Gerenciamento de chaves no Azure

Observação

A Confiança Zero é uma estratégia de segurança composta por três princípios: "Verificar explicitamente", "Usar acesso de privilégios mínimos" e "Assumir violação". A proteção de dados, incluindo o gerenciamento de chaves, dá suporte ao princípio de "usar acesso de privilégios mínimos". Para obter mais informações, consulte o que é Confiança Zero?

O Azure suporta chaves de criptografia gerenciadas por plataforma e pelo cliente.

O Azure gera, armazena e gerencia chaves gerenciadas pela plataforma (PMKs). Você não precisa interagir com PMKs. Por exemplo, as chaves usadas para a Criptografia de Dados do Azure em repouso são PMKs por padrão.

Chaves gerenciadas pelo cliente (CMKs) são chaves que você cria, exclui, usa e gerencia. Você pode armazenar CMKs em um cofre de chaves de propriedade do cliente ou em um módulo de segurança de hardware (HSM). Bring your own key (BYOK) é um cenário CMK onde você importa chaves de um local de armazenamento externo para um serviço de gerenciamento de chaves do Azure. Para obter mais informações, consulte Azure Key Vault: Traga sua própria especificação de chave.

Uma chave de criptografia principal (KEK) é uma chave primária que controla o acesso a uma ou mais chaves de criptografia que ela criptografa.

Você pode armazenar CMKs localmente ou, mais comumente, em um serviço de gerenciamento de chaves em nuvem.

Serviços de gerenciamento de chaves do Azure

O Azure oferece várias opções para armazenar e gerenciar suas chaves na nuvem, incluindo o Azure Key Vault, o HSM Gerenciado do Azure Key Vault, o HSM de Nuvem do Azure e o HSM de Pagamento do Azure. Essas opções diferem em seu nível de conformidade com FIPS, sobrecarga de gerenciamento e aplicações pretendidas.

Para um guia completo sobre como escolher a solução certa de gerenciamento de chaves, veja Como escolher a solução certa de gerenciamento de chaves.

Azure Key Vault (tier padrão)

A camada Standard do Azure Key Vault é um serviço multilocatário de gerenciamento de chaves na nuvem validado no Nível 1 da FIPS 140-2. Você pode usá-lo para armazenar chaves assimétricas, segredos e certificados. Chaves armazenadas no nível padrão do Azure Key Vault são protegidas por software. Você pode usá-los para criptografia em repouso e aplicações personalizadas. O nível padrão do Azure Key Vault oferece uma API moderna e amplas implantações regionais e integrações com os serviços do Azure. Para saber mais, confira Sobre o Azure Key Vault.

Azure Key Vault (camada Premium)

O nível premium do Azure Key Vault é uma oferta de HSM multilocatário com validação FIPS 140-3 Nível 3, compatível com PCI. Use para armazenar chaves assimétricas, segredos e certificados. Armazena chaves em um ambiente de hardware seguro usando HSMs Marvell LiquidSecurity. A Microsoft gerencia e opera o HSM subjacente. Use chaves armazenadas no Azure Key Vault premium tier para criptografia em aplicações de repouso e personalizadas. O nível premium do Azure Key Vault também oferece uma API moderna, amplas implantações regionais e integrações com serviços do Azure.

Importante

O Azure Integrated HSM é uma capacidade separada de infraestrutura Azure para operações criptográficas em máquinas virtuais (VMs) suportadas. Ele está geralmente disponível em SKUs AMD v7 VM suportados para VMs Trusted Launch do Windows com 8 vCPUs ou mais e requer a participação do cliente. Para mais informações, veja a visão geral do Azure Integrated HSM.

Se você é um cliente premium do Azure Key Vault buscando soberania de chaves, locação única ou operações criptográficas mais altas por segundo, considere o Azure Key Vault Managed HSM. O nível premium Key Vault utiliza HSMs compartilhados operados pela Microsoft. Um HSM gerenciado é necessário para cargas de trabalho que exigem uma raiz de confiança pertencente ao cliente. Para saber mais, confira Sobre o Azure Key Vault.

Observação

O nível premium do Azure Key Vault permite a criação de chaves protegidas tanto por software quanto protegidas por HSM. Se você usa o nível premium do Azure Key Vault, certifique-se de que a chave que você cria é protegida por HSM.

Sobre o HSM Gerenciado do Azure Key Vault

Azure Key Vault Managed HSM é uma oferta de HSM validada pelo FIPS 140-3 Nível 3, de um único inquilino, que oferece controle total de um HSM para criptografia em repouso, offload de SSL/TLS sem chave, gerenciamento externo de chaves e aplicações personalizadas. O gerenciamento externo de chaves está em versão prévia e oferece suporte apenas a operações de encapsulamento e desencapsulamento. O HSM Gerenciado do Azure Key Vault é a única solução de gerenciamento de chaves que oferece chaves confidenciais. Os clientes recebem um conjunto de três partições de HSM que atuam como um único dispositivo HSM lógico e de alta disponibilidade. Uma interface de serviço expõe funcionalidades criptográficas por meio da API do Key Vault. Microsoft cuida do provisionamento, da aplicação de patches, da manutenção e do failover de hardware do HSM, mas não tem acesso às chaves. O cliente é dono e controla o domínio de segurança, que é a raiz da confiança do HSM. A perda do domínio de segurança resulta em perda permanente e irrecuperável de todas as chaves. Azure Key Vault Managed HSM é integrado com SQL do Azure, Armazenamento do Azure, Proteção de Informações do Azure e Customer Key for Microsoft 365. Também suporta TLS sem chave com F5 e NGINX. Para obter mais informações, consulte O que é HSM Gerenciado do Azure Key Vault?.

