Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Azure Cloud HSM, endüstri standartlarına uygun yüksek oranda kullanılabilir, FIPS 140-3 Düzey 3 onaylı tek kiracılı bir hizmettir. Azure Cloud HSM, müşterilere donanım güvenlik modülleri (HSM) üzerinde tam yönetim yetkisi verir. Şifreleme anahtarlarını depolamak ve şifreleme işlemleri gerçekleştirmek için güvenli ve müşteriye ait bir HSM kümesi sağlar.
Azure Cloud HSM; PKCS#11, Güvenli Yuva Katmanı (SSL) veya Aktarım Katmanı Güvenliği (TLS) işleme, sertifika yetkilisi (CA) özel anahtar koruması ve saydam veri şifrelemesi (TDE) gibi çeşitli uygulamaları destekler. Ayrıca belge ve kod imzalamayı da destekler.
Azure Cloud HSM neden kullanılır?
Tam olarak yönetilen çözüm
Birçok müşteri, HSM'lerinin yönetim denetimine ihtiyaç duyar ancak yüksek kullanılabilirlik, düzeltme eki uygulama ve bakım için küme yönetimiyle birlikte gelen ek yük ve yardımcı maliyetleri istemez. Azure Bulut HSM müşterileri, sanal ağlarından özel ve ayrılmış bir bağlantı üzerinden HSM kümelerindeki HSM düğümlerine güvenli, doğrudan, uçtan uca şifrelenmiş erişime sahiptir.
Müşteri bir Azure Cloud HSM kümesi sağladıktan sonra, HSM'lerine yönetim erişimi sağlar. Azure Cloud HSM hizmeti, yüksek kullanılabilirlik, güncellemeler ve bakım işlemlerini temin eder.
Müşteriye ait, yüksek erişilebilirlik sunan, hizmet olarak sunulan, tek kiracılı HSM
Azure Cloud HSM, birden çok HSM'yi bir HSM kümesinde gruplandırarak yüksek kullanılabilirlik ve yedeklilik sağlar. Hizmet, anahtarları ve politikaları her HSM düğümünde otomatik olarak senkronize eder.
Her HSM kümesi üç HSM düğümünden oluşur. Bir HSM kaynağı kullanılamaz duruma gelirse, HSM kümenizin üye düğümleri otomatik olarak ve güvenli bir şekilde iyi durumdaki düğümlere geçirilir.
Azure Cloud HSM kümesi, şifreleme işlemlerinin yük dengelemesini destekler. Düzenli HSM yedeklemeleri, güvenli ve basit veri kurtarmanın sağlanmasına yardımcı olur.
Veri yerleşimi: Bulut HSM, müşteri verilerini müşterinin HSM örneğini dağıttığı bölge dışında depolamaz veya işlemez.
Tek kiracılı HSM kümeleri
Her Azure Cloud HSM örneği tek bir müşteriye ayrılmıştır. Her HSM kümesi, şifreleme ile ayrılmış, müşteriye özgü ayrı bir güvenlik alanı kullanır.
Uyumluluk ve sertifikasyon
Azure Cloud HSM, müşterilerin mevzuat gereksinimlerini karşılamasına yardımcı olmak için birden çok sektör uyumluluk standartlarını ve sertifikalarını karşılar.
FIPS 140-3 Düzey 3
Birçok kuruluş, şifreleme anahtarlarının FIPS 140-3 Düzey 3 doğrulanmış HSM'lerde depolanması gerektiğini belirten sıkı sektör düzenlemelerine sahiptir. Azure Cloud HSM, FIPS 140-3 Düzey 3 standartlarını karşılayacak şekilde doğrulanmış HSM'ler sunar. NIST'den FIPS 140-3 Düzey 3 sertifikasını denetleme de dahil olmak üzere HSM'nizin orijinalliğini doğrulama yordamları için ekleme kılavuzuna bakın. Azure Cloud HSM, çeşitli sektör segmentlerinden (finansal hizmetler sektörü, kamu kuruluşları ve diğerleri) müşterilerin bu FIPS gereksinimlerini karşılamalarına yardımcı olur.
eIDAS
Azure Cloud HSM, yasal uyumluluğu sağlamaya yardımcı olmak üzere nitelikli elektronik imzalar ve mühürler için katı gereksinimleri karşılamak üzere güvenli anahtar yönetimi, şifreleme işlemleri ve FIPS 140-3 Düzey 3 onaylı donanım sağlayarak Avusturya şeması kapsamında eIDAS uyumluluğunu destekler. QSCD Sertifikası'nda daha fazla bilgi edinin.
