Comment choisir la solution de gestion des clés Azure appropriée

Azure propose plusieurs solutions pour le stockage et la gestion de clés de chiffrement dans le cloud : Azure Key Vault (offres standard et premium), Azure Key Vault HSM managé, Azure HSM cloud et Azure HSM de paiement. Cet article vous aide à choisir la solution appropriée en fonction de vos scénarios, exigences et secteurs d’activité.

Pour obtenir une vue d’ensemble des concepts de gestion clés et des descriptions détaillées de chaque solution, consultez Gestion de clé dans Azure.

Pour affiner une solution de gestion de clés, suivez l’organigramme en fonction des exigences générales courantes et des scénarios de gestion des clés. Vous pouvez également utiliser le tableau suivant en fonction des exigences spécifiques. Si l’une des ressources suggère plusieurs produits, ou si vous souhaitez valider votre choix, utilisez ensemble le diagramme et le tableau pour prendre une décision finale. Pour comparer les choix courants pour des organisations similaires, consultez le tableau des solutions courantes de gestion des clés par segment d’industrie.

Choisir une solution de gestion de clés Azure par scénario

Le graphique suivant décrit les exigences courantes et les scénarios de cas d’usage et la solution de gestion des clés recommandée Azure.

Le graphique fait référence à ces exigences courantes :

  • FIPS-140 est une norme du gouvernement américain avec différents niveaux d’exigences de sécurité. Pour plus d’informations, consultez Norme FIPS (Federal Information Processing Standard) 140.
  • La souveraineté des clés est lorsque l’organisation du client a un contrôle total et exclusif de ses clés, y compris le contrôle sur les utilisateurs et les services qui peuvent accéder aux clés et aux stratégies de gestion des clés.
  • La location dédiée désigne une instance dédiée d’une application déployée pour chaque client, plutôt qu’une instance partagée entre plusieurs organisations. Le besoin de produits à locataire unique est souvent présent comme une exigence interne de conformité dans les secteurs des services financiers.

Elle fait également référence à ces différents cas d’usage de la gestion des clés :

  • Les modèles Azure IaaS, PaaS et SaaS permettent généralement le chiffrement au repos. Des applications telles que Microsoft 365 ; Protection des données Microsoft Purview ; les services de plateforme qui utilisent le cloud pour le stockage, l’analyse et les fonctionnalités du bus de service ; et les services d’infrastructure qui hébergent et déploient des systèmes d’exploitation et des applications dans le cloud utilisent le chiffrement au repos. stockage Azure et Microsoft Entra utilisent des clés gérées par le client pour le chiffrement au repos. Pour la sécurité la plus élevée, utilisez des clés RSA HSM, 3072 ou 4096 bits. Pour les scénarios de clés gérés par le client, utilisez Azure Key Vault Premium comme minimum recommandé. Utilisez Azure Key Vault Managed HSM pour la souveraineté des clés. Si des exigences réglementaires ou contractuelles exigent que les clés de chiffrement des clés (KEK) se trouvent physiquement en dehors de l’infrastructure Microsoft, la gestion des clés externes (preview) du HSM géré peut déléguer les opérations de wrap et de dépliage à un proxy de gestion de clés externe (EKM) géré par le client devant un HSM détenu et géré par le client en dehors d’Azure. Utilisez la gestion externe des clés uniquement lorsque le contrôle physique des clés en dehors de l’infrastructure Microsoft est obligatoire. La gestion externe des clés prend uniquement en charge l’encapsulation et la désencapsulation, et le contrat de niveau de service (SLA) du service Managed HSM ne le couvre pas. Pour plus d’informations sur le chiffrement au repos, consultez Azure Chiffrement des données au repos.
  • Azure Key Vault Managed HSM et Azure Cloud HSM prennent en charge l’offload SSL/TLS. Azure Cloud HSM prend en charge le déchargement SSL/TLS traditionnel avec Apache, NGINX et F5 BIG-IP fonctionnant en Machines virtuelles Azure. Azure Key Vault Managed HSM offre une haute disponibilité et une sécurité pour le TLS sans clé avec F5 et NGINX.
  • Lift and shift désigne des scénarios où vous migrez une application PKCS#11 sur site vers Machines virtuelles Azure et exécutez des logiciels tels que Oracle transparent data encryption (TDE) dans Machines virtuelles Azure. Azure Payment HSM prend en charge les migrations de type lift-and-shift nécessitant le traitement des codes PIN de paiement. Azure Cloud HSM prend en charge tous les autres scénarios. Le support natif complet PKCS#11, JCA/JCE et CNG/KSP est disponible uniquement avec Azure Cloud HSM. Azure Key Vault Managed HSM offre un support limité PKCS#11 pour les scénarios de déchargement TLS avec F5 et NGINX.
  • Le traitement des paiements par code PIN incluent l’autorisation de paiement par carte et par mobile et l’authentification 3D-Secure ; la génération, la gestion et la validation du code PIN ; l’émission d’informations d’identification de paiement pour les cartes, les appareils portables et les appareils connectés ; la sécurisation des clés et des données d’authentification ; ainsi que la protection des données sensibles du chiffrement point à point, la segmentation de sécurité du texte en unités lexicales et la segmentation du texte en unités lexicales des jetons de paiement EMV. Cela inclut également des certifications telles que PCI DSS, PCI 3DS et PCI PIN. Seul Azure Payment HSM prend en charge ces certifications.