HSM de Nuvem do Azure

O Azure Cloud HSM é um serviço de inquilino único validado pelo FIPS 140-3 Nível 3, altamente disponível, que concede aos clientes autoridade administrativa completa sobre seus HSMs. O Azure Cloud HSM é o sucessor do HSM Dedicado do Azure e fornece um cluster HSM seguro e de propriedade do cliente para armazenar chaves criptográficas e executar operações criptográficas. A Microsoft lida com alta disponibilidade, aplicação de patch e manutenção da infraestrutura do HSM. O serviço suporta várias aplicações, incluindo PKCS#11, SSL/TLS offloading com Apache, NGINX e F5 BIG-IP, proteção de chave privada por autoridade certificadora (CA), criptografia de dados transparentes (TDE) e assinatura de documentos e códigos. O Azure Cloud HSM suporta APIs padrão da indústria, incluindo PKCS#11, OpenSSL, Arquitetura de Criptografia Java (JCA), Extensão de Criptografia Java (JCE), API de Criptografia: Next Generation (CNG) e provedor de armazenamento de chaves (KSP). Essas APIs tornam o Azure Cloud HSM uma boa opção para migrar aplicações de on-premises, HSM Dedicado do Azure ou AWS CloudHSM. Para obter mais informações, consulte O que é Azure HSM de Nuvem?.

HSM de Pagamento do Azure

O Azure Payment HSM é uma oferta de HSM bare-metal de locatário único validada nos padrões FIPS 140-2 Nível 3 e PCI HSM v3. Os clientes podem alugar um dispositivo HSM de pagamento nos datacenters da Microsoft para operações de pagamento, incluindo processamento de PIN de pagamento, emissão de credenciais para pagamento, segurança de chaves e dados de autenticação e proteção de dados sensíveis. O serviço é compatível com PCI DSS, PCI 3DS e PIN PCI. O Azure Payment HSM oferece HSMs de inquilino único para que os clientes tenham controle administrativo total e acesso exclusivo ao HSM. Após o HSM ser alocado a um cliente, a Microsoft não tem acesso aos dados do cliente. Quando o HSM não é mais necessário, os dados dos clientes são zerados e apagados assim que o HSM é liberado para ajudar a manter a privacidade e a segurança. Para mais informações, veja O que é o Azure Payment HSM?.

HSM Dedicado do Azure (em desativação)

O HSM Dedicado do Azure será descontinuado. A Microsoft dará suporte total aos clientes HSM dedicados existentes até 31 de julho de 2028. Nenhuma nova incorporação de clientes será aceita. Para detalhes completos e ações necessárias, consulte o anúncio de aposentadoria do HSM Dedicado do Azure.

Se você é usuário do HSM Dedicado do Azure, veja Transição do HSM Dedicado do Azure para Azure Key Vault Managed HSM ou Azure Cloud HSM. O Azure Cloud HSM agora está disponível de forma geral e é o sucessor do HSM Dedicado do Azure.

Preços

Os níveis padrão e premium do Azure Key Vault faturam em base transacional, com uma cobrança mensal extra por chave para chaves premium suportadas por hardware. Azure Key Vault Managed HSM, Azure Cloud HSM e Azure Payment HSM não cobram em base transacional. Em vez disso, são dispositivos sempre em uso que cobram a uma taxa fixa por hora. Para obter informações detalhadas sobre preços, consulte os preços do Key Vault, os preços do HSM na nuvem e os preços do HSM de pagamento.

Limites de serviço

O HSM Gerenciado do Azure Key Vault, o HSM de Nuvem do Azure e o HSM de Pagamento do Azure oferecem capacidade dedicada. As camadas padrão e premium do Azure Key Vault são ofertas multilocatárias e têm limites de taxa. Para obter limites de serviço, consulte os limites de serviço do Key Vault e os limites de serviço do HSM na nuvem.

Criptografia em repouso

Azure Key Vault e Azure Key Vault Managed HSM integram-se com serviços Azure e Microsoft 365 para chaves gerenciadas pelo cliente. Você pode usar suas próprias chaves no Azure Key Vault e no HSM gerenciado do Azure Key Vault para criptografia em repouso dos dados armazenados nesses serviços. Para organizações com requisitos regulatórios ou contratuais que exigem que material de chave resida fisicamente fora da infraestrutura da Microsoft, o Azure Key Vault Managed HSM também suporta gerenciamento externo de chaves. O gerenciamento de chaves externas está em prévia e mantém a chave de criptografia em um HSM operado pelo cliente fora do Azure. Azure Cloud HSM e Azure Payment HSM são ofertas de infraestrutura como serviço (IaaS) e não se integram com a plataforma Azure como serviço (PaaS) ou com os serviços de software como serviço (SaaS). Para obter uma visão geral da criptografia em repouso com o Azure Key Vault e o HSM Gerenciado do Azure Key Vault, consulte a Criptografia de Dados do Azure em repouso.

APIs

O Azure Cloud HSM dá suporte às APIs PKCS#11, OpenSSL, JCA, JCE, CNG e KSP. O HSM de Pagamento do Azure usa interfaces payShield do Thales para gerenciamento de HSM e operações criptográficas. Azure Key Vault e Azure Key Vault Managed HSM não suportam essas APIs. Em vez disso, eles usam a API REST do Azure Key Vault e oferecem suporte ao SDK. Para obter mais informações sobre a API do Azure Key Vault, consulte a Referência da API REST do Azure Key Vault.

Próximas Etapas