Schlüsselverwaltung in Azure

Hinweis

Zero Trust ist eine Sicherheitsstrategie, die drei Prinzipien umfasst: „Explizit überprüfen“, „Zugriff mit geringsten Berechtigungen verwenden“ und „Von einer Verletzung ausgehen“. Der Datenschutz, einschließlich der Schlüsselverwaltung, unterstützt das Prinzip „Zugriff mit den geringsten Rechten verwenden“. Weitere Informationen finden Sie unter Was ist Zero Trust?

Azure unterstützt plattformverwaltete und kundenverwaltete Verschlüsselungsschlüssel.

Azure generiert, speichert und verwaltet plattformverwaltete Schlüssel (PMKs). Sie müssen nicht mit PMKs interagieren. Beispielsweise sind die Schlüssel, die für die Azure Data Encryption at Rest verwendet werden, STANDARDMÄßIG PMKs.

Kundenverwaltete Schlüssel (CMKs) sind Schlüssel, die Sie erstellen, löschen, verwenden und verwalten. Sie können CMKs in einem kundeneigenen Schlüsseltresor oder Hardware-Sicherheitsmodul (HSM) speichern. Bring your own key (BYOK) ist ein CMK-Szenario, bei dem man Schlüssel von einem externen Speicherort in einen Azure-Schlüsselverwaltungsdienst importiert. Weitere Informationen finden Sie unter Azure Key Vault: Bring Your Own Key Spezifikation.

Ein Schlüsselverschlüsselungsschlüssel (Key Encryption Key, KEK) ist ein Primärschlüssel, der den Zugriff auf einen oder mehrere Verschlüsselungsschlüssel steuert, die er verschlüsselt.

Sie können CMKs vor Ort speichern oder, häufiger, in einem Cloud-Schlüsselverwaltungsdienst.

Azure-Schlüsselverwaltungsdienste

Azure bietet mehrere Optionen zum Speichern und Verwalten Ihrer Schlüssel in der Cloud, einschließlich Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM und Azure Payment HSM. Diese Optionen unterscheiden sich in ihrem FIPS-Compliance-Niveau, dem Verwaltungsaufwand und den beabsichtigten Anwendungsbereichen.

Für einen umfassenden Leitfaden zur Auswahl der richtigen Schlüsselverwaltungslösung siehe Wie man die richtige Schlüsselverwaltungslösung auswählt.

Azure Key Vault (standardtier)

Azure Key Vault Standard Tier ist ein FIPS 140-2 Level 1 validierter Multitenant Cloud Key Management Service. Du kannst es verwenden, um asymmetrische Schlüssel, Geheimnisse und Zertifikate zu speichern. Schlüssel, die in der Standardstufe Azure Key Vault gespeichert sind, sind softwaregeschützt. Sie können sie für Verschlüsselung in Ruhe und benutzerdefinierte Anwendungen verwenden. Die Standardstufe Azure Key Vault bietet eine moderne API sowie breite regionale Bereitstellungen und Integrationen mit Azure-Diensten. Weitere Informationen finden Sie unter "Informationen zu Azure Key Vault".

Azure Key Vault (premium tier)

Azure Key Vault Premium-Tier ist ein FIPS 140-3 Level 3 validiertes, PCI-konformes, multitenant HSM-Angebot. Nutze es, um asymmetrische Schlüssel, Geheimnisse und Zertifikate zu speichern. Er speichert Schlüssel in einer sicheren Hardware-Grenze mithilfe von Marvell LiquidSecurity HSMs. Microsoft verwaltet und betreibt das zugrunde liegende HSM. Verwenden Sie Schlüssel, die in der Premium-Stufe von Azure Key Vault gespeichert sind, für die Verschlüsselung in Ruhe und benutzerdefinierte Anwendungen. Die Premium-Stufe Azure Key Vault bietet außerdem eine moderne API, breite regionale Bereitstellungen und Integrationen mit Azure-Diensten.

Von Bedeutung

Azure Integrated HSM ist eine separate Azure-Infrastrukturfunktion für kryptografische Operationen in unterstützten virtuellen Maschinen (VMs). Diese Funktion ist in der Regel auf unterstützten AMD v7 VM-SKUs für Windows Trusted Launch VMs mit 8 oder mehr vCPUs verfügbar und erfordert die Anmeldung des Kunden. Weitere Informationen finden Sie unter Azure Integrated HSM Übersicht.