Organigramme pour choisir la bonne solution de gestion de clés Azure en fonction des besoins et des cas d’usage.

Le résultat de l’organigramme est un point de départ pour identifier la solution qui correspond le mieux à vos besoins.

Comparer les solutions de gestion des clés

Azure propose plusieurs solutions de gestion de clés, vous permettant de choisir un produit en fonction à la fois des exigences générales et des responsabilités de gestion.

Microsoft gère le provisionnement et l’hébergement sur toutes les solutions. Vous êtes responsable de la génération et de la gestion des clés, de l’octroi des rôles et des autorisations, ainsi que du suivi et de l’audit sur toutes les solutions.

Caractéristiques et responsabilités du service

Utilisez le tableau suivant pour comparer le fonctionnement de chaque service et la personne qui gère ce qui. Le compromis en matière de responsabilité de gestion s'étend de Azure Key Vault, où le client a le moins de responsabilités, à Azure Payment HSM, où il en a le plus.

Azure Key Vault Standard Azure Key Vault Premium HSM géré par Azure Key Vault Azure HSM cloud HSM de paiement Azure
Modèle de service PaaS PaaS PaaS Service HSM de style IaaS Service HSM de style IaaS
Authentification Microsoft Entra ID (système d'identification de Microsoft) Microsoft Entra ID (système d'identification de Microsoft) Microsoft Entra ID (système d'identification de Microsoft) Authentification HSM (mot de passe) Authentification HSM (mot de passe)
Contrôle administratif HSM Microsoft Microsoft Customer Customer Customer
Application de correctifs et maintenance Microsoft Microsoft Microsoft Microsoft Customer
Intégrité du service et basculement matériel Microsoft Microsoft Partagé Partagé Client
Continuité des activités (dans la région) Automatique Automatique Automatique Automatique Client
Récupération d’urgence (interrégion) Automatique Automatique Manuel Manuel Manuel
Sauvegarde et restauration Sauvegarde de service intégrée Sauvegarde de service intégrée Géré par le service Sauvegarde manuelle du HSM Sauvegarde manuelle du HSM

Critères de décision

Utilisez le tableau suivant pour comparer toutes les solutions côte à côte. Répondez à chaque question pour vous aider à identifier la solution qui répond à vos besoins.

Azure Key Vault Standard Azure Key Vault Premium HSM géré par Azure Key Vault Azure HSM cloud HSM de paiement Azure
De quel niveau de conformité avez-vous besoin ? FIPS 140-2 niveau 1 FIPS 140-3 Niveau 3† FIPS 140-3 Niveau 3, PCI DSS, PCI 3DS FIPS 140-3 Niveau 3 FIPS 140-2 Niveau 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PCI PIN
Avez-vous besoin de la souveraineté des clés ? Non Non Oui Oui Oui
Avez-vous besoin d’une location unique ? Non Non Oui Oui Oui
Quels sont vos cas d’usage ? Chiffrement au repos, clés gérées par le client, applications personnalisées Chiffrement au repos, clés gérées par le client, applications personnalisées Chiffrement au repos, déchargement SSL/TLS, clés gérées par le client, gestion des clés externes (aperçu ; enveloppement/dépliage uniquement), applications personnalisées Migration lift-and-shift, PKCS#11, déchargement SSL/TLS, TDE, signature de code Traitement des codes PIN de paiement, applications personnalisées
Avez-vous besoin d’une protection matérielle HSM ? Non Oui Oui Oui Oui
Quel type d’objets devez-vous stocker ? Clés, secrets, certificats asymétriques Clés, secrets, certificats asymétriques Clés asymétriques et symétriques uniquement‡ Clés asymétriques et symétriques, certificats Clés
Avez-vous besoin d’une capacité dédiée ? Non Non Oui Oui Oui
Avez-vous besoin d’un contrôle client de la racine de confiance ? Non Non Oui Oui Oui
Quel est votre budget ? $ $$ $$$ $$$ $$$$

Utilisations courantes d’une solution de gestion des clés par segments d’activité

Le tableau suivant présente les solutions courantes de gestion des clés par segment d’industrie.

