Como escolher a solução de gerenciamento de chave Azure correta

Azure oferece várias soluções para armazenamento e gerenciamento de chaves criptográficas na nuvem: Azure Key Vault (ofertas padrão e premium), HSM Gerenciado Azure Key Vault, HSM de Nuvem Azure e HSM de Pagamento Azure. Este artigo ajuda você a escolher a solução certa com base em seus cenários, requisitos e setor.

Para obter uma visão geral dos principais conceitos de gerenciamento e descrições detalhadas de cada solução, consulte Key management in Azure.

Para restringir uma solução de gerenciamento de chaves, siga o fluxograma com base em requisitos comuns de alto nível e cenários de gerenciamento de chaves. Você também pode usar a tabela a seguir, com base nos requisitos específicos. Se algum recurso sugerir múltiplos produtos, ou se você quiser validar sua escolha, use o fluxograma e a tabela juntos para tomar uma decisão final. Para comparar as escolhas comuns para organizações similares, veja a tabela de soluções comuns de gerenciamento de chaves por segmento do setor.

Escolher uma solução de gerenciamento de chave Azure por cenário

O gráfico a seguir descreve os requisitos comuns e cenários de caso de uso e a solução de gerenciamento de chaves Azure recomendada.

O gráfico se refere a esses requisitos comuns:

  • FIPS-140 é um padrão do governo dos EUA com diferentes níveis de requisitos de segurança. Para obter mais informações, consulte Padrão FIPS (Federal Information Processing Standard) 140.
  • Soberania de chave é quando a organização do cliente tem controle total e exclusivo de suas chaves, incluindo o controle sobre quais usuários e serviços podem acessar as chaves e as políticas de gerenciamento de chaves.
  • Inquilinação única refere-se a uma única instância dedicada de um aplicativo implantada para cada cliente, em vez de uma instância compartilhada entre múltiplas organizações. A necessidade de produtos de inquilino único é frequentemente encontrada como um requisito interno de conformidade nos setores de serviços financeiros.

Isso também se refere a estes vários casos de uso de gerenciamento de chaves:

  • Modelos Azure IaaS, PaaS e SaaS normalmente permitem criptografia em repouso. Aplicativos como Microsoft 365; Proteção de Informações do Microsoft Purview; serviços de plataforma que utilizam a nuvem para armazenamento, análise e funcionalidades do barramento de serviços; e serviços de infraestrutura que hospedam e implantam sistemas operacionais e aplicações na nuvem utilizam criptografia em repouso. Armazenamento do Azure e Microsoft Entra usam chaves gerenciadas pelo cliente para criptografia em repouso. Para maior segurança, use chaves RSA de 3072 ou 4096 bits com suporte HSM. Para cenários de chave gerenciados pelo cliente, use o Azure Key Vault Premium como mínimo recomendado. Use o Azure Key Vault Managed HSM para garantir a soberania das chaves. Se exigências regulatórias ou contratuais determinarem que as chaves de criptografia de chaves (KEKs) residam fisicamente fora da infraestrutura da Microsoft, o gerenciamento de chaves externas do Managed HSM (versão prévia) poderá delegar operações de encapsulamento e desencapsulamento a um Proxy de gerenciamento de chaves externas (EKM) executado pelo cliente, na frente de um HSM de propriedade do cliente e operado por ele, fora do Azure. Use gerenciamento externo de chaves apenas quando o controle físico de chaves fora da infraestrutura da Microsoft for obrigatório. O gerenciamento externo de chaves oferece suporte apenas a operações de encapsulamento e desencapsulamento, e o contrato de nível de serviço (SLA) do Managed HSM não cobre esse recurso. Para obter mais informações sobre criptografia em descanso, consulte Azure Data Encryption em Descanso.
  • Azure Key Vault Managed HSM e Azure Cloud HSM oferecem suporte a descarregamento de SSL/TLS. O Azure Cloud HSM oferece suporte ao descarregamento tradicional de SSL/TLS com Apache, NGINX e F5 BIG-IP em execução em Máquinas Virtuais do Azure. O Azure Key Vault Managed HSM oferece alta disponibilidade e segurança para TLS sem chave com F5 e NGINX.
  • Lift and shift refere-se a cenários em que você migra uma aplicação PKCS#11 on-premises para Máquinas Virtuais do Azure e executa softwares como Oracle transparent data encryption (TDE) no Máquinas Virtuais do Azure. O HSM de Pagamento do Azure dá suporte ao levantamento e à mudança que exige processamento do PIN de pagamento. O Azure Cloud HSM suporta todos os outros cenários. O suporte nativo completo a PKCS#11, JCA/JCE e CNG/KSP está disponível apenas com o Azure Cloud HSM. Azure Key Vault Managed HSM oferece suporte limitado a PKCS#11 em cenários de descarregamento de TLS com F5 e NGINX.
  • Processamento de PIN de pagamento inclui permitir autorização de pagamento móvel e por cartão e autenticação 3D-Secure; criação, gerenciamento e validação de PIN; emissão de credenciais de pagamento para cartões, acessórios e dispositivos conectados; proteger chaves e dados de autenticação; e proteção de dados confidenciais para criptografia de ponta a ponta, geração de tokens de segurança e geração de tokens de pagamento EMV. Isso também inclui certificações como PCI DSS, PCI 3DS e PCI PIN. Apenas o Azure Payment HSM suporta essas certificações.

