Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Key Vault bietet zwei Arten von Ressourcen für die Speicherung und Verwaltung kryptografischer Schlüssel. Vault-Instanzen unterstützen sowohl durch Software als auch durch HSM (Hardware Security Module, Hardwaresicherheitsmodul) geschützte Schlüssel. Verwaltete HSMs unterstützen nur durch HSM geschützte Schlüssel.
| Ressourcentyp | Schlüsselschutzmethoden | Unterstützte Schlüsseltypen | Basis-URL des Datenebenenendpunkts |
|---|---|---|---|
| Tresore | Softwaregeschützt und HSM-geschützt (HSM-Schlüsseltypen in Premium-SKU) | RSA, EC und (nur in Premium) oct-HSM (symmetrisch/AES, Vorschauversion) | https://<vault-name>.vault.azure.net |
| Verwaltete HSMs | Durch HSM geschützt | RSA-HSM, EC-HSM und oct-HSM (symmetrisch/AES) | https://<hsm-name>.managedhsm.azure.net |
- Tresore: Tresore bieten eine kostengünstige, leicht bereitzustellende, mehrinstanzenfähige, zonenresiliente (sofern verfügbar) und hochverfügbare Schlüsselverwaltungslösung, die für die meisten gängigen Cloudanwendungsszenarien geeignet ist.
- Verwaltete HSMs: Verwaltetes HSM bietet einzelinstanzfähige, hochverfügbare HSMs zum Speichern und Verwalten Ihrer kryptografischen Schlüssel. Diese Lösung eignet sich am besten für Anwendungen und Verwendungsszenarien, in denen Schlüsseln mit hohem Wert verwendet werden. Darüber hinaus ermöglicht sie die Erfüllung besonders strenger Sicherheits- und Complianceanforderungen sowie entsprechender gesetzlicher Anforderungen.
Hinweis
In diesem Artikel werden Schlüssel in Schlüsseltresoren beschrieben. Ausführliche Informationen zu verwalteten HSM finden Sie unter Informationen zu Schlüsseln in verwalteten HSM- und Schlüsseltypen, Algorithmen und Vorgängen (Managed HSM).
Hinweis
Mit Tresoren können Sie zusätzlich zu kryptografischen Schlüsseln auch mehrere Objekttypen speichern und verwalten, z. B. geheime Schlüssel, Zertifikate und Speicherkontoschlüssel.
Kryptografische Schlüssel in Key Vault sind JSON Web Key (JWK)-Objekte. Azure Key Vault verwendet die folgenden JavaScript Object Notation (JSON) und JavaScript Object Signing and Encryption (JOSE) Spezifikationen:
- JSON-Webschlüssel (JWK)
- JSON-Webverschlüsselung (JWE)
- JSON-Webalgorithmen (JWA)
- JSON-Websignatur (JWS)
Azure Key Vault erweitert auch die JWK/JWA-Basisspezifikationen, um schlüsseltypen, die für ihre Implementierung eindeutig sind, zu ermöglichen.
Tresore schützen gespeicherte Schlüssel mit einem FIPS-140-validierten HSM. Zwei HSM-Plattformen sind verfügbar: HSM Platform 1 schützt Schlüsselversionen mit FIPS 140-2 Level 2 und HSM Platform 2 schützt Schlüsselversionen mit FIPS 140-3 Level 3 HSMs. HSM Platform 2 schützt jetzt alle neuen Schlüssel und Schlüsselversionen. Um zu ermitteln, welche HSM-Plattform eine Schlüsselversion schützt, rufen Sie das hsmPlatform-Attribut ab.
Weitere Informationen zu geografischen Grenzen finden Sie im Microsoft Azure Trust Center.
Schlüsseltypen und Schutzmethoden
Key Vault Premium und Standard unterstützen RSA- und EC-Schlüssel.
HSM-geschützte Schlüssel (Key Vault Premium)
| Schlüsseltyp | Größen / Kurven |
|---|---|
| EC-HSM: Schlüssel mit elliptischer Kurve | P-256, P-384, P-521, secp256k1/P-256K |
| RSA-HSM: RSA-SCHLÜSSEL | 2048-Bit, 3072-Bit, 4096-Bit |
| oct-HSM: Symmetrischer Schlüssel (AES) (Vorschau) | 128-Bit, 192-Bit, 256-Bit |
Symmetrische Schlüssel (Oct-HSM) (Vorschau)
Important
Symmetrische (Oct-HSM/AES)-Schlüsselunterstützung in Azure Key Vault Premium befindet sich derzeit in der öffentlichen Vorschau. Vorschaufunktionen werden in der vorliegenden Form, ohne Service Level Agreement, bereitgestellt und werden für Produktionsworkloads nicht empfohlen. Weitere Informationen finden Sie unter Zusätzliche Nutzungsbedingungen für Microsoft Azure-Vorschauversionen.
