Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Kommentar
Nolltillit är en säkerhetsstrategi som består av tre principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Dataskydd, inklusive nyckelhantering, stöder principen "använd åtkomst med minst behörighet". Mer information finns i Vad är Nolltillit?
Azure stöder plattformshanterade och kundhanterade krypteringsnycklar.
Azure genererar, lagrar och hanterar plattformshanterade nycklar (PMK). Du behöver inte interagera med PMK:er. Nycklarna som används för Azure Data Encryption at Rest är till exempel PMK:er som standard.
Kundhanterade nycklar (CMK) är nycklar som du skapar, raderar, använder och hanterar. Du kan lagra CMK:er i ett kundägt nyckelvalv eller maskinvarusäkerhetsmodul (HSM). Bring your own key (BYOK) är ett CMK-scenario där du importerar nycklar från en extern lagringsplats till en Azure-nyckelhanteringstjänst. Mer information finns i Azure Key Vault: Bring your own key specification (Ta med din egen nyckelspecifikation).
En nyckelkrypteringsnyckel (KEK) är en primärnyckel som styr åtkomsten till en eller flera krypteringsnycklar som krypteras.
Du kan lagra CMK:er lokalt eller, vanligare, i en molnbaserad nyckelhanteringstjänst.
Azure-nyckelhanteringstjänster
Azure erbjuder flera alternativ för att lagra och hantera dina nycklar i molnet, inklusive Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM och Azure Payment HSM. Dessa alternativ skiljer sig åt i FIPS-efterlevnadsnivå, ledningsbelastning och avsedda tillämpningar.
För en omfattande guide till att välja rätt nyckelhanteringslösning, se Hur man väljer rätt nyckelhanteringslösning.
Azure Key Vault (standard tier)
Azure Key Vault standardtier är en FIPS 140-2 Level 1-validerad multitenant molnnyckelhanteringstjänst. Du kan använda den för att lagra asymmetriska nycklar, hemligheter och certifikat. Nycklar som lagras i Azure Key Vault-standardtier är mjukvaruskyddade. Du kan använda dem för kryptering i vila och anpassade applikationer. Azure Key Vault-standardnivån erbjuder ett modernt API och breda regionala distributioner och integrationer med Azure-tjänster. Mer information finns i Om Azure Key Vault.
Azure Key Vault (premium tier)
Azure Key Vault premium-tier är ett FIPS 140-3 Level 3-validerat, PCI-kompatibelt, multitenant HSM-erbjudande. Använd den för att lagra asymmetriska nycklar, hemligheter och certifikat. Den lagrar nycklar i en säker hårdvarugräns genom att använda Marvell LiquidSecurity HSM:er. Microsoft hanterar och driver den underliggande HSM:en. Använd nycklar lagrade i Azure Key Vault premium-tier för kryptering i vila och anpassade applikationer. Azure Key Vault premium-tier erbjuder också ett modernt API, breda regionala distributioner och integrationer med Azure-tjänster.
Viktigt!
Azure Integrated HSM är en separat Azure-infrastrukturfunktion för kryptografiska operationer i stödda virtuella maskiner (VM). Denna funktion finns vanligtvis tillgänglig på stödda AMD v7 VM-SKU:er för Windows Trusted Launch-VM:er med 8 vCPU:er eller fler och kräver kundens opt-in. För mer information, se Azure Integrated HSM översikt.
Om du är kund med Azure Key Vault på Premium-nivå och söker nyckelsuveränitet, dedikerad klientorganisation eller fler kryptografiska operationer per sekund, bör du i stället överväga Azure Key Vault Managed HSM. Key Vault premium-tier använder delade HSM:er som drivs av Microsoft. Använd Managed HSM för arbetsbelastningar som kräver en kundägd förtroenderot. Mer information finns i Om Azure Key Vault.
Kommentar
Azure Key Vault premium-tier tillåter skapandet av både mjukvaruskyddade och HSM-skyddade nycklar. Om du använder Azure Key Vault premium-nivå, kontrollera att nyckeln du skapar är HSM-skyddad.
Azure Key Vault Hanterad HSM-tjänst
Azure Key Vault Managed HSM är ett HSM-erbjudande för en enda kund, validerat enligt FIPS 140-3 nivå 3, som ger dig full kontroll över ett HSM för vilande kryptering, Keyless SSL/TLS-avlastning, extern nyckelhantering och anpassade program. Extern nyckelhantering är i förhandsversion och stöder endast åtgärderna wrap och unwrap. Azure Key Vault Managed HSM är den enda nyckelhanteringslösningen som erbjuder konfidentiella nycklar. Du får en pool av tre HSM-partitioner som fungerar som en logisk, mycket tillgänglig HSM-apparat. Ett tjänstegränssnitt exponerar kryptografisk funktionalitet via Key Vault API. Microsoft hanterar HSM-provisionering, patchar, underhåll och hårdvarufailover, men har inte tillgång till nycklarna. Kunden äger och kontrollerar säkerhetsdomänen, som är roten till förtroendet för HSM. Förlust av säkerhetsdomänen resulterar i permanent, oåterkallelig förlust av alla nycklar. Azure Key Vault Managed HSM integreras med Azure SQL, Azure Storage, Azure Information Protection och Customer Key för Microsoft 365. Den stöder också Keyless TLS med F5 och NGINX. Mer information finns i Azure Key Vault Managed HSM overview.