Fluxograma para escolher a solução certa de gerenciamento de chaves do Azure com base em requisitos e casos de uso.

O resultado do fluxograma é um ponto de partida para identificar a solução que melhor corresponde às suas necessidades.

Comparar soluções de gerenciamento de chaves

O Azure oferece múltiplas soluções de gerenciamento de chaves, para que você possa escolher um produto com base tanto em requisitos de alto nível quanto em responsabilidades de gestão.

A Microsoft gerencia o provisionamento e hospedagem em todas as soluções. Você é responsável pela geração e gestão de chaves, concessão de funções e permissões, além de monitoramento e auditoria em todas as soluções.

Características e responsabilidades de serviço

Use a tabela a seguir para comparar como cada serviço funciona e quem gerencia o quê. Esse balanceamento da responsabilidade de gerenciamento varia desde o Azure Key Vault, que tem a menor responsabilidade do cliente, até o Azure Payment HSM, que tem a maior.

Azure Key Vault Standard Azure Key Vault Premium HSM Gerenciado do Azure Key Vault HSM de Nuvem do Azure Azure HSM de Pagamento
Modelo de serviço PaaS PaaS PaaS Serviço HSM no estilo IaaS Serviço HSM no estilo IaaS
Autenticação Microsoft Entra ID Microsoft Entra ID Microsoft Entra ID Autenticação HSM (senha) Autenticação HSM (senha)
Controle administrativo do HSM Microsoft Microsoft Cliente Cliente Cliente
Aplicação de patch e manutenção Microsoft Microsoft Microsoft Microsoft Cliente
Failover de hardware e integridade do serviço Microsoft Microsoft Compartilhado Compartilhado Cliente
Continuidade dos negócios (dentro da região) Automático Automático Automático Automático Cliente
Recuperação de desastre (entre regiões) Automático Automático Manual Manual Manual
Backup e Restauração Backup de serviço integrado Backup de serviço integrado Serviço gerenciado Backup manual do HSM Backup manual do HSM

Critérios de decisão

Use a tabela a seguir para comparar todas as soluções lado a lado. Responda a cada pergunta para ajudar a identificar a solução que atende aos seus requisitos.

Azure Key Vault Standard Azure Key Vault Premium HSM Gerenciado do Azure Key Vault HSM de Nuvem do Azure Azure HSM de Pagamento
Qual nível de conformidade você precisa? FIPS 140-2 Nível 1 FIPS 140-3 Nível 3† FIPS 140-3 Nível 3, PCI DSS, PCI 3DS FIPS 140-3 Nível 3 FIPS 140-2 Nível 3, PCI HSM v3, PCI PTS HSM v3, PCI DSS, PCI 3DS, PCI PIN
Você precisa de uma soberania de chaves? Não Não Sim Sim Sim
Você precisa de locação única? Não Não Sim Sim Sim
Quais são seus casos de uso? Criptografia em repouso, chaves gerenciadas pelo cliente, aplicações personalizadas Criptografia em repouso, chaves gerenciadas pelo cliente, aplicações personalizadas Criptografia inativa, descarregamento SSL/TLS, chaves gerenciadas pelo cliente, gerenciamento de chaves externas (versão preliminar; somente com/sem encapsulamento), aplicativos personalizados Levantar e deslocar, PKCS#11, descarregamento SSL/TLS, TDE, assinatura de código Processamento de PIN de pagamento, aplicações personalizadas
Você precisa de proteção de hardware do HSM? Não Sim Sim Sim Sim
Que tipo de objetos você precisa armazenar? Chaves assimétricas, segredos, certificados Chaves assimétricas, segredos, certificados Apenas chaves assimétricas e simétricas‡ Chaves assimétricas e simétricas, certificados Teclas
Você precisa de capacidade dedicada? Não Não Sim Sim Sim
Você precisa de um controle do cliente sobre a raiz de confiança? Não Não Sim Sim Sim
Que é o seu orçamento? $ $$ $$$ $$$ $$$$

Solução comum de gerenciamento de chaves usada por segmentos do setor

A tabela a seguir lista soluções comuns de gerenciamento de chaves por segmento de setor.

