Gestion des clés dans Azure

Remarque

Confiance Zéro est une stratégie de sécurité comprenant trois principes : « Vérifiez explicitement », « Utilisez l’accès à privilèges minimum » et « Supposez une violation ». La protection des données, y compris la gestion des clés, prend en charge le principe « Utilisez l’accès à privilèges minimum ». Pour plus d’informations, consultez Qu’est-ce qu’une Confiance Zéro ?

Azure prend en compte les clés de chiffrement gérées par la plateforme et gérées par le client.

Azure génère, stocke et gère les clés gérées par la plateforme (PMK). Vous n’avez pas besoin d’interagir avec les PMK. Par exemple, les clés utilisées pour Azure Data Encryption au repos sont des clés PMK par défaut.

Les clés gérées par le client (CMK) sont des clés que vous créez, supprimez, utilisez et gérez. Vous pouvez stocker des clés CMK dans un coffre de clés appartenant au client ou dans un module de sécurité matériel (HSM). Bring your own key (BYOK) est un scénario CMK où l’on importe des clés depuis un emplacement de stockage externe vers un service de gestion de clés Azure. Pour plus d’informations, consultez Azure Key Vault : Apportez votre propre spécification de clé.

Une clé principale de chiffrement (KEK) est une clé primaire qui contrôle l’accès à une ou plusieurs clés de chiffrement qu'elle chiffre.

Vous pouvez stocker des CMK sur site ou, plus couramment, dans un service de gestion de clés cloud.

Services de gestion des clés Azure

Azure offre plusieurs options pour stocker et gérer vos clés dans le cloud, notamment Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM et Azure Payment HSM. Ces options diffèrent par leur niveau de conformité FIPS, leur surcharge de gestion et leurs applications prévues.

Pour un guide complet sur la façon de choisir la bonne solution de gestion des clés, consultez Comment choisir la bonne solution de gestion des clés.

Azure Key Vault (niveau standard)

Azure Key Vault standard tier est un service de gestion multi-tenant de clés cloud validé FIPS 140-2 Niveau 1. Vous pouvez l’utiliser pour stocker des clés, des secrets et des certificats asymétriques. Les clés stockées dans le niveau standard Azure Key Vault sont protégées par logiciel. Vous pouvez les utiliser pour le chiffrement au repos et des applications personnalisées. Le niveau standard Azure Key Vault offre une API moderne ainsi que des déploiements régionaux larges et des intégrations avec les services Azure. Pour plus d’informations, consultez À propos d’Azure Key Vault.

Azure Key Vault (niveau Premium)

Azure Key Vault premium tier est une offre HSM multilocataire, validée FIPS 140-3 Niveau 3, conforme à PCI. Utilisez-le pour stocker des clés, des secrets et des certificats asymétriques. Il stocke les clés dans une frontière matérielle sécurisée en utilisant des HSM Marvell LiquidSecurity. Microsoft gère et exploite le HSM sous-jacent. Utilisez les clés stockées dans Azure Key Vault premium tier pour le chiffrement au repos et les applications personnalisées. Le niveau premium Azure Key Vault offre également une API moderne, de larges déploiements régionaux et des intégrations avec les services Azure.

Important

Azure Integrated HSM est une capacité d’infrastructure Azure distincte pour les opérations cryptographiques dans les machines virtuelles (VM) prises en charge. Cette fonctionnalité est généralement disponible sur les SKU VM AMD v7 pris en charge pour les VM Trusted Launch Windows avec 8 vCPU ou plus, et nécessite l’adhésion du client. Pour plus d’informations, consultez l’aperçu Azure Integrated HSM.

Si vous êtes un client premium Azure Key Vault cherchant la souveraineté des clés, une location unique ou des opérations crypto plus élevées par seconde, envisagez plutôt Azure Key Vault Managed HSM. Le niveau premium Key Vault utilise des HSM partagés exploités par Microsoft. Utilisez le HSM géré pour les charges de travail nécessitant une racine de confiance appartenant au client. Pour plus d’informations, consultez À propos d’Azure Key Vault.

Remarque

Le niveau premium Azure Key Vault permet la création de clés protégées par logiciel et protégées par HSM. Si vous utilisez Azure Key Vault premium tier, vérifiez que la clé que vous créez est protégée par HSM.

HSM géré par Azure Key Vault

Azure Key Vault Managed HSM est une offre HSM validée FIPS 140-3 Niveau 3, à locataire unique, qui vous donne le contrôle total d’un HSM pour le chiffrement au repos, le déchargement SSL/TLS sans clé, la gestion externe des clés et les applications personnalisées. La gestion externe des clés est en préversion et prend uniquement en charge les opérations d’encapsulation et de désencapsulation. Azure Key Vault Managed HSM est la seule solution de gestion de clés offrant des clés confidentielles. Vous recevez un pool de trois partitions HSM qui forment un seul équipement HSM logique à haute disponibilité. Une interface de service expose des fonctionnalités cryptographiques via l’API Key Vault. Microsoft assure l'approvisionnement, l'application des correctifs, la maintenance et le basculement matériel des HSM, mais n'a pas accès aux clés. Le client possède et contrôle le domaine de sécurité, qui est la racine de la confiance du HSM. La perte du domaine de sécurité entraîne une perte permanente et irréparable de toutes les clés. Azure Key Vault Managed HSM s’intègre avec Azure SQL, stockage Azure, Azure Information Protection et Customer Key for Microsoft 365. Il prend également en charge le TLS sans clé avec F5 et NGINX. Pour plus d’informations, consultez Azure Key Vault vue d’ensemble du HSM managé.

