Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Uwaga
Zero Trust to strategia zabezpieczeń obejmująca trzy zasady: "Weryfikuj jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Ochrona danych, w tym zarządzanie kluczami, obsługuje zasadę "najmniej uprzywilejowanego dostępu". Aby uzyskać więcej informacji, zobacz Co to jest zero trust?
Azure obsługuje klucze szyfrujące zarządzane przez platformę i przez klienta.
Azure generuje, przechowuje i zarządza kluczami zarządzanymi przez platformę (PMK). Nie musisz wchodzić w interakcję z PMKs. Na przykład klucze używane w usłudze Azure Data Encryption w stanie spoczynku są domyślnie kluczami typu PMK.
Klucze zarządzane przez klienta (CMK) to klucze, które tworzysz, usuwasz, używasz i zarządzasz. Klucze CMK można przechowywać w magazynie kluczy należącym do klienta lub sprzętowym module zabezpieczeń (HSM). Bring your own key (BYOK) to scenariusz CMK, w którym importujesz klucze z zewnętrznej lokalizacji do usługi zarządzania kluczami Azure. Aby uzyskać więcej informacji, zobacz Azure Key Vault: Bring your own key specification (Usługa Azure Key Vault: bring your own key specification).
Key Encryption Key (KEK) to podstawowy klucz, który kontroluje dostęp do jednego lub więcej kluczy szyfrujących, które sam szyfruje.
Możesz przechowywać CMK lokalnie lub, częściej, w usłudze zarządzania kluczami w chmurze.
Usługi zarządzania kluczami platformy Azure
Platforma Azure oferuje kilka opcji przechowywania kluczy i zarządzania nimi w chmurze, w tym usługi Azure Key Vault, zarządzanego modułu HSM usługi Azure Key Vault, modułu HSM w chmurze platformy Azure i modułu HSM usługi Azure Payment. Opcje te różnią się poziomem zgodności z FIPS, narzutem zarządczym oraz zamierzonymi zastosowaniami.
Kompleksowy przewodnik po wyborze odpowiedniego rozwiązania do zarządzania kluczami znajdziesz w artykule Jak wybrać odpowiednie rozwiązanie do zarządzania kluczami.
Azure Key Vault (standard tier)
Warstwa Standard usługi Azure Key Vault to wielodostępna usługa zarządzania kluczami w chmurze, zweryfikowana na poziomie 1 normy FIPS 140-2. Możesz go używać do przechowywania asymetrycznych kluczy, sekretów i certyfikatów. Klucze przechowywane w standardowym poziomie Azure Key Vault są chronione oprogramowaniem. Możesz ich używać do szyfrowania w spoczynku i do aplikacji niestandardowych. Standard Azure Key Vault oferuje nowoczesne API oraz szerokie regionalne wdrożenia i integracje z usługami Azure. Aby uzyskać więcej informacji, zobacz About Azure Key Vault (Informacje o usłudze Azure Key Vault).
Azure Key Vault (premium tier)
Warstwa Premium usługi Azure Key Vault to wielodostępna usługa HSM, zweryfikowana na poziomie 3 normy FIPS 140-3 i zgodna z PCI. Używaj go do przechowywania asymetrycznych kluczy, sekretów i certyfikatów. Przechowuje klucze w bezpiecznej granicy sprzętowej, korzystając z HSM Marvell LiquidSecurity. Firma Microsoft zarządza podstawowym modułem HSM i obsługuje go. Używaj kluczy przechowywanych w Azure Key Vault premium tier do szyfrowania w spoczynku oraz aplikacji niestandardowych. Tier premium Azure Key Vault oferuje także nowoczesne API, szerokie regionalne wdrożenia oraz integracje z usługami Azure.
Ważne
Azure Integrated HSM to osobna infrastruktura Azure dla operacji kryptograficznych w obsługiwanych maszynach wirtualnych (VM). Ta funkcja jest ogólnie dostępna dla obsługiwanych jednostek SKU maszyn wirtualnych AMD v7 w przypadku maszyn wirtualnych Windows Trusted Launch z co najmniej 8 procesorami wirtualnymi (vCPU) i wymaga aktywacji przez klienta. Więcej informacji można znaleźć w przeglądzie Azure Integrated HSM.