Indústria Solução sugerida do Azure Considerações sobre as soluções sugeridas
Empresas ou organizações com rigorosos requisitos de segurança e conformidade, como bancos, governo ou outros setores altamente regulados. Sobre o HSM Gerenciado do Azure Key Vault Azure Key Vault Managed HSM é compatível com FIPS 140-3 Nível 3 e compatível com PCI para comércio eletrônico. O Azure Key Vault Managed HSM suporta criptografia para PCI DSS 4.0 e inclui chaves respaldadas por HSM, soberania de chaves e inquilinação única.
Comerciante de comércio eletrônico direto ao consumidor que precisa armazenar, processar e transmitir os cartões de crédito dos clientes para um processador de pagamento externo ou gateway e precisa de uma solução compatível com PCI. Sobre o HSM Gerenciado do Azure Key Vault Azure Key Vault Managed HSM é compatível com FIPS 140-3 Nível 3 e compatível com PCI para comércio eletrônico. O Azure Key Vault Managed HSM suporta criptografia para PCI DSS 4.0 e inclui chaves respaldadas por HSM, soberania de chaves e inquilinação única.
Prestador de serviços para serviços financeiros, emissor, um adquirente de cartão, uma rede de cartões, um gateway de pagamento/PSP ou provedor de soluções 3DS à procura de um serviço de locatário único capaz de atender a PCI e a várias estruturas de conformidade principais. HSM de Pagamento do Azure O Azure Payment HSM é compatível com FIPS 140-2 Nível 3, PCI HSM v3, PCI DSS, PCI 3DS e PIN PCI. O HSM de Pagamento do Azure dá soberania-chave e locação única, que são requisitos de conformidade interna comuns para processamento de pagamento. O Azure Payment HSM suporta transações completas de pagamento e processamento de PIN.
Startup em estágio inicial buscando prototipar uma aplicação nativa em nuvem. Azure Key Vault Standard (Cofre de Chaves Azure Padrão) Azure Key Vault Standard fornece chaves apoiadas por software a um preço econômico.
Startup buscando levar uma aplicação nativa em nuvem para produção. Azure Key Vault Premium, Azure Key Vault HSM Gerenciado Tanto o Azure Key Vault Premium quanto o Azure Key Vault Managed HSM fornecem chaves respaldadas por HSM* e são ótimos para construir aplicações nativas em nuvem.
Cliente de IaaS que deseja mover uma aplicação para Máquinas Virtuais do Azure e HSMs. HSM de nuvem do Azure O Azure Cloud HSM suporta especificamente cenários IaaS e está em conformidade com o FIPS 140-3 Nível 3, com soberania de chave e inquilinação única. O Azure Cloud HSM é funciona bem para migrações lift-and-shift que exijam suporte PKCS#11, como a migração de HSMs locais, do HSM Dedicado do Azure ou do AWS CloudHSM. O Azure Cloud HSM não se integra com os serviços Azure PaaS/SaaS. Para esses cenários, use o Azure Key Vault Managed HSM.

Observação

* Azure Key Vault Premium permite a criação de chaves protegidas por software e protegidas por HSM. Se você usa o Azure Key Vault Premium, verifique se a chave que você cria é protegida por HSM.

† Chaves premium do Azure Key Vault criadas na Plataforma HSM 2 são FIPS 140-3 Nível 3. As chaves criadas na plataforma HSM 1 mais antiga são FIPS 140-2 Nível 2. Para obter detalhes, consulte Sobre chaves.

‡ Azure Key Vault O HSM Gerenciado armazena somente chaves criptográficas. Ao contrário dos cofres do Key Vault, ele não oferece suporte para segredos ou certificados.

Para obter informações detalhadas sobre cada solução de gerenciamento de chaves Azure, incluindo especificações técnicas e casos de uso, consulte Key management in Azure.

Próximas Etapas