Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Important
Yönetilen HSM dış anahtar yönetimi önizleme aşamasındadır. Önizleme özellikleri, ek kullanım koşullarını kabul ettiğiniz koşulda kullanımınıza sunulur. Bu özelliğin bazı yönleri genel kullanılabilirlik öncesinde değişebilir.
Yönetilen HSM dış anahtar yönetimi, Anahtar Şifreleme Anahtarınızı (KEK) tamamen Microsoft altyapısı dışında çalışan müşteriye ait, müşteri tarafından işletilen bir HSM'de tutmanıza yardımcı olur. bir Azure hizmetinin veri şifreleme anahtarını sarmalaması veya açması gerektiğinde, Yönetilen HSM, sizin veya HSM satıcınızın çalıştıracağı müşteri tarafından çalıştırılacak ekm ara sunucusu aracılığıyla bu işlemi dış HSM'nize devreder.
Dış anahtar yönetimi, Microsoft veri merkezleri dışındaki önemli malzemenin fiziksel denetimini yasal veya sözleşmeli olarak zorunlu sağlayan katı mevzuat veya dijital egemenlik gereksinimleri olan kuruluşlar için tasarlanmıştır. Bu, Yönetilen HSM anahtarlarına yönelik genel amaçlı bir yükseltme değil, yalnızca son çare olarak başvurulan, erişimi kısıtlı bir seçenektir.
Dış anahtar yönetimi neden kullanılır?
Dış anahtar yönetimi, anahtar malzemenizin hiçbir zaman fiziksel olarak Microsoft altyapıda yer almadığından emin olmanız gerektiğinde doğru seçimdir. Belirli sürücüler şunlardır:
- Maksimum anahtar kontrolü. KEK hiçbir zaman Microsoft altyapısında bulunmaz veya bu altyapı üzerinden geçmez. Sarmalama ve sarmaldan çıkarma işlemlerini yalnızca donanımınız gerçekleştirir.
- Dijital egemenlik ve uyumluluk. Dış anahtar yönetimi en sıkı mevzuat ve egemenlik gereksinimlerini karşılar. HSM'yi fiziksel olarak denetlediğinizden, tüm şifreleme işlemlerini durdurmak için istediğiniz zaman bağlantısını kesebilirsiniz.
- Tedarikçiden bağımsızlık. Microsoft standart bir EKM Proxy API'si yayımlar. Herhangi bir HSM satıcısı uyumlu bir ara sunucu uygulayabilir ve siz de bunu kendiniz uygulayabilirsiniz.
- Net sorumluluk sınırı. Microsoft, hizmet sınırına kadar yönetilen HSM'nin sorumluluğundadır. Siz ve HSM satıcınız bunun ötesindeki her şeye sahip olursunuz: ara sunucu, dış HSM, ağ, kullanılabilirlik ve destek.
- Microsoft ek ücreti yok. Dış anahtar yönetimi, standart Yönetilen HSM fiyatlandırmasının üzerine işlem başına ücret eklemez. Proxy altyapınızın ve HSM satıcı lisansınızın maliyetini siz karşılarsınız.
Dış anahtar yönetiminin ne zaman kullanılmaması gerekir
Dış anahtar yönetimi, Microsoft altyapısı dışında fiziksel anahtar denetimi için kullanılabilirlik, performans ve operasyonel kolaylıktan yararlanıyor. Bu denetimi zorunlu kılmış yasal veya sözleşme gereği bir gereksiniminiz yoksa, bunun yerine Yönetilen HSM anahtarlarını kullanın.
Yönetilen HSM anahtarlarını dış anahtar yönetimi yerine seçmek için belirli nedenler:
- Dış anahtarlarda hizmet düzeyi sözleşmesi (SLA) yoktur. Yönetilen HSM SLA'sı yalnızca Yönetilen HSM anahtarlarını kapsar. Dış anahtarlar için sarmalama ve açma işlemlerinin kullanılabilirliği tamamen ara sunucunuza ve HSM'nize bağlıdır.
- Daha düşük kullanılabilirlik ve performans. Her harici anahtar işlemi, ara sunucunuz ile HSM'niz arasında ağ üzerinden ek gidiş-dönüşlere neden olur. Yönetilen HSM anahtarları tasarım gereği daha hızlı ve daha fazla kullanılabilir.
- Daha yüksek operasyonel maliyet. Proxy ve harici HSM'nin kurulumunu yapmak, yamalarını uygulamak, ölçeklendirmek ve izlemek sizin sorumluluğunuzdadır.
- Microsoft ara sunucu veya HSM desteği sağlamaz. Microsoft EKM Proxy'sini veya dış HSM'yi göndermez, çalıştırmaz veya desteklemez. Bu sorumluluk size veya HSM satıcınıza aittir.