Wenn Sie ein Premium-Tier-Kunde von Azure Key Vault sind und Key Sovereignty, Single Tenancy oder höhere Krypto-Operationen pro Sekunde suchen, sollten Sie stattdessen Azure Key Vault Managed HSM in Betracht ziehen. Die Premium-Stufe Key Vault verwendet gemeinsame HSMs, die von Microsoft betrieben werden. Verwenden Sie Managed HSM für Workloads, die eine kundeneigene Vertrauenswurzel benötigen. Weitere Informationen finden Sie unter "Informationen zu Azure Key Vault".

Hinweis

Die Premium-Stufe Azure Key Vault ermöglicht die Erstellung sowohl softwaregeschützter als auch von HSM geschützter Schlüssel. Wenn Sie die Premium-Stufe Azure Key Vault verwenden, überprüfen Sie, ob der von Ihnen erstellte Schlüssel HSM-geschützt ist.

Über Azure Key Vault verwaltetes HSM

Azure Key Vault Managed HSM ist ein FIPS 140-3 Level 3 validiertes, Einzeltenant-HSM-Angebot, das Ihnen die volle Kontrolle über ein HSM für Verschlüsselung in Ruhe, schlüssellose SSL/TLS-Offload, externe Schlüsselverwaltung und benutzerdefinierte Anwendungen bietet. Die externe Schlüsselverwaltung befindet sich in der Vorschau und unterstützt nur Wrap- und Unwrap-Vorgänge. Azure Key Vault Managed HSM ist die einzige Schlüsselverwaltungslösung, die vertrauliche Schlüssel anbietet. Sie erhalten einen Pool aus drei HSM-Partitionen, die zusammen ein logisches, hochverfügbares HSM-System bilden. Ein Service-Frontend stellt kryptografische Funktionen über die Key Vault API bereit. Microsoft übernimmt HSM-Provisioning, Patching, Wartung und Hardware-Failover, hat aber keinen Zugriff auf die Schlüssel. Der Kunde besitzt und kontrolliert die Sicherheitsdomäne, die die Vertrauenswurzel für das HSM ist. Der Verlust der Sicherheitsdomäne führt zu einem dauerhaften, irreparablen Verlust aller Schlüssel. Azure Key Vault Managed HSM integriert sich mit Azure SQL, Azure Storage, Azure Information Protection und Customer Key für Microsoft 365. Es unterstützt außerdem schlüsselloses TLS mit F5 und NGINX. Weitere Informationen finden Sie unter Azure Key Vault Managed HSM overview.

Azure Cloud HSM

Azure Cloud HSM ist ein hochverfügbarer, FIPS 140-3 Level 3 validierter Einzeltenant-Service, der Ihnen die vollständige administrative Befugnis über Ihre HSMs gibt. Azure Cloud HSM ist der Nachfolger von Azure Dedicated HSM und bietet einen sicheren, kundeneigenen HSM-Cluster zum Speichern kryptografischer Schlüssel und zum Ausführen kryptografischer Vorgänge. Microsoft übernimmt die hohe Verfügbarkeit, das Patching und die Wartung der HSM-Infrastruktur. Der Dienst unterstützt verschiedene Anwendungen, darunter PKCS#11, SSL/TLS-Offloading mit Apache, NGINX und F5 BIG-IP, den Schutz privater Schlüssel von Zertifizierungsstellen (CA), transparente Datenverschlüsselung (TDE) sowie Dokumenten- und Code-Signierung. Azure Cloud HSM unterstützt branchenübliche APIs, darunter PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) und Key Storage Provider (KSP). Diese APIs machen Azure Cloud HSM zu einer guten Option für die Migration von Anwendungen von On-Premises, Azure Dedicated HSM oder AWS CloudHSM. Weitere Informationen finden Sie unter der Azure Cloud HSM-Übersicht.