Azure Cloud HSM
Azure Cloud HSM är en tjänst med hög tillgänglighet, validerad enligt FIPS 140-3 nivå 3, för en enda kund som ger dig fullständig administrativ kontroll över dina HSM-enheter. Azure Cloud HSM är efterföljare till Azure Dedicated HSM och tillhandahåller ett säkert, kundägt HSM-kluster för lagring av kryptografiska nycklar och kryptografiska åtgärder. Microsoft hanterar hög tillgänglighet, korrigering och underhåll av HSM-infrastrukturen. Tjänsten stödjer olika applikationer, inklusive PKCS#11, SSL/TLS-avlastning med Apache, NGINX och F5 BIG-IP, skydd av certifikatutfärdare (CA), transparent datakryptering (TDE) samt dokument- och kodsignering. Azure Cloud HSM stöder branschstandardiserade API:er, inklusive PKCS#11, OpenSSL, Java Cryptography Architecture (JCA), Java Cryptography Extension (JCE), Cryptography API: Next Generation (CNG) och key storage provider (KSP). Dessa API:er gör Azure Cloud HSM till ett bra alternativ för att migrera applikationer från lokalt, Azure Dedicated HSM eller AWS CloudHSM. För mer information, se Azure Cloud HSM-översikt.
Azure Payment HSM
Azure Payment HSM är ett FIPS 140-2 Level 3 och PCI HSM v3-validerat single-tenant bare-metal HSM-erbjudande. Du kan hyra en betalnings-HSM-enhet i Microsoft-datacenter för betalningsoperationer, inklusive hantering av betalnings-PIN, utfärdande av betalningsuppgifter, nyckel- och autentiseringsdatasäkerhet samt skydd av känsliga data. Tjänsten är PCI DSS, PCI 3DS och PCI PIN-kompatibel. Azure Payment HSM erbjuder HSM:er för en enda klient så att du får full administrativ kontroll och exklusiv åtkomst till HSM-enheten. Efter att Microsoft tilldelar dig HSM har Microsoft ingen tillgång till kunddata. När du inte längre behöver HSM:n nollställer och raderar Microsoft kunddata så snart du släpper HSM för att hjälpa till att upprätthålla integritet och säkerhet. För mer information, se Azure Payment HSM-översikt.
Azure Dedicated HSM (dras tillbaka)
Azure Dedicated HSM dras tillbaka. Microsoft har fullt stöd för befintliga dedikerade HSM-kunder fram till den 31 juli 2028. Microsoft accepterar inte nya kundintroduktionsförfrågningar. För fullständig information och nödvändiga åtgärder, se Azure Dedicated HSM-pensionsmeddelandet.
Om du är en Azure Dedicated HSM-användare, se Transition from Azure Dedicated HSM to Azure Key Vault Managed HSM eller Azure Cloud HSM. Azure Cloud HSM är nu allmänt tillgängligt och efterföljare till Azure Dedicated HSM.
Prissättning
Azure Key Vault standard- och premiumnivåer fakturerar på transaktionsbasis, med en extra månatlig avgift per nyckel för premiumnycklar med hårdvarustöd. Azure Key Vault Managed HSM, Azure Cloud HSM och Azure Payment HSM debiteras inte på transaktionsbasis. Istället är de enheter som alltid är på och debiteras till en fast timkostnad. Detaljerad prisinformation finns i Priser för Key Vault, Priser för Cloud HSM och HSM-priser för betalning.
Servicens begränsningar
Azure Key Vault Managed HSM, Azure Cloud HSM och Azure Payment HSM erbjuder dedikerad kapacitet. Azure Key Vaults standard- och Premium-nivåer är erbjudanden för flera klienter och omfattas av begränsningar för begärandefrekvens. Tjänstbegränsningar finns i Tjänstbegränsningar för Key Vault och Cloud HSM-tjänstgränser.
Kryptering i viloläge
Azure Key Vault och Azure Key Vault Managed HSM integreras med Azure-tjänster och Microsoft 365 för kundhanterade nycklar. Du kan använda dina egna nycklar i Azure Key Vault och Azure Key Vault Managed HSM för kryptering i resten av data som lagras i dessa tjänster. För organisationer med regulatoriska eller kontraktsmässiga krav som kräver att nyckelmaterial fysiskt finns utanför Microsoft-infrastrukturen, stödjer Azure Key Vault Managed HSM även extern nyckelhantering. Extern nyckelhantering är i förhandsvisning och lagrar nyckelkrypteringsnyckeln i en kunddriven HSM utanför Azure. Azure Cloud HSM och Azure Payment HSM är infrastruktur som en tjänst (IaaS)-erbjudanden och integreras inte med Azure Platform as a Service (PaaS) eller Software as a Service (SaaS)-tjänster. En översikt över kryptering i vila med Azure Key Vault och Azure Key Vault Managed HSM finns i Azure Data Encryption at Rest.
API:er
Azure Cloud HSM stöder API:erna PKCS#11, OpenSSL, JCA, JCE, CNG och KSP. Azure Payment HSM använder Thales payShield-gränssnitt för HSM-hantering och kryptografiska åtgärder. Azure Key Vault och Azure Key Vault Managed HSM stöder inte dessa API:er. I stället använder de REST-API:et för Azure Key Vault och erbjuder SDK-stöd. Mer information om Azure Key Vault-API:et finns i REST API-referens för Azure Key Vault.