Industrie Solution Azure Proposée Considérations relatives aux solutions suggérées
Une entreprise ou organisation disposant d’exigences strictes en matière de sécurité et de conformité, telles que la banque, le gouvernement ou d’autres secteurs fortement réglementés. Azure Key Vault HSM managé Azure Key Vault Managed HSM est conforme à FIPS 140-3 Niveau 3 et PCI pour le commerce électronique. Azure Key Vault Managed HSM prend en charge le chiffrement pour PCI DSS 4.0 et inclut les clés soutenues par HSM, la souveraineté des clés et la location unique.
Commerçant e-commerce direct au consommateur qui doit stocker, traiter et transmettre les cartes de crédit des clients vers un processeur de paiement externe ou une passerelle et qui a besoin d’une solution conforme à la PCI. Azure Key Vault HSM managé Azure Key Vault Managed HSM est conforme à FIPS 140-3 Niveau 3 et PCI pour le commerce électronique. Azure Key Vault Managed HSM prend en charge le chiffrement pour PCI DSS 4.0 et inclut les clés soutenues par HSM, la souveraineté des clés et la location unique.
Fournisseur de services pour services financiers, émetteur, acquéreur de cartes, réseau de cartes, passerelle de paiement/PSP, ou fournisseur de solutions 3DS à la recherche d’un service monolocataire capable de répondre à PCI et à plusieurs grands cadres de conformité. Azure HSM de paiement Azure Payment HSM est conforme aux normes FIPS 140-2 Niveau 3, PCI HSM v3, PCI DSS, PCI 3DS et PIN PCI. Azure Payment HSM offre la souveraineté des clés et un environnement à locataire unique, deux exigences internes courantes pour le traitement des paiements. Azure Payment HSM prend en charge la transaction complète des paiements et le traitement du code PIN.
Startup en phase de démarrage cherchant à prototyper une application cloud-native. Azure Key Vault Standard (Service de gestion des clés) Azure Key Vault Standard fournit des clés sauvegardées par logiciel à un prix économique.
Startup souhaitant apporter une application cloud-native en production. Azure Key Vault Premium, HSM géré par Azure Key Vault Azure Key Vault Premium et Azure Key Vault Managed HSM fournissent des clés soutenues par HSM* et conviennent parfaitement à la création d’applications cloud-natives.
Client IaaS qui souhaite transférer une application vers Machines virtuelles Azure et HSM. Azure Cloud HSM Azure Cloud HSM prend spécifiquement en charge les scénarios IaaS et est conforme à FIPS 140-3 Niveau 3 avec la souveraineté des clés et la location unique. Azure Cloud HSM fonctionne bien pour les migrations lift-and-shift nécessitant le support PKCS#11, comme la migration depuis des HSM sur site, Azure Dedicated HSM ou AWS CloudHSM. Azure Cloud HSM ne s'intègre pas aux services PaaS/SaaS d'Azure. Pour ces scénarios, utilisez plutôt Azure Key Vault Managed HSM.

Note

* Azure Key Vault Premium permet la création de clés protégées par logiciel et de HSM. Si vous utilisez Azure Key Vault Premium, vérifiez que la clé que vous créez est protégée par HSM.

Les clés Premium d’Azure Key Vault créées sur la plateforme HSM 2 sont conformes à la norme FIPS 140-3 Niveau 3. Les clés créées sur l’ancienne plateforme HSM 1 sont FIPS 140-2 niveau 2. Pour plus d’informations, consultez À propos des clés.

• Azure Key Vault HSM managé stocke uniquement les clés de chiffrement. Contrairement aux coffres Key Vault, il ne prend pas en charge les secrets ou les certificats.

Pour plus d’informations sur chaque solution de gestion de clés Azure, y compris les spécifications techniques et les cas d’usage, consultez Gestion de clé dans Azure.

Étapes suivantes