Azure Key Vault Premium unterstützt HSM-geschützte symmetrische Schlüssel über den Okt-HSM-Schlüsseltyp. Symmetrische Schlüssel in Tresoren stützen sich nur auf HSM und erfordern einen Premium-Tresor.
- Unterstützte Größen: 128-Bit, 192-Bit und 256-Bit.
-
Unterstützte Vorgänge:
encrypt,decrypt, ,wrapKeyundunwrapKey. - Unterstützte Algorithmen: AES-KW, AES-GCM und AES-CBC für Verschlüsselung und Umbruch; HS256, HS384 und HS512 für HMAC-Sign/Verify. Details zu Algorithmus finden Sie unter Schlüsseltypen, Algorithmen und Vorgänge.
Beispiel: Erstellen eines AES-Schlüssels
az keyvault key create \
--vault-name <vault-name> \
--name sample-aes-key \
--kty oct-HSM \
--size 256 \
--ops encrypt decrypt wrapKey unwrapKey
Beispiel: Verschlüsseln von Daten
az keyvault key encrypt \
--vault-name <vault-name> \
--name sample-aes-key \
--algorithm A256GCM \
--value aGVsbG8gd29ybGQ=
Hinweis
Speichern Sie bei AES-GCM-Vorgängen die Werte iv, result und tag aus der Verschlüsselungsantwort. Alle drei Werte müssen erfolgreich entschlüsselt werden. Um sie in einem einzelnen Anruf zu erfassen, verwenden Sie die CLI-Option --query : --query "{iv:iv, result:result, tag:tag}".
Softwaregeschützte Schlüssel (Key Vault Standard und Premium)
| Schlüsseltyp | Größen / Kurven |
|---|---|
| RSA: Softwaregeschützter RSA-Schlüssel | 2048-Bit, 3072-Bit, 4096-Bit |
| EC: Softwaregeschützter elliptischer Kurvenschlüssel | P-256, P-384, P-521, secp256k1/P-256K |
Informationen zur Verwalteten HSM-Unterstützung finden Sie unter "Informationen zu Schlüsseln" in verwaltetem HSM.
Compliance
| Schlüsseltyp und -ziel | Compliance |
|---|---|
| Softwaregeschützte Schlüssel (HSM Platform 0) in Tresoren | FIPS 140-2 Level 1 |
| HSM Platform 1 geschützte Schlüssel in Tresoren (Premium SKU) | FIPS 140-2 Ebene 2 |
| HSM Platform 2: Geschützte Schlüssel in Tresoren (Premium SKU) | FIPS 140-3 Ebene 3 |
Quantenbeständige, quantensichere oder post quantumbasierte Kryptografie
„Quantum-resistant“, „quantum-safe“ und „post-quantum“ Kryptografie sind Begriffe, die verwendet werden, um kryptografische Algorithmen zu beschreiben, die als widerstandsfähig gegen kryptoanalytische Angriffe von klassischen und Quantencomputern angesehen werden. 256-Bit symmetrische Schlüssel (oct-HSM / AES), die mit den AES-Algorithmen verwendet werden, die von Azure Key Vault Premium (Vorschau) und verwaltetem HSM angeboten werden, sind quantenfest. Weitere Informationen finden Sie unter Die Commercial National Security Algorithm Suite 2.0 und die FAQ zu Quantencomputing.
Ausführliche Informationen zu den einzelnen Schlüsseltypen, Algorithmen, Vorgängen, Attributen und Tags finden Sie unter Schlüsseltypen, Algorithmen und Vorgänge.
Verwendungsszenarios
| Verwendung | Beispiele |
|---|---|
| Serverseitige Azure-Datenverschlüsselung für integrierte Ressourcenanbieter mit kundenseitig verwalteten Schlüsseln | Serverseitige Verschlüsselung mit vom Kunden verwalteten Schlüsseln in Azure Key Vault |
| Clientseitige Datenverschlüsselung | Client-Side Verschlüsselung mit Azure Key Vault |
| Schlüsselloses TLS | Verwenden der Key Vault-Clientbibliotheken |