Informationen zu Schlüsseln

Azure Key Vault bietet zwei Arten von Ressourcen für die Speicherung und Verwaltung kryptografischer Schlüssel. Vault-Instanzen unterstützen sowohl durch Software als auch durch HSM (Hardware Security Module, Hardwaresicherheitsmodul) geschützte Schlüssel. Verwaltete HSMs unterstützen nur durch HSM geschützte Schlüssel.

Ressourcentyp Schlüsselschutzmethoden Unterstützte Schlüsseltypen Basis-URL des Datenebenenendpunkts
Tresore Softwaregeschützt und HSM-geschützt (HSM-Schlüsseltypen in Premium-SKU) RSA, EC und (nur in Premium) oct-HSM (symmetrisch/AES, Vorschauversion) https://<vault-name>.vault.azure.net
Verwaltete HSMs Durch HSM geschützt RSA-HSM, EC-HSM und oct-HSM (symmetrisch/AES) https://<hsm-name>.managedhsm.azure.net
  • Tresore: Tresore bieten eine kostengünstige, leicht bereitzustellende, mehrinstanzenfähige, zonenresiliente (sofern verfügbar) und hochverfügbare Schlüsselverwaltungslösung, die für die meisten gängigen Cloudanwendungsszenarien geeignet ist.
  • Verwaltete HSMs: Verwaltetes HSM bietet einzelinstanzfähige, hochverfügbare HSMs zum Speichern und Verwalten Ihrer kryptografischen Schlüssel. Diese Lösung eignet sich am besten für Anwendungen und Verwendungsszenarien, in denen Schlüsseln mit hohem Wert verwendet werden. Darüber hinaus ermöglicht sie die Erfüllung besonders strenger Sicherheits- und Complianceanforderungen sowie entsprechender gesetzlicher Anforderungen.

Hinweis

In diesem Artikel werden Schlüssel in Schlüsseltresoren beschrieben. Ausführliche Informationen zu verwalteten HSM finden Sie unter Informationen zu Schlüsseln in verwalteten HSM- und Schlüsseltypen, Algorithmen und Vorgängen (Managed HSM).

Hinweis

Mit Tresoren können Sie zusätzlich zu kryptografischen Schlüsseln auch mehrere Objekttypen speichern und verwalten, z. B. geheime Schlüssel, Zertifikate und Speicherkontoschlüssel.

Kryptografische Schlüssel in Key Vault sind JSON Web Key (JWK)-Objekte. Azure Key Vault verwendet die folgenden JavaScript Object Notation (JSON) und JavaScript Object Signing and Encryption (JOSE) Spezifikationen:

Azure Key Vault erweitert auch die JWK/JWA-Basisspezifikationen, um schlüsseltypen, die für ihre Implementierung eindeutig sind, zu ermöglichen.

Tresore schützen gespeicherte Schlüssel mit einem FIPS-140-validierten HSM. Zwei HSM-Plattformen sind verfügbar: HSM Platform 1 schützt Schlüsselversionen mit FIPS 140-2 Level 2 und HSM Platform 2 schützt Schlüsselversionen mit FIPS 140-3 Level 3 HSMs. HSM Platform 2 schützt jetzt alle neuen Schlüssel und Schlüsselversionen. Um zu ermitteln, welche HSM-Plattform eine Schlüsselversion schützt, rufen Sie das hsmPlatform-Attribut ab.

Weitere Informationen zu geografischen Grenzen finden Sie im Microsoft Azure Trust Center.

Schlüsseltypen und Schutzmethoden

Key Vault Premium und Standard unterstützen RSA- und EC-Schlüssel.

HSM-geschützte Schlüssel (Key Vault Premium)

Schlüsseltyp Größen / Kurven
EC-HSM: Schlüssel mit elliptischer Kurve P-256, P-384, P-521, secp256k1/P-256K
RSA-HSM: RSA-SCHLÜSSEL 2048-Bit, 3072-Bit, 4096-Bit
oct-HSM: Symmetrischer Schlüssel (AES) (Vorschau) 128-Bit, 192-Bit, 256-Bit

Symmetrische Schlüssel (Oct-HSM) (Vorschau)

Important

Symmetrische (Oct-HSM/AES)-Schlüsselunterstützung in Azure Key Vault Premium befindet sich derzeit in der öffentlichen Vorschau. Vorschaufunktionen werden in der vorliegenden Form, ohne Service Level Agreement, bereitgestellt und werden für Produktionsworkloads nicht empfohlen. Weitere Informationen finden Sie unter Zusätzliche Nutzungsbedingungen für Microsoft Azure-Vorschauversionen.