Azure Payment HSM

Azure Payment HSM ist ein FIPS 140-2 Level 3- und PCI HSM v3-validiertes Single-Tenant-Bare-Metal-HSM-Angebot. Sie können ein Zahlungs-HSM-Gerät in Microsoft-Rechenzentren für Zahlungsvorgänge mieten, einschließlich der Verarbeitung von Zahlungs-PINs, der Ausgabe von Zahlungsdaten, der Sicherheit von Schlüssel- und Authentifizierungsdaten sowie dem Schutz sensibler Daten. Der Dienst ist PCI DSS, PCI 3DS und PCI-PIN kompatibel. Azure Payment HSM bietet Single-Tenant-HSMs, sodass Sie vollständige Verwaltungskontrolle und exklusiven Zugriff auf das HSM haben. Nachdem Microsoft Ihnen das HSM zugewiesen hat, hat Microsoft keinen Zugriff mehr auf Kundendaten. Wenn Sie das HSM nicht mehr benötigen, nullsetzt und löscht Microsoft Kundendaten, sobald Sie das HSM freigeben, um Datenschutz und Sicherheit zu gewährleisten. Weitere Informationen finden Sie unter Azure Payment HSM Übersicht.

Azure Dedicated HSM (Außerbetriebnahme)

Azure Dedicated HSM wird eingestellt. Microsoft wird bestehende dedizierte HSM-Kunden bis zum 31. Juli 2028 vollständig unterstützen. Microsoft akzeptiert keine neuen Kunden-Onboarding-Anfragen. Für vollständige Details und erforderliche Maßnahmen siehe die Azure Dedicated HSM-Ausmusterungsankündigung.

Wenn Sie ein Azure Dedicated HSM-Nutzer sind, sehen Sie sich den Übergang von Azure Dedicated HSM zu Azure Key Vault Managed HSM oder Azure Cloud HSM an. Azure Cloud HSM ist jetzt allgemein verfügbar und der Nachfolger von Azure Dedicated HSM.

Preiskalkulation

Die Standard- und Premium-Tarife von Azure Key Vault werden auf Transaktionsbasis abgerechnet, zuzüglich einer zusätzlichen monatlichen Gebühr pro Schlüssel für hardwaregestützte Schlüssel der Premium-Stufe. Azure Key Vault Managed HSM, Azure Cloud HSM und Azure Payment HSM berechnen nicht auf Transaktionsbasis. Stattdessen sind es immer eingeschaltete Geräte, die zu einem festen Stundensatz abrechnen. Ausführliche Preisinformationen finden Sie unter Key Vault-Preise, Cloud HSM-Preise und Zahlungs-HSM-Preise.

Dienstbegrenzungen

Azure Key Vault Managed HSM, Azure Cloud HSM und Azure Payment HSM bieten dedizierte Kapazität. Azure Key Vault Standard- und Premium-Stufen sind Multitenant-Angebote und haben Drosselungsgrenzen. Informationen zu Dienstgrenzwerten finden Sie unter Key Vault-Dienstbeschränkungen und Cloud HSM-Dienstgrenzwerte.

Verschlüsselung im Ruhezustand

Azure Key Vault und Azure Key Vault Managed HSM integrieren sich mit Azure-Diensten und Microsoft 365 für kundenverwaltete Schlüssel. Sie können Ihre eigenen Schlüssel in Azure Key Vault und Azure Key Vault Managed HSM für die Verschlüsselung im Ruhezustand der in diesen Services gespeicherten Daten verwenden. Für Organisationen mit regulatorischen oder vertraglichen Anforderungen, die vorschreiben, dass Schlüsselmaterial physisch außerhalb der Microsoft-Infrastruktur untergebracht werden muss, unterstützt Azure Key Vault Managed HSM auch das externe Schlüsselmanagement. Das externe Schlüsselmanagement befindet sich in der Vorschau und speichert den Schlüsselverschlüsselungsschlüssel in einem vom Kunden betriebenen HSM außerhalb von Azure. Azure Cloud HSM und Azure Payment HSM sind Infrastructure-as-a-Service-Angebote (IaaS) und integrieren sich nicht mit Azure Platform as a Service (PaaS) oder Software-as-a-Service-Diensten (SaaS). Eine Übersicht über ruhende Verschlüsselung mit azure Key Vault und azure Key Vault Managed HSM finden Sie unter Azure Data Encryption at Rest.

APIs

Azure Cloud HSM unterstützt die APIs PKCS#11, OpenSSL, JCA, JCE, CNG und KSP. Azure Payment HSM verwendet Thales payShield-Schnittstellen für DIE HSM-Verwaltung und kryptografische Vorgänge. Azure Key Vault und Azure Key Vault Managed HSM unterstützen diese APIs nicht. Stattdessen verwenden sie die Azure Key Vault-REST-API und bieten SDK-Unterstützung an. Weitere Informationen zur Azure Key Vault-API finden Sie in der Referenz für die Azure Key Vault-REST-API.

Nächste Schritte