Sleutelbeheer in Azure

Opmerking

Zero Trust is een beveiligingsstrategie die bestaat uit drie principes: "Verifieer expliciet", "Gebruik minimale toegangsrechten" en "Ga uit van een inbreuk". Gegevensbescherming, inclusief sleutelbeheer, ondersteunt het principe "gebruik zo min mogelijk toegangsrechten". Voor meer informatie, zie Wat is Zero Trust?

Azure ondersteunt platformbeheerde en klantbeheerde encryptiesleutels.

Azure genereert, slaat op en beheert platformbeheerde sleutels (PMK's). U hoeft geen interactie te hebben met PMK's. De sleutels die worden gebruikt voor Azure Data Encryption at Rest zijn bijvoorbeeld standaard PMK's.

Klantbeheerde sleutels (CMK's) zijn sleutels die je aanmaakt, verwijdert, gebruikt en beheert. U kunt CMK's opslaan in een sleutelkluis van de klant of hardwarebeveiligingsmodule (HSM). Bring your own key (BYOK) is een CMK-scenario waarbij je sleutels importeert van een externe opslaglocatie naar een Azure sleutelbeheerdienst. Zie Azure Key Vault: Bring Your Own Key Specification voor meer informatie.

Een sleutel voor sleutelversleuteling (KEK) is een primaire sleutel die de toegang beheert tot een of meer versleutelingssleutels die het versleutelt.

Je kunt CMK's on-premises opslaan of, vaker, in een cloud key management-service.

Azure-sleutelbeheerdiensten

Azure biedt verschillende opties voor het opslaan en beheren van uw sleutels in de cloud, waaronder Azure Key Vault, Beheerde HSM van Azure Key Vault, Azure Cloud HSM en Azure Payment HSM. Deze opties verschillen in hun FIPS-complianceniveau, beheersoverhead en beoogde toepassingen.

Voor een uitgebreide gids voor het kiezen van de juiste sleutelbeheeroplossing, zie Hoe kies je de juiste sleutelbeheeroplossing.

Azure Key Vault (standard tier)

Azure Key Vault Standard tier is een FIPS 140-2 Level 1 gevalideerde multitenant cloud key management service. Je kunt het gebruiken om asymmetrische sleutels, geheimen en certificaten op te slaan. Sleutels die zijn opgeslagen in de standaardlaag van Azure Key Vault zijn softwarebeschermd. Je kunt ze gebruiken voor encryptie in rust en aangepaste applicaties. Azure Key Vault standaardlaag biedt een moderne API en brede regionale implementaties en integraties met Azure-diensten. Zie Over Azure Key Vault voor meer informatie.

Azure Key Vault (premium tier)

Azure Key Vault premium tier is een FIPS 140-3 Level 3 gevalideerde, PCI-conforme, multitenant HSM-aanbod. Gebruik het om asymmetrische sleutels, geheimen en certificaten op te slaan. Het slaat sleutels op in een beveiligde hardwaregrens door gebruik te maken van Marvell LiquidSecurity HSM's. Microsoft beheert en exploiteert de onderliggende HSM. Gebruik sleutels opgeslagen in het premium tier van Azure Key Vault voor versleuteling in rust en aangepaste applicaties. Azure Key Vault premium tier biedt ook een moderne API, brede regionale implementaties en integraties met Azure-diensten.

Belangrijk

Azure Integrated HSM is een aparte Azure-infrastructuurmogelijkheid voor cryptografische bewerkingen in ondersteunde virtuele machines (VM's). Deze mogelijkheid is over het algemeen beschikbaar op ondersteunde AMD v7 VM-SKU's voor Windows Trusted Launch VM's met 8 vCPU's of meer en vereist klant-opt-in. Voor meer informatie, zie Azure Integrated HSM overzicht.

Als u een Azure Key Vault-klant met het Premium-serviceniveau bent en op zoek bent naar soevereiniteit over sleutels, een geïsoleerde tenantomgeving of meer cryptografische bewerkingen per seconde, overweeg dan in plaats daarvan Azure Key Vault Managed HSM. Key Vault premium tier gebruikt gedeelde HSM's die door Microsoft worden beheerd. Gebruik Managed HSM voor workloads die een door de klant beheerde root of trust vereisen. Zie Over Azure Key Vault voor meer informatie.

Opmerking

Azure Key Vault premium tier maakt het mogelijk om zowel softwarebeschermde als HSM-beschermde sleutels te creëren. Als je de premium laag van Azure Key Vault gebruikt, controleer dan of de sleutel die je aanmaakt HSM-beschermd is.

Beheerde HSM van Azure Key Vault

Azure Key Vault Managed HSM is een FIPS 140-3 Level 3 gevalideerde, single-tenant HSM-aanbod dat je volledige controle geeft over een HSM voor encryptie in rust, Keyless SSL/TLS offload, extern sleutelbeheer en aangepaste applicaties. Externe sleutelbeheer is in preview en ondersteunt alleen wikkel- en uitpakoperaties. Beheerde HSM van Azure Key Vault is de enige oplossing voor sleutelbeheer die vertrouwelijke sleutels biedt. Je ontvangt een pool van drie HSM-partities die fungeren als één logisch, zeer beschikbaar HSM-apparaat. Een service-front-end stelt cryptografische functionaliteit beschikbaar via de Key Vault API. Microsoft verzorgt HSM-provisioning, patching, onderhoud en hardwarefailover, maar heeft geen toegang tot de sleutels. De klant bezit en beheert het beveiligingsdomein, dat de basis is van vertrouwen voor de HSM. Verlies van het beveiligingsdomein resulteert in permanent, onherstelbaar verlies van alle sleutels. Azure Key Vault Managed HSM integreert met Azure SQL, Azure Storage, Azure Information Protection en Customer Key voor Microsoft 365. Het ondersteunt ook Keyless TLS met F5 en NGINX. Zie Azure Key Vault Overzicht van beheerde HSM voor meer informatie.