- Yalnızca sarmalama ve sarmayı kaldırma. Harici anahtar yönetimi,
wrapKeyveunwrapKeyişlemlerini destekler. İmzalayın, doğrulayın, şifreleyin, şifresini çözebilirsiniz, Güvenli Anahtar Yayını (SKR) ve Gizli VM başlatma senaryoları kapsam dışındadır.
Karşılaştırma: Dış anahtarlar ile Yönetilen HSM anahtarları karşılaştırması
| Dış anahtar | Yönetilen HSM anahtarı | |
|---|---|---|
| Anahtar malzeme konumu | Microsoft altyapısı dışında müşteriye ait HSM | Azure içindeki FIPS 140-3 Düzey 3 HSM |
| Anahtar sahiplik ve egemenlik | Müşteri (veya HSM satıcınız) - anahtar malzeme kendi HSM'nizde bulunur | Müşteri - bölüm sahipliği aracılığıyla anahtar malzemesi üzerinde tam denetim; Microsoft'un anahtarlarınıza erişimi yoktur |
| SLA | Hiçbiri (ara sunucunuza ve HSM'nize bağlıdır) | Yönetilen HSM SLA kapsamındadır |
| Latency | Daha yüksek (her işleme proxy + HSM gidiş dönüş eklendi) | Aşağı indir (harici gidiş-dönüş olmadan) |
| Desteklenen işlemler | yalnızca wrapKey, unwrapKey |
Tam anahtar işlem kümesi |
| İletişim Kurma | Şunları yönetirsiniz: karşılıklı TLS (mTLS) ile güvence altına alınan, proxy için herkese açık uç nokta | Azure tarafından yönetiliyor |
| Loglama | Yönetilen HSM için Azure İzleyici; proxy ve HSM günlükleri sizin sorumluluğunuzdadır | Azure İzleyici, tamamen tümleşik |
| Pricing | Standart yönetilen HSM fiyatlandırmasına ek olarak ara sunucu ve HSM maliyetleriniz | Standart Yönetilen HSM fiyatlandırması |
| Önerilen kullanım örneği | Microsoft dışında fiziksel anahtar kontrolü gerektiren yasal düzenleme veya egemenlik gerekliliği | Diğer tüm beklemedeki şifreleme iş yükleri |
Dış anahtar yönetimi nasıl çalışır (üst düzey)
Bir Azure hizmeti, bekleyen verileri şifreleme işlemi gerçekleştirdiğinde Managed HSM, anahtarın harici bir anahtar tanımlayıcısına sahip olup olmadığını belirler. Varsa, Yönetilen HSM işlemi yerel olarak işlemek yerine EKM Proxy'nize iletir. Ara sunucu karşılıklı TLS üzerinden dış HSM ile kimlik doğrulaması yapar ve sonucu Yönetilen HSM'ye döndürür ve ardından çağırana döndürür.
İstek akışı şöyle görünür:
- Azure Depolama gibi bir Azure hizmeti, bir
wrapKeyveyaunwrapKeyişlemi için Yönetilen HSM'yi çağırır. - Yönetilen HSM, dış anahtar tanımlayıcısı aracılığıyla anahtarı dış olarak tanımlar ve işlemi müşterinin EKM Proxy'sine iletir.
- EKM Proxy'si karşılıklı TLS üzerinden dış HSM ile kimlik doğrulaması yapar ve işlemi gönderir.
- Dış HSM işlemi gerçekleştirir ve sonucu ara sunucuya döndürür.
- Proxy, sonucu Yönetilen HSM'ye döndürür ve bu da onu çağıran Azure hizmetine döndürür.
Tam mimari ve ağ topolojisi seçenekleri için bkz. Yönetilen HSM dış anahtar yönetimi mimarisi.
Dış anahtar yönetimini destekleyen HSM satıcıları (önizleme)
Aşağıdaki HSM satıcıları Yönetilen HSM dış anahtar yönetimi API belirtimini destekler.
