Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Key Vault Managed HSM adalah layanan cloud tenant tunggal yang sepenuhnya dikelola dan memiliki ketersediaan tinggi, yang menggunakan modul keamanan perangkat keras tervalidasi FIPS 140-3 Level 3 untuk melindungi kunci kriptografi Anda. Semua kunci dalam instans HSM Terkelola dilindungi HSM; HSM terkelola tidak menyimpan kunci yang dilindungi perangkat lunak.
Setiap instans HSM Terkelola adalah kumpulan penyewa tunggal terisolasi dengan domain keamanannya sendiri, yang menyediakan isolasi kriptografi lengkap dari semua instans HSM Terkelola lainnya yang berbagi perangkat keras yang mendasar yang sama. URL dasar titik akhir bidang data untuk instans HSM Terkelola adalah https://<hsm-name>.managedhsm.azure.net.
Kunci kriptografi dalam HSM Terkelola diwakili sebagai objek JSON Web Key (JWK), seperti yang didefinisikan oleh spesifikasi berikut:
Spesifikasi JWK/JWA dasar diperluas untuk mengaktifkan jenis kunci yang unik untuk implementasi HSM Terkelola.
Jenis dan ukuran kunci yang didukung
| Jenis Kunci | Ukuran / kurva |
|---|---|
| RSA-HSM — Kunci RSA | 2.048-bit, 3.072-bit, 4.096-bit |
| EC-HSM — Kunci Kurva Elips | P-256, P-256K (secp256k1), P-384, P-521 |
| okt-HSM — Kunci simetris (AES) | 128-bit, 192-bit, 256-bit |
Anda dapat membuat kunci langsung dalam instans HSM Terkelola, mengimpor kunci RSA atau EC dari file PEM, atau memindahkan kunci dengan aman (RSA, EC, atau okt-HSM) dari HSM lokal yang didukung dengan menggunakan spesifikasi BYOK (bawa kunci Anda sendiri). Untuk informasi selengkapnya, lihat Mengelola kunci di HSM Terkelola dan Mengimpor kunci yang dilindungi HSM ke HSM Terkelola (BYOK).
Untuk detail tentang algoritma, operasi, atribut, dan tag yang didukung, lihat Jenis kunci, algoritma, dan operasi.
Compliance
Semua kunci di Managed HSM dilindungi HSM oleh perangkat keras tervalidasi FIPS 140-3 Level 3 . Ada satu tingkat perlindungan; HSM terkelola tidak mengekspos beberapa platform HSM atau opsi yang dilindungi perangkat lunak. Untuk detail tentang lingkungan perangkat keras, standar yang divalidasi (FedRAMP-High, PCI, SOC 1/2/3, ISO 270x), dan program kepatuhan Azure yang lebih luas, lihat detail teknis Managed HSM.
Kriptografi tahan kuantum
Kriptografi "tahan kuantum", "aman kuantum", dan "pasca-kuantum" adalah istilah yang digunakan untuk menggambarkan algoritma kriptografi yang diyakini tahan terhadap serangan kriptalal dari komputer klasik dan kuantum. kunci okt-HSM 256-bit yang digunakan dengan algoritma AES yang ditawarkan oleh Managed HSM tahan kuantum. Untuk informasi selengkapnya, lihat FAQ Algoritma Keamanan Nasional Komersial Suite 2.0 dan Quantum Computing.
Pembuktian kunci
HSM terkelola dapat membuktikan bahwa kunci dibuat dan berada di dalam HSM yang Microsoft beroperasi. Kunci asimetris menerima pengesahan kunci publik dan privat; Kunci simetris (okt-HSM) hanya menerima pengesahan kunci privat. Untuk informasi selengkapnya, lihat Memvalidasi kunci HSM Terkelola dengan pengesahan kunci.
Skenario penggunaan
| Kapan digunakan | Examples |
|---|---|
| Enkripsi data sisi server di Azure dengan kunci yang dikelola pelanggan | Enkripsi sisi server menggunakan kunci yang dikelola pelanggan di Azure Key Vault |
| Enkripsi data sisi klien | Enkripsi Sisi Klien dengan Azure Key Vault |
| TLS tanpa kunci | Pustaka Offload TLS untuk HSM Terkelola |