Azure Key Vault Premium unterstützt HSM-geschützte symmetrische Schlüssel über den Okt-HSM-Schlüsseltyp. Symmetrische Schlüssel in Tresoren stützen sich nur auf HSM und erfordern einen Premium-Tresor.

  • Unterstützte Größen: 128-Bit, 192-Bit und 256-Bit.
  • Unterstützte Vorgänge:encrypt, decrypt, , wrapKeyund unwrapKey.
  • Unterstützte Algorithmen: AES-KW, AES-GCM und AES-CBC für Verschlüsselung und Umbruch; HS256, HS384 und HS512 für HMAC-Sign/Verify. Details zu Algorithmus finden Sie unter Schlüsseltypen, Algorithmen und Vorgänge.

Beispiel: Erstellen eines AES-Schlüssels

az keyvault key create \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --kty oct-HSM \
    --size 256 \
    --ops encrypt decrypt wrapKey unwrapKey

Beispiel: Verschlüsseln von Daten

az keyvault key encrypt \
    --vault-name <vault-name> \
    --name sample-aes-key \
    --algorithm A256GCM \
    --value aGVsbG8gd29ybGQ=

Hinweis

Speichern Sie bei AES-GCM-Vorgängen die Werte iv, result und tag aus der Verschlüsselungsantwort. Alle drei Werte müssen erfolgreich entschlüsselt werden. Um sie in einem einzelnen Anruf zu erfassen, verwenden Sie die CLI-Option --query : --query "{iv:iv, result:result, tag:tag}".

Softwaregeschützte Schlüssel (Key Vault Standard und Premium)

Schlüsseltyp Größen / Kurven
RSA: Softwaregeschützter RSA-Schlüssel 2048-Bit, 3072-Bit, 4096-Bit
EC: Softwaregeschützter elliptischer Kurvenschlüssel P-256, P-384, P-521, secp256k1/P-256K

Informationen zur Verwalteten HSM-Unterstützung finden Sie unter "Informationen zu Schlüsseln" in verwaltetem HSM.

Compliance

Schlüsseltyp und -ziel Compliance
Softwaregeschützte Schlüssel (HSM Platform 0) in Tresoren FIPS 140-2 Level 1
HSM Platform 1 geschützte Schlüssel in Tresoren (Premium SKU) FIPS 140-2 Ebene 2
HSM Platform 2: Geschützte Schlüssel in Tresoren (Premium SKU) FIPS 140-3 Ebene 3

Quantenbeständige, quantensichere oder post quantumbasierte Kryptografie

„Quantum-resistant“, „quantum-safe“ und „post-quantum“ Kryptografie sind Begriffe, die verwendet werden, um kryptografische Algorithmen zu beschreiben, die als widerstandsfähig gegen kryptoanalytische Angriffe von klassischen und Quantencomputern angesehen werden. 256-Bit symmetrische Schlüssel (oct-HSM / AES), die mit den AES-Algorithmen verwendet werden, die von Azure Key Vault Premium (Vorschau) und verwaltetem HSM angeboten werden, sind quantenfest. Weitere Informationen finden Sie unter Die Commercial National Security Algorithm Suite 2.0 und die FAQ zu Quantencomputing.

Ausführliche Informationen zu den einzelnen Schlüsseltypen, Algorithmen, Vorgängen, Attributen und Tags finden Sie unter Schlüsseltypen, Algorithmen und Vorgänge.

Verwendungsszenarios

Verwendung Beispiele
Serverseitige Azure-Datenverschlüsselung für integrierte Ressourcenanbieter mit kundenseitig verwalteten Schlüsseln Serverseitige Verschlüsselung mit vom Kunden verwalteten Schlüsseln in Azure Key Vault
Clientseitige Datenverschlüsselung Client-Side Verschlüsselung mit Azure Key Vault
Schlüsselloses TLS Verwenden der Key Vault-Clientbibliotheken

Nächste Schritte