| Satıcı adı | Desteklenen ürünler | Daha fazla bilgi |
|---|---|---|
| Emanet | Entrust nShield HSM’leri tarafından desteklenen Entrust Kriptografik Güvenlik Platformu Anahtar Yöneticisi | Anahtar yönetimi çözümlerine güvenme |
| Eviden | Eviden Proteccio HSM ve Eviden KMS | Eviden Proteccio HSM ve Eviden KMS |
| Fortanix | Veri Güvenliği Yöneticisi | Microsoft Azure için Fortanix çözümleri |
| Futurex | CryptoHub | Futurex |
| Securosys SA | Primus HSM ailesi ve Securosys Cloud HSM | Securosys Dış Anahtar Yönetimi Ara Sunucusu |
| Thales | Thales Luna HSM | Kapsamlı Azure anahtar yönetimi ile gelişmiş şifreleme |
| Utimaco | Kurumsal Güvenli Anahtar Yöneticisi (ESKM) ve Hizmet Olarak Kurumsal Anahtar Yöneticisi (EKMaaS) | Utimaco Enterprise Secure Key Manager |
Bu liste bilgilendirme amaçlıdır. Microsoft, belirli bir satıcının ara sunucu uygulamasının uyumluluğu, kullanılabilirliği veya kalitesi hakkında hiçbir temsilde bulunmaz. Her HSM satıcısı, proxy'sinin işlevselliğinden ve kendi müşterilerini desteklemekten sorumludur. Satıcıları dağıtım kılavuzuna, uyumluluk sonuçlarına ve her satıcının kendi ürünü için yayımladığı destek taahhütlerine göre değerlendirin.
Microsoft bir ara sunucu göndermez. Satıcılar proxy'yi genel EKM Proxy API'si kullanarak uygular. Aynı genel API'ye karşı kendi proxy'nizi de uygulayabilirsiniz.
Önizleme kapsamı ve sınırlamaları
Önizleme sırasında aşağıdaki kısıtlamaları göz önünde bulundurun:
- Geçitli erişim. Dış anahtar yönetimi, Microsoft hesabı ekibiniz tarafından aboneliğinizde etkinleştirilmelidir. Etkinleştirme isteğinde bulunmak için onlarla iletişime geçin. Dış anahtar yönetimine dahil edilmek ve bunu kullanmak için, atanmış bir Microsoft hesap yöneticinizin olması ve yıllık toplam taahhütlü Azure gelirinde en az 10 milyon ABD doları ($10M) şartını karşılamanız gerekir.
- Bölge. Önizleme lansmanında tüm Azure genel bölgelerde kullanılabilir. Bağımsız bulutlar (Azure Kamu, Azure Çin) önizleme için kapsam dışındadır.
- Desteklenen işlemler. Yalnızca kaydırma ve sarmayı kaldırma (
wrapKey,unwrapKey). - Desteklenen senaryolar. Yönetilen HSM ile müşteri tarafından yönetilen anahtarları (CMK) destekleyen Azure hizmetleri için bekleyen şifreleme.
- SLA yok. Dış anahtarları, EKM Ara Sunucusunu veya dış HSM'yi kapsayan bir SLA yoktur.
- Hata saydamlığı. Yönetilen HSM günlükleri, ara sunucuya veya dış HSM'ye atfedilebilen hataları ortaya çıkarır. Bu hatalar, Managed HSM SLA’sı aleyhine sayılmaz.
- Dış anahtar tanımlayıcı değişmezliği. Dış anahtar tanımlayıcısı atandıktan sonra değiştirilemez. Mevcut bir dış anahtar tanımlayıcısını değiştirerek değil, yeni anahtar sürümleri oluşturarak anahtarları döndürün.
- Yedekleme ve geri yükleme desteklenmez. Yönetilen HSM şu anda dış anahtarlar için yedekleme ve geri yükleme işlemlerini desteklememektedir. Yedekten bir harici anahtarı geri yüklemeye çalışmak, ilişkili Yönetilen HSM kaynağının bozulmuş duruma girmesine neden olabilir. Bir dış anahtar başvurusunu kurtarmak için, geri yükleme işlemlerini kullanmak yerine dış anahtar başvurusunu Managed HSM'de yeniden oluşturun.
Get started
Rol ve araç tercihinize uygun genel bakış makaleleriyle ve hızlı başlangıçlarla başlayın.
- Yönetilen HSM dış anahtar yönetimi mimarisi.
- Yönetilen HSM dış anahtar yönetimi için SLA ve paylaşılan sorumluluk.
- Hızlı Başlangıç: Azure CLI kullanarak ilk dış anahtarınızı oluşturun.
- Hızlı Başlangıç: Azure portalını kullanarak ilk dış anahtarınızı oluşturun.
- Yönetilen HSM dış anahtar yönetimi için ağ ve mTLS'yi yapılandırın.
- Yönetilen HSM dış anahtar yönetiminde dış anahtar yaşam döngüsü.
- Managed HSM dış anahtar yönetimi için günlük kaydı ve izleme
- Yönetilen HSM dış anahtar yönetimi sorunlarını giderme.
- Yönetilen HSM dış anahtar yönetimi için iş yüklerini dış anahtarlardan taşıyın.
- Yönetilen HSM dış anahtar yönetimi hakkında sık sorulan sorular.
- Yönetilen HSM dış anahtar yönetimi için EKM Proxy API başvurusu.