Azure Cloud HSM

Azure Cloud HSM est un service unique locataire validé FIPS 140-3 Level 3 très disponible, qui vous donne une autorité administrative complète sur vos HSM. Azure Cloud HSM est le successeur d’Azure Dedicated HSM et fournit un cluster HSM sécurisé appartenant au client pour stocker des clés de chiffrement et effectuer des opérations de chiffrement. Microsoft gère la haute disponibilité, la mise à jour corrective et la maintenance de l’infrastructure HSM. Le service prend en compte diverses applications, notamment PKCS#11, le déchargement SSL/TLS avec Apache, NGINX et F5 BIG-IP, la protection de la clé privée par autorité de certification (CA), le chiffrement transparent des données (TDE), ainsi que la signature de documents et de codes. Azure Cloud HSM prend en charge les API standard de l’industrie, notamment PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API : Next Generation (CNG) et Key Storage provider (KSP). Ces API font d’Azure Cloud HSM une bonne option pour migrer des applications depuis des sites sur site, Azure Dedicated HSM ou AWS CloudHSM. Pour plus d’informations, voir l’aperçu d’Azure Cloud HSM.

HSM de paiement Azure

Azure Payment HSM est une offre HSM bare metal monolocataire validée FIPS 140-2 niveau 3 et PCI HSM v3. Vous pouvez louer un appareil HSM de paiement dans les centres de données Microsoft pour les opérations de paiement, y compris le traitement des codes PIN de paiement, l’émission des identifiants de paiement, la sécurité des données de clés et d’authentification, ainsi que la protection des données sensibles. Le service est conforme à PCI DSS, PCI 3DS et PCI PIN. Azure Payment HSM offre des HSM à locataire unique afin que vous disposiez d’un contrôle administratif total et d’un accès exclusif à l’HSM. Après que Microsoft vous a attribué le HSM, Microsoft n’a plus accès aux données des clients. Lorsque vous n’avez plus besoin du HSM, Microsoft met à zéro et efface les données client dès que vous restituez le HSM, pour contribuer à préserver la confidentialité et la sécurité. Pour plus d’informations, consultez l’aperçu Azure Payment HSM.

HSM dédié Azure (mise hors service)

Le HSM dédié Azure prend sa retraite. Microsoft prendra entièrement en charge les clients HSM dédiés existants jusqu’au 31 juillet 2028. Microsoft n'accepte pas les demandes d'intégration de nouveaux clients. Pour tous les détails et les actions requises, consultez l’annonce de retraite d’Azure Dedicated HSM.

Si vous êtes un utilisateur Azure Dedicated HSM, consultez Transition d'Azure Dedicated HSM à Azure Key Vault Managed HSM ou Azure Cloud HSM. Azure Cloud HSM est désormais en disponibilité générale et le successeur d’Azure Dedicated HSM.

Tarifs

Azure Key Vault facture les niveaux standard et premium sur une base transactionnelle, avec un supplément mensuel par clé pour les clés premium garanties par matériel. Azure Key Vault Managed HSM, Azure Cloud HSM et Azure Payment HSM ne facturent pas de frais transactionnels. Ce sont plutôt des appareils toujours actifs qui facturent à un tarif horaire fixe. Pour obtenir des informations de tarification détaillées, consultez la tarification key Vault, la tarification du HSM cloud et la tarification HSM de paiement.

Limites du service

Azure Key Vault Managed HSM, Azure Cloud HSM et Azure Payment HSM offrent une capacité dédiée. Les niveaux standard et premium d’Azure Key Vault sont des offres multilocataires et comportent des limites de limitation. Pour connaître les limites de service, consultez les limites du service Key Vault et les limites du service HSM cloud.

Chiffrement au repos

Azure Key Vault et Azure Key Vault Managed HSM s’intègrent avec les services Azure et Microsoft 365 pour les clés gérées par les clients. Vous pouvez utiliser vos propres clés dans Azure Key Vault et Azure Key Vault Managed HSM pour le chiffrement au repos des données stockées dans ces services. Pour les organisations ayant des exigences réglementaires ou contractuelles imposant que le matériel clé soit physiquement situé en dehors de l’infrastructure Microsoft, Azure Key Vault Managed HSM prend également en charge la gestion externe des clés. La gestion des clés externes est en prévisualisation et conserve la clé de chiffrement des clés dans un HSM géré par le client en dehors d’Azure. Azure Cloud HSM et Azure Payment HSM sont des offres d'infrastructure en tant que service (IaaS) et ne s'intègrent pas aux services Azure platform as a service (PaaS) ni aux services Software as a Service (SaaS). Pour obtenir une vue d’ensemble du chiffrement au repos avec Azure Key Vault et Azure Key Vault Managed HSM, consultez Azure Data Encryption au repos.

API

Azure Cloud HSM prend en charge les API PKCS#11, OpenSSL, JCA, JCE, CNG et KSP. Azure Payment HSM utilise des interfaces PayShield Thales pour la gestion et les opérations de chiffrement HSM. Azure Key Vault et Azure Key Vault Managed HSM ne prennent pas en charge ces API. Au lieu de cela, ils utilisent l’API REST Azure Key Vault et offrent une prise en charge du SDK. Pour plus d’informations sur l’API d’Azure Key Vault, consultez Informations de référence sur l’API REST Azure Key Vault.

Étapes suivantes