Azure 中的密钥管理

注释

零信任是一种安全策略,包括三个原则:“显式验证”、“使用最小特权访问”和“假定违规”。 数据保护(包括密钥管理)支持“使用最低特权访问”原则。 有关详细信息,请参阅 什么是 零信任?

Azure 支持平台管理和客户管理的加密密钥。

Azure 生成、存储和管理平台管理密钥(PMK)。 无需与 PMK 交互。 例如,用于Azure静态数据加密的密钥默认为 PMK。

客户管理密钥(CMK)是你创建、删除、使用和管理的密钥。 可以将 CMK 存储在客户拥有的密钥保管库或硬件安全模块(HSM)中。 自带密钥(BYOK)是一种CMK场景,将密钥从外部存储位置导入到Azure密钥管理服务中。 有关详细信息,请参阅 Azure 密钥保管库:自带密钥规范

密钥加密密钥(KEK)是一个主密钥,控制访问其所加密的一个或多个加密密钥。

你可以将CMK存储在本地,或者更常见地存储在云密钥管理服务中。

Azure密钥管理服务

Azure提供了多种用于在云中存储和管理密钥的选项,包括Azure 密钥保管库、Azure 密钥保管库托管 HSM。 这些选项在FIPS合规程度、管理开销和预期应用方面有所不同。

Azure 密钥保管库 (Standard tier)

Azure 密钥保管库 标准层是经过 FIPS 140-2 验证的多租户云密钥管理服务。 你可以用它来存储非对称密钥、密钥和证书。 存储在 Azure 密钥保管库 标准层中的密钥是软件保护的。 你可以用它们进行静态加密和定制应用。 Azure 密钥保管库标准层提供现代API,并支持广泛的区域部署及Azure服务集成。 有关详细信息,请参阅 About Azure 密钥保管库

Azure 密钥保管库 (Premium tier)

Azure 密钥保管库 高级层级是通过 FIPS 140-3 Level 3 验证、PCI 合规、多租户 HSM 产品。 用它来存储非对称密钥、秘密和证书。 它通过使用 Marvell LiquidSecurity 的高速存储器(HSM)将密钥存储在安全的硬件边界中。 Microsoft管理和操作基础 HSM。 使用存储在 Azure 密钥保管库 高级层的密钥,用于静态加密和自定义应用。 Azure 密钥保管库 高级层还提供现代化 API、广泛的区域部署以及与 Azure 服务的集成。

如果您是 Azure 密钥保管库 高级层客户,并且希望获得密钥主权、单租户或更高的每秒加密操作次数,则可改为考虑使用 Azure 密钥保管库 托管 HSM。 密钥保管库 高级套餐使用由 Microsoft 运营的共享 HSM。 对于需要由客户拥有的信任根的工作负载,请使用 Managed HSM。 有关详细信息,请参阅 About Azure 密钥保管库

注释

Azure 密钥保管库 高级层允许创建软件保护和 HSM 保护的密钥。 如果你使用 Azure 密钥保管库 高级套餐,请确认你创建的密钥是否受 HSM 保护。

Azure 密钥保管库 托管的 HSM

Azure 密钥保管库托管 HSM 是经过 FIPS 140-3 级别 3 验证的单租户 HSM 产品/服务,可让你完全控制 HSM 的静态加密、无密钥 SSL/TLS 卸载和自定义应用程序。 Azure 密钥保管库 Managed HSM 是唯一提供机密密钥的密钥管理解决方案。 您将获得一个包含三个 HSM 分区的资源池,它们共同构成一个逻辑上的高可用 HSM 设备。 服务前端通过 密钥保管库 API 暴露加密功能。 Microsoft负责HSM配置、补丁、维护和硬件故障转移,但无法访问密钥。 客户拥有并控制安全域,这是HSM信任的根源。 安全域丢失会导致所有密钥永久且不可恢复地丢失。 Azure 密钥保管库 Managed HSM 可整合 Azure SQL、Azure 存储、Azure 信息保护 及 Customer Key for Microsoft 365. 它还支持F5和NGINX的无密钥TLS。 有关详细信息,请参阅 Azure 密钥保管库 托管 HSM 概述

Pricing

Azure 密钥保管库 标准层和高级层按事务计费,而高级层中受硬件保护的密钥还会按每个密钥额外收取月费。 Azure 密钥保管库 托管 HSM 不按交易次数计费。 相反,它们是始终在线的设备,按固定小时计费。 有关详细的定价信息,请参阅密钥保管库定价

服务限制

Azure 密钥保管库 托管 HSM 提供专用容量。 Azure 密钥保管库 的标准层和高级层属于多租户产品,并且有请求限制。 有关服务限制,请参阅 密钥保管库 服务限制

静态加密

Azure 密钥保管库 和 Azure 密钥保管库 Managed HSM 与 Azure 服务及 Microsoft 365 集成,以支持客户管理的密钥。 可以在Azure 密钥保管库和Azure 密钥保管库托管 HSM 中使用自己的密钥来加密存储在这些服务中的数据的其余部分。 有关使用 Azure 密钥保管库 和 Azure 密钥保管库 托管 HSM 进行静态加密的概述,请参阅 Azure 静态数据加密

应用程序接口

Azure 密钥保管库和Azure 密钥保管库托管 HSM 不支持这些 API。 而是使用 Azure 密钥保管库 REST API 并提供 SDK 支持。 有关Azure 密钥保管库 API 的详细信息,请参阅 Azure 密钥保管库 REST API 参考

后续步骤