Informacje o kluczach

Usługa Azure Key Vault udostępnia dwa typy zasobów do przechowywania kluczy kryptograficznych i zarządzania nimi. Skrzynki obsługują klucze chronione oprogramowaniem i z użyciem modułu HSM (sprzętowego modułu zabezpieczeń). Zarządzane moduły HSM obsługują tylko klucze chronione przez moduł HSM.

Typ zasobu Metody ochrony kluczy Obsługiwane typy kluczy Podstawowy adres URL punktu końcowego płaszczyzny danych
Sklepienia Chronione oprogramowaniem i chronione HSM (typy kluczy HSM w Premium SKU) RSA, EC oraz (tylko w wersji Premium) oct-HSM (symetryczne/AES, wersja zapoznawcza) https://<vault-name>.vault.azure.net
Zarządzane moduły HSM chronione przez moduł HSM RSA-HSM, EC-HSM i oct-HSM (symetryczne/AES) https://<hsm-name>.managedhsm.azure.net
  • Magazyny — magazyny zapewniają niedrogie, łatwe w wdrażaniu wielodostępne, odporne na strefy (jeśli są dostępne), wysoce dostępne rozwiązanie do zarządzania kluczami odpowiednie dla najbardziej typowych scenariuszy aplikacji w chmurze.
  • Zarządzane HSM — Zarządzane HSM zapewnia jednolokatorskie, wysoko dostępne HSM do przechowywania i zarządzania kluczami kryptograficznymi. Najbardziej odpowiednie dla aplikacji i scenariuszy użycia, które obsługują klucze o wysokiej wartości. Pomaga również spełnić najbardziej rygorystyczne wymagania dotyczące zabezpieczeń, zgodności i przepisów.

Uwaga

W tym artykule opisano klucze w usłudze Key Vault (magazyny kluczy). Aby uzyskać szczegółowe informacje dotyczące zarządzanego modułu HSM, zobacz About keys in Managed HSM and Key types, algorithms and operations (Managed HSM) (Informacje o kluczach w zarządzanym module HSM i typach kluczy, algorytmach i operacjach (Managed HSM).

Uwaga

Magazyny umożliwiają również przechowywanie kilku typów obiektów, takich jak wpisy tajne, certyfikaty i klucze konta magazynu oraz zarządzanie nimi, oprócz kluczy kryptograficznych.

Klucze kryptograficzne w Key Vault to obiekty klucza internetowego JSON (JWK). Azure Key Vault używa następujących specyfikacji JavaScript Object Notation (JSON) i JavaScript Object Signing and Encryption (JOSE):

Azure Key Vault rozszerza również podstawowe specyfikacje JWK/JWA, aby obsługiwać typy kluczy unikatowe dla tej implementacji.

Sejfy chronią przechowywane klucze za pomocą modułu HSM z walidacją FIPS 140. Dostępne są dwie platformy HSM: platforma HSM 1 chroni wersje kluczy za pomocą modułów HSM FIPS 140-2 poziomu 2, a platforma HSM 2 chroni wersje kluczy za pomocą modułów HSM FIPS 140-3 poziomu 3. Platforma HSM 2 chroni teraz wszystkie nowe klucze i wersje kluczy. Aby określić, która platforma HSM chroni wersję klucza, pobierz atrybut hsmPlatform .

Aby uzyskać więcej informacji na temat granic geograficznych, zobacz centrum zaufania Microsoft Azure.

Typy kluczy i metody ochrony

Usługa Key Vault Premium i Standardowa obsługują klucze RSA i EC.

Klucze chronione przez moduł HSM (Key Vault Premium)

Typ klucza Rozmiary/krzywe
EC-HSM: klucz krzywej eliptycznej P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: klucz RSA 2048-bitowy, 3072-bitowy, 4096-bitowy
oct-HSM: klucz symetryczny (AES) (wersja zapoznawcza) 128-bitowy, 192-bitowy, 256-bitowy

Klucze symetryczne (oct-HSM) (wersja zapoznawcza)

Ważna

Obsługa klucza symetrycznego (oct-HSM/AES) w usłudze Azure Key Vault Premium jest obecnie dostępna w publicznej wersji zapoznawczej. Funkcje w wersji zapoznawczej są udostępniane as-is, bez umowy dotyczącej poziomu usług i nie są zalecane w przypadku obciążeń produkcyjnych. Aby uzyskać więcej informacji, zobacz Warunki dodatkowe korzystania z testowych wersji Microsoft Azure.