Jeśli korzystasz z warstwy Premium usługi Azure Key Vault i zależy Ci na suwerenności kluczy, dedykowanym środowisku lub większej liczbie operacji kryptograficznych na sekundę, rozważ zamiast tego usługę Azure Key Vault Managed HSM. Tier premium Key Vault korzysta ze współdzielonych HSM obsługiwanych przez Microsoft. Używaj zarządzanego HSM do zadań wymagających zaufania należącego do klienta. Aby uzyskać więcej informacji, zobacz About Azure Key Vault (Informacje o usłudze Azure Key Vault).
Uwaga
Poziom premium Azure Key Vault pozwala na tworzenie kluczy zarówno chronionych oprogramowaniem, jak i HSM. Jeśli korzystasz z poziomu premium Azure Key Vault, sprawdź, czy klucz, który tworzysz, jest chroniony przez HSM.
Zarządzany moduł HSM usługi Azure Key Vault
Azure Key Vault Managed HSM to zweryfikowana zgodnie z FIPS 140-3 na poziomie 3 usługa HSM dla jednego dzierżawcy, która zapewnia pełną kontrolę nad modułem HSM na potrzeby szyfrowania danych w spoczynku, bezkluczowego odciążania SSL/TLS, zewnętrznego zarządzania kluczami oraz aplikacji niestandardowych. Zarządzanie kluczami zewnętrznymi jest dostępne w wersji zapoznawczej i obsługuje jedynie operacje opakowywania i odpakowywania. Zarządzany moduł HSM usługi Azure Key Vault to jedyne rozwiązanie do zarządzania kluczami, które oferuje klucze poufne. Otrzymujesz pulę trzech partycji HSM, które działają jako jedno logiczne, wysoce dostępne urządzenie HSM. Front-end usługi udostępnia funkcjonalność kryptograficzną za pośrednictwem API Key Vault. Microsoft zajmuje się wdrażaniem, instalowaniem poprawek, konserwacją oraz sprzętowym mechanizmem przełączania awaryjnego HSM, ale nie ma dostępu do kluczy. Klient jest właścicielem i kontroluje domenę bezpieczeństwa, która jest fundamentem zaufania dla HSM. Utrata domeny zabezpieczeń skutkuje trwałą, nieodwracalną utratą wszystkich kluczy. Azure Key Vault Managed HSM integruje się z Azure SQL, Azure Storage, Azure Information Protection oraz Customer Key for Microsoft 365. Obsługuje także Keyless TLS z F5 i NGINX. Aby uzyskać więcej informacji, zobacz Azure Key Vault — omówienie zarządzanego modułu HSM.
Moduł HSM w chmurze platformy Azure
Azure Cloud HSM to wysoce dostępna, zweryfikowana usługa pojedynczego tenanta FIPS 140-3 poziomu 3, która daje Ci pełną władzę administracyjną nad HSM. Moduł HSM w chmurze platformy Azure jest następcą dedykowanego modułu HSM platformy Azure i zapewnia bezpieczny klaster HSM należący do klienta do przechowywania kluczy kryptograficznych i wykonywania operacji kryptograficznych. Firma Microsoft obsługuje wysoką dostępność, stosowanie poprawek i konserwację infrastruktury HSM. Usługa obsługuje różne aplikacje, w tym PKCS#11, przesuwanie SSL/TLS z Apache, NGINX i F5 BIG-IP, ochronę klucza prywatnego przez urząd certyfikacji (CA), szyfrowanie transparentnych danych (TDE) oraz podpisywanie dokumentów i kodu. Azure Cloud HSM obsługuje standardowe API branżowe, w tym PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) oraz provider key storage (KSP). Te API sprawiają, że Azure Cloud HSM jest dobrą opcją do migracji aplikacji z lokalnych, Azure Dedicated HSM lub AWS CloudHSM. Więcej informacji można znaleźć w przeglądzie Azure Cloud HSM.
Azure Payment HSM
Azure Payment HSM to usługa HSM na dedykowanym sprzęcie, przeznaczona dla jednego klienta oraz certyfikowana zgodnie z FIPS 140-2 Level 3 i PCI HSM v3. Możesz wynająć urządzenie HSM do płatności w centrach danych Microsoft do operacji płatniczych, w tym przetwarzania PIN-ów płatniczych, wydawania poświadczeń płatniczych, zabezpieczenia danych kluczy i uwierzytelniania oraz ochrony wrażliwych danych. Usługa jest zgodna ze standardami PCI DSS, PCI 3DS i PCI PIN. Azure Payment HSM oferuje HSM dla jednego tenanta, dzięki czemu masz pełną kontrolę administracyjną i wyłączny dostęp do HSM. Po tym, jak Microsoft przydzieli ci HSM, Microsoft nie ma dostępu do danych klientów. Gdy HSM przestaje być potrzebny, Microsoft natychmiast zeruje i usuwa dane klientów po jego udostępnieniu, aby pomóc w zachowaniu prywatności i bezpieczeństwa. Więcej informacji można znaleźć w przeglądzie Azure Payment HSM.