PCI ve PCI 3DS
Azure Cloud HSM, PCI ve PCI 3DS standartlarını karşılayacak şekilde doğrulanmış HSM'ler sağlar. Azure Cloud HSM için PCI uyumluluk sertifikası hakkında daha fazla bilgi için Microsoft Hizmet Güven Merkezi'nde PCI 3DS Uyumluluk Kanıtlaması 'na (AOC) bakın.
Azure Bulut HSM uygunluğu
Azure Cloud HSM şu desteği destekler:
- PKCS#11, OpenSSL, Java Şifreleme Mimarisi (JCA), Java Şifreleme Uzantısı (JCE), Şifreleme API'si: Yeni Nesil (CNG) ve anahtar depolama sağlayıcısı (KSP).
- Active Directory Sertifika Hizmetleri (AD CS).
- SSL/TLS boşaltma (Apache, NGINX veya F5 BIG-IP).
- TDE (Microsoft SQL Server veya Oracle).
- Sertifika Depolama
- Belge, dosya ve kod imzalama.
Azure Cloud HSM değildir:
- Çıplak bir HSM aleti.
- Gizli bir depo.
- Sertifika yaşam döngüsü yönetimi teklifi.
En uygun
Azure Cloud HSM en çok aşağıdaki senaryo türleri için uygundur:
- Uygulamaları şirket içi ortamlardan Azure Sanal Makineler'e geçirme
- uygulamaları Azure Ayrılmış HSM veya AWS Cloud HSM'den geçirme
- PKCS gerektiren uygulamaları destekleme#11
- Azure Sanal Makineler üzerinde Apache, NGINX veya F5 BIG-IP SSL yük devretme, SQL Server veya Oracle TDE ve AD CS gibi paketlenmiş hazır yazılımları çalıştırma
Uymuyor
Azure Cloud HSM, diğer hizmet olarak platform (PaaS) veya hizmet olarak yazılım (SaaS) Azure hizmetleriyle tümleştirilmez. Azure Cloud HSM yalnızca altyapı hizmeti olarak (IaaS) sunulmaktadır.
Azure Cloud HSM, müşteri tarafından yönetilen anahtarlarla şifreleme desteği gerektiren Microsoft bulut hizmetleri için uygun değildir. Bu hizmetler Azure Information Protection, Azure Disk Şifrelemesi, Azure Data Lake Storage, Azure Depolama ve Microsoft Purview Müşteri Anahtarı'dır. Bu senaryolar için müşterilerin Azure Key Vault Managed HSM kullanması gerekir.
Fiziksel güvenlik
Azure veri merkezleri kapsamlı fiziksel ve yordamsal güvenlik denetimlerine sahiptir. Azure Cloud HSM'deki HSM'ler, ek güvenlik için fiziksel erişim denetimleri ve video izleme ile veri merkezinin kısıtlı erişim alanında barındırılır.
Azure Cloud HSM, donanımın anahtar silme (sıfırlama) işlemini başlatan hem fiziksel hem de mantıksal kurcalama algılama ve yanıt mekanizmalarını içerir. Bu önlemler, fiziksel engelin tehlikeye atılması durumunda kurcalama algılamak için tasarlanmıştır.
HSM'ler deneme yanılma oturum açma saldırılarına karşı korunur. Sistem, belirli sayıda başarısız erişim girişiminden sonra şifreleme yetkililerini (CO) kilitler. Benzer şekilde, şifreleme kullanıcısı (CU) kimlik bilgilerine sahip bir HSM'ye erişmeye yönelik yinelenen başarısız girişimler kullanıcının kilitlenmesine neden olur. CO daha sonra CU kilidini açmalıdır. CO kilidini açmak için getChallenge komutuna ihtiyaç vardır; bölme sahibi anahtarı (PO.key) ile OpenSSL aracılığıyla meydan okumayı imzaladıktan sonra unlockCO ve changePswd komutları izlenmelidir.
Hizmet işlemleri
Azure Cloud HSM'de zamanlanmış bakım pencereleri yoktur. Ancak, Microsoft'un gerekli yükseltmeler veya hatalı donanım değişimi için bakım gerçekleştirmesi gerekebilir. Herhangi bir etki öngörülmesi durumunda müşterilere önceden bildirim gönderilir.
Sonraki Adımlar
Bu kaynaklar, HSM'lerin mevcut sanal ağ ortamınıza sağlanmasını ve yapılandırılmasını kolaylaştırmanıza yardımcı olmak için kullanılabilir:
- Azure Cloud HSM SDK
- Azure'da Anahtar Yönetimi
- Azure portalını kullanarak Deploy Azure Cloud HSM
- Azure PowerShell kullanarak Azure Cloud HSM'i dağıtın