Azure Key Vault Premium obsługuje klucze symetryczne chronione przez moduł HSM za pośrednictwem typu klucza oct-HSM. Klucze symetryczne w magazynach kluczy są obsługiwane wyłącznie przez moduły HSM i wymagają magazynu w warstwie Premium.

  • Obsługiwane rozmiary: 128-bitowe, 192-bitowe i 256-bitowe.
  • Obsługiwane operacje:encrypt , decrypt, wrapKeyi unwrapKey.
  • Obsługiwane algorytmy: AES-KW, AES-GCM i AES-CBC na potrzeby szyfrowania i zawijania; HS256, HS384 i HS512 na potrzeby podpisywania/weryfikowania HMAC. Aby uzyskać szczegółowe informacje na temat algorytmów, zobacz Typy kluczy, algorytmy i operacje.

Przykład: tworzenie klucza AES

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Przykład: Szyfrowanie danych

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Uwaga

W przypadku operacji AES-GCM zapisz wartości iv, result i tag z odpowiedzi na szyfrowanie. Wszystkie trzy wartości są wymagane do pomyślnego odszyfrowania. Aby zarejestrować je w jednym wywołaniu, użyj opcji CLI --query: --query "{iv:iv, result:result, tag:tag}".

Klucze chronione przez oprogramowanie (Key Vault Standard i Premium)

Typ klucza Rozmiary/krzywe
RSA: klucz RSA chroniony przez oprogramowanie 2048-bitowy, 3072-bitowy, 4096-bitowy
EC: Klucz krzywej eliptycznej chroniony przez oprogramowanie P-256, P-384, P-521, secp256k1/P-256K

Aby uzyskać informacje o obsłudze zarządzanego modułu HSM, zobacz About keys in Managed HSM (Informacje o kluczach w zarządzanym module HSM).

Zgodność

Typ klucza i miejsce docelowe Zgodność
Klucze chronione przez oprogramowanie (HSM Platform 0) w skarbcach FIPS 140-2 Poziom 1
Klucze zabezpieczone przez HSM Platform 1 w sejfach (SKU Premium) FIPS 140-2 poziom 2
Klucze chronione przez moduł HSM Platform 2 w skrytkach (Premium SKU) FIPS 140-3 Poziom 3

Kryptografia kwantowa, bezpieczna kwantowo lub postkantowa

Kryptografia "odporna na ataki kwantowe", "bezpieczna kwantowo" i "postkwantowa" to wszystkie terminy używane do opisywania algorytmów kryptograficznych, które są odporne na ataki kryptograficzne zarówno z komputerów klasycznych, jak i kwantowych. 256-bitowe klucze symetryczne (oct-HSM / AES) używane z algorytmami AES oferowanymi przez Azure Key Vault Premium (wersja zapoznawcza) i Managed HSM są odporne na ataki kwantowe. Aby uzyskać więcej informacji, zobacz Commercial National Security Algorithm Suite 2.0 i Quantum Computing FAQ (Często zadawane pytania dotyczące komercyjnego algorytmu zabezpieczeń narodowych).

Zobacz Typy kluczy, algorytmy i operacje , aby uzyskać szczegółowe informacje o każdym typie klucza, algorytmach, operacjach, atrybutach i tagach.

Scenariusze użycia

Kiedy używać Przykłady
Szyfrowanie danych po stronie serwera platformy Azure dla zintegrowanych dostawców zasobów z kluczami zarządzanymi przez klienta Szyfrowania po stronie serwera przy użyciu kluczy zarządzanych przez klienta w Azure Key Vault
Szyfrowanie danych po stronie klienta Szyfrowanie po stronie klienta przy użyciu usługi Azure Key Vault
Protokół TLS bez klucza Korzystanie z bibliotek klienckich Key Vault

Następne kroki