Dedykowany moduł HSM platformy Azure (wycofywany)
Azure Dedicated HSM jest wycofywany. Firma Microsoft będzie w pełni obsługiwać istniejących klientów dedykowanego modułu HSM do 31 lipca 2028 r. Microsoft nie przyjmuje nowych wniosków o wdrożenie klientów. Pełne szczegóły i wymagane działania można znaleźć w ogłoszeniu o emeryturze Azure Dedicated HSM.
Jeśli jesteś użytkownikiem Azure Dedicated HSM, zobacz Przejście z Azure Dedicated HSM do Azure Key Vault Managed HSM lub Azure Cloud HSM. Moduł HSM w chmurze platformy Azure jest teraz ogólnie dostępny i następca dedykowanego modułu HSM platformy Azure.
Cennik
Warstwy Standard i Premium usługi Azure Key Vault są rozliczane na podstawie liczby transakcji, a w przypadku kluczy Premium zabezpieczonych sprzętowo naliczana jest dodatkowa miesięczna opłata za każdy klucz. Usługa Azure Key Vault Managed HSM, Azure Cloud HSM i Azure Payment HSM nie naliczają opłat na zasadzie transakcyjnej. Zamiast tego są to urządzenia zawsze włączone, które rozliczają się po stałej stawkie godzinowej. Aby uzyskać szczegółowe informacje o cenach, zobacz Cennik usługi Key Vault, Cennik modułu HSM w chmurze i Cennik modułu HSM płatności.
Limity usług
Usługa Azure Key Vault managed HSM, Azure Cloud HSM i Azure Payment HSM oferują dedykowaną pojemność. Warstwy Standard i Premium usługi Azure Key Vault są ofertami dla wielu dzierżaw i mają limity ograniczania przepustowości. Aby uzyskać informacje o limitach usług, zobacz Limity usługi Key Vault i Limity usługi HSM w chmurze.
Szyfrowanie w spoczynku
Azure Key Vault i Azure Key Vault Managed HSM integrują się z usługami Azure oraz Microsoft 365 dla kluczy zarządzanych przez klienta. Możesz użyć własnych kluczy w usłudze Azure Key Vault i zarządzanym module HSM usługi Azure Key Vault na potrzeby szyfrowania danych przechowywanych w tych usługach. Dla organizacji z wymaganiami regulacyjnymi lub kontraktowymi, które nakazują, aby materiały kluczowe fizycznie znajdowały się poza infrastrukturą Microsoft, Azure Key Vault Managed HSM obsługuje również zewnętrzne zarządzanie kluczami. Zarządzanie kluczami zewnętrznymi jest w wersji zapoznawczej i przechowuje klucz szyfrowania klucza w module HSM zarządzanym przez klienta poza platformą Azure. Azure Cloud HSM i Azure Payment HSM to oferty infrastruktury jako usługi (IaaS) i nie integrują się z usługami Azure platform as a service (PaaS) ani software as a service (SaaS). Omówienie szyfrowania danych w stanie spoczynku za pomocą Azure Key Vault i Azure Key Vault Managed HSM można znaleźć w temacie Azure Data Encryption at Rest (Szyfrowanie danych w spoczynku w usłudze Azure).
API
Azure Cloud HSM obsługuje API PKCS#11, OpenSSL, JCA, JCE, CNG i KSP. Moduł HSM płatności platformy Azure używa interfejsów PayShield firmy Thales do zarządzania modułem HSM i operacji kryptograficznych. Zarządzane moduły HSM usług Azure Key Vault i Azure Key Vault nie obsługują tych interfejsów API. Zamiast tego używają interfejsu API REST usługi Azure Key Vault i oferują obsługę zestawu SDK. Aby uzyskać więcej informacji na temat interfejsu API usługi Azure Key Vault, zobacz Dokumentacja interfejsu API REST usługi Azure Key Vault.