Azure Cloud HSM

Azure Cloud HSM is een zeer beschikbaar FIPS 140-3 Level 3 gevalideerde single-tenant service die je volledige administratieve bevoegdheid geeft over je HSM's. Azure Cloud HSM is de opvolger van Azure Dedicated HSM en biedt een veilig HSM-cluster dat eigendom is van de klant voor het opslaan van cryptografische sleutels en het uitvoeren van cryptografische bewerkingen. Microsoft verwerkt hoge beschikbaarheid, patching en onderhoud van de HSM-infrastructuur. De dienst ondersteunt diverse toepassingen, waaronder PKCS#11, SSL/TLS-offloading met Apache, NGINX en F5 BIG-IP, bescherming van privésleutels van certificaatautoriteiten (CA's), transparante gegevensversleuteling (TDE) en ondertekening van documenten en code. Azure Cloud HSM ondersteunt industriestandaard API's, waaronder PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) en key storage provider (KSP). Deze API's maken Azure Cloud HSM een goede optie voor het migreren van applicaties vanuit on-premises, Azure Dedicated HSM of AWS CloudHSM. Voor meer informatie, zie het overzicht van Azure Cloud HSM.

Azure Payment HSM

Azure Payment HSM is een FIPS 140-2 Level 3 en PCI HSM v3 gevalideerde single-tenant bare-metal HSM-oplossing. Je kunt een betaal-HSM-apparaat huren in Microsoft-datacenters voor betalingsoperaties, waaronder het verwerken van betalingspinnen, het uitgeven van betaalgegevens, sleutel- en authenticatiegegevensbeveiliging en bescherming van gevoelige gegevens. De service is PCI DSS, PCI 3DS en PCI PIN conform. Azure Payment HSM biedt single-tenant HSM's, zodat u volledige administratieve controle en exclusieve toegang tot de HSM heeft. Nadat Microsoft de HSM aan jou heeft toegewezen, heeft Microsoft geen toegang meer tot klantgegevens. Wanneer je de HSM niet langer nodig hebt, overschrijft en wist Microsoft klantgegevens zodra je de HSM vrijgeeft, om de privacy en beveiliging te helpen waarborgen. Voor meer informatie, zie Azure Payment HSM overzicht.

Azure Dedicated HSM (uitfaseren)

Azure Dedicated HSM wordt buiten gebruik gesteld. Microsoft biedt volledige ondersteuning voor bestaande dedicated HSM-klanten tot 31 juli 2028. Microsoft accepteert geen nieuwe onboardingverzoeken van klanten. Voor volledige details en vereiste acties, zie de aankondiging van Azure Dedicated HSM-pensioen.

Als u Azure Dedicated HSM gebruikt, raadpleeg dan De overstap maken van Azure Dedicated HSM naar Azure Key Vault Managed HSM of Azure Cloud HSM. Azure Cloud HSM is nu algemeen beschikbaar en is de opvolger van Azure Dedicated HSM.

Prijzen

Azure Key Vault standaard- en premiumniveaus factureren op transactiebasis, met een extra maandelijkse kosten per sleutel voor premium hardware-ondersteunde sleutels. Azure Key Vault Managed HSM, Azure Cloud HSM en Azure Payment HSM brengen geen kosten in rekening op transactionele basis. In plaats daarvan zijn het altijd-aan-apparaten die tegen een vast uurtarief factureren. Zie prijzen voor Key Vault, prijzen voor Cloud HSM en prijzen voor betaling van HSM voor gedetailleerde prijzen.

Beperkingen van diensten

Azure Key Vault Managed HSM, Azure Cloud HSM en Azure Payment HSM bieden toegewezen capaciteit. Azure Key Vault-standaard- en premiumservicelagen zijn multitenantservices en hebben throttlinglimieten. Zie voor servicelimieten Key Vault-servicelimieten en Cloud HSM-servicelimieten.

Versleuteling van opgeslagen data

Azure Key Vault en Azure Key Vault Managed HSM integreren met Azure-diensten en Microsoft 365 voor door klanten beheerde sleutels. U kunt uw eigen sleutels gebruiken in Azure Key Vault en Azure Key Vault Managed HSM voor versleuteling in rust van gegevens die zijn opgeslagen in deze services. Voor organisaties met regelgevende of contractuele vereisten die vereisen dat sleutelmateriaal fysiek buiten de Microsoft-infrastructuur moet worden opgenomen, ondersteunt Azure Key Vault Managed HSM ook extern sleutelbeheer. Extern sleutelbeheer is als preview beschikbaar en bewaart de sleutelcoderingssleutel in een door de klant beheerde HSM buiten Azure. Azure Cloud HSM en Azure Payment HSM zijn infrastructure as a service (IaaS) aanbiedingen en integreren niet met Azure platform as a service (PaaS) of software as a service (SaaS) services. Zie Azure Data Encryption-at-rest voor een overzicht van versleuteling-at-rest met Azure Key Vault en Azure Key Vault Managed HSM.

APIs

Azure Cloud HSM ondersteunt de PKCS#11, OpenSSL, JCA, JCE, CNG en KSP API's. Azure Payment HSM maakt gebruik van Thales payShield-interfaces voor HSM-beheer- en cryptografische bewerkingen. Beheerde HSM van Azure Key Vault en Azure Key Vault bieden geen ondersteuning voor deze API's. In plaats daarvan gebruiken ze de REST API van Azure Key Vault en bieden ze SDK-ondersteuning. Voor meer informatie over de Azure Key Vault API, zie Azure Key Vault REST API Reference.

Volgende stappen