫 API 揭露密碼學功能。 Microsoft 負責 HSM 配置、修補、維護和硬體故障轉移,但無法取得金鑰。 客戶擁有並控制安全領域,這是 HSM 信任的根源。 安全域的遺失會導致所有金鑰永久且無法恢復。 Azure Key Vault Managed HSM 可整合 Azure SQL、Azure 儲存體、Azure 資訊保護 及 Customer Key for Microsoft 365。 它也支援無鑰匙 TLS,支援 F5 和 NGINX。 欲了解更多資訊,請參閱 Azure Key Vault 管理型 HSM 概覽。

Azure Cloud HSM

Azure Cloud HSM 是一項高度可取得、通過 FIPS 140-3 Level 3 驗證的單一租戶服務,讓您對 HSM 擁有完整的管理權限。 Azure Cloud HSM 是 Azure 專用 HSM 的後繼者,提供一個安全且由客戶擁有的 HSM 叢集,用於儲存密碼金鑰及執行密碼操作。 Microsoft 負責 HSM 基礎架構的高可用性、修補與維護。 該服務支援多種應用,包括 PKCS#11、與 Apache、NGINX 及 F5 BIG-IP 的 SSL/TLS 卸載、憑證授權機構(CA)私鑰保護、透明資料加密(TDE)以及文件與程式碼簽署。 Azure Cloud HSM 支援業界標準 API,包括 PKCS#11、OpenSSL、Java 密碼學架構(JCA)、Java 密碼學擴充(JCE)、Cryptography API: Next Generation(CNG)及金鑰儲存提供者(KSP)。 這些 API 使 Azure Cloud HSM 成為從本地、Azure 專用 HSM 或 AWS CloudHSM 遷移應用程式的良好選擇。 欲了解更多資訊,請參閱 Azure Cloud HSM 概覽。

Azure 付款 HSM

Azure 付款 HSM 是一款透過 FIPS 140-2 層級 3 和 PCI HSM v3 驗證的單一租用戶裸機 HSM 產品。 您可以在 Microsoft 資料中心租用支付 HSM 設備,進行支付作業,包括支付 PIN 處理、付款憑證核發、金鑰與認證資料安全,以及敏感資料保護。 該服務符合 PCI DSS、PCI 3DS 和 PCI PIN 標準。 Azure Payment HSM 提供單一租戶 HSM,讓您擁有完整的管理控制權和獨家存取權限。 Microsoft 將 HSM 分配給你後,Microsoft 就無法存取客戶資料。 當您不再需要 HSM 時,Microsoft 會在您發布 HSM 後立即將客戶資料歸零並刪除,以維護隱私與安全。 欲了解更多資訊,請參閱 Azure Payment HSM 總覽。

Azure Payment HSM v2 (preview)

Azure Payment HSM v2 是一款單一租戶支付 HSM 服務,目前處於預覽階段,透過 Utimaco Atalla 支付模組(APM)軟體,提供即時支付交易的付款加密技術。 它通過了 FIPS 140-3 Level 3 認證,並且符合 PCI DSS、PCI 3DS 及 PCI PIN 標準。 與租用裸機 Thales payShield 10K 設備並由您維護的 Azure Payment HSM 不同,Azure Payment HSM v2 提供一個隔離且高度可用的 HSM 叢集,透過私有端點整合至 Azure 虛擬網路,而 Microsoft 則管理底層基礎設施、可用性及生命週期運作。 你對叢集擁有專屬的管理控制權,Microsoft 無法存取你的金鑰或資料。 這兩個服務共存並獨立管理。 預覽期間,該服務可透過門禁式入職模式在美國西部及西歐地區免費提供。 欲了解更多資訊,請參閱 Azure Payment HSM v2 概覽。

Azure 專用 HSM(退休中)

Azure 專用 HSM 即將退役。 Microsoft 將全面支援現有專用 HSM 客戶至 2028 年 7 月 31 日。 Microsoft 不接受新客戶的入職申請。 欲了解完整細節及所需行動,請參閱 Azure 專用 HSM 退休公告。

如果您是 Azure 專用 HSM 使用者,請參閱「從 Azure 專用 HSM 轉換至 Azure Key Vault 管理 HSM 或 Azure Cloud HSM」。 Azure Cloud HSM 現已正式推出,是 Azure 專用 HSM 的後繼者。

定價

Azure Key Vault 標準版和進階版層級均以交易量計費,進階版硬體支援的金鑰需額外支付每月每個金鑰的費用。 Azure Key Vault 管理型 HSM、Azure Cloud HSM 和 Azure Payment HSM 不會以交易方式收費。 相反地,它們是持續開機的裝置,並按固定的每小時費率計費。 Azure Payment HSM v2 在預覽期間是免費的。 欲了解詳細價格資訊,請參閱 金鑰保存庫 定價、 Cloud HSM 定價及 Payment HSM 定價。

服務限制

Azure Key Vault Managed HSM、Azure Cloud HSM、Azure Payment HSM 同 Azure Payment HSM v2 提供專用容量。 Azure Key Vault 標準版和進階版屬於多租用戶方案,並具有節流限制。 關於服務限制,請參見 金鑰保存庫 服務限制 與 Cloud HSM 服務限制。

靜態加密

Azure Key Vault 和 Azure Key Vault Managed HSM 可與 Azure 服務及 Microsoft 365 整合,以支援客戶管理金鑰。 你可以在 Azure Key Vault 和 Azure Key Vault Managed HSM 中使用自己的金鑰來加密這些服務中儲存的資料。 對於有法規或合約要求必須將關鍵資料實體存放於 Microsoft 基礎架構之外的組織,Azure Key Vault Managed HSM 也支援外部金鑰管理。 外部金鑰管理目前處於預覽階段,並將金鑰加密金鑰保存在 Azure 外部由客戶操作的 HSM 中。 Azure Cloud HSM 與 Azure Payment HSM 是基礎設施即服務(IaaS)產品,並不整合 Azure 平台即服務(PaaS)或軟體即服務(SaaS)。 Azure Payment HSM v2 同樣是一個專注於支付加密的單一租戶服務,且不整合 Azure PaaS 或 SaaS 服務。 關於 Azure Key Vault 及 Azure Key Vault Managed HSM 的靜態加密概述,請參見 Azure Data Encryption at Rest。

API

Azure Cloud HSM 支援 PKCS#11、OpenSSL、JCA、JCE、CNG 及 KSP API。 Azure Payment HSM 使用 Thales payShield 介面進行 HSM 管理與密碼作業,而 Azure Payment HSM v2 則使用 Utimaco Atalla 支付模組(APM)介面。 Azure Key Vault 和 Azure Key Vault Managed HSM 不支援這些 API。 他們改用 Azure Key Vault REST API,並提供 SDK 支援。 如需 Azure Key Vault API 的詳細資訊,請參閱 Azure Key Vault REST API 參考。

下一步