Upravit

Sdílet prostřednictvím


Nejčastější dotazy

Přečtěte si odpovědi na běžné otázky týkající se microsoft Azure Dedicated HSM.

Základy

Co je modul hardwarového zabezpečení (HSM)?

Modul hardwarového zabezpečení (HSM) je fyzické výpočetní zařízení sloužící k ochraně a správě kryptografických klíčů. Klíče uložené v modulech HSM je možné použít pro kryptografické operace. Klíčový materiál zůstává bezpečně v hardwarových modulech odolných proti manipulaci. HsM umožňuje používat pouze ověřené a autorizované aplikace. Obsah klíčů nikdy neopustí hranici ochrany HSM.

Co je nabídka Azure Dedicated HSM?

Azure Dedicated HSM je cloudová služba, která poskytuje HSM hostované v datacentrech Azure, které jsou přímo připojené k virtuální síti zákazníka. Tyto moduly HSM jsou vyhrazená síťová zařízení Thales Luna 7 HSM . Nasadí se přímo do privátního adresního prostoru IP adres zákazníků a Microsoft nemá přístup k kryptografickým funkcím modulů hardwarového zabezpečení. Na těchto zařízeních má plnou správu a kryptografickou kontrolu pouze zákazník. Zákazníci zodpovídají za správu zařízení a můžou získat úplné protokoly aktivit přímo ze svých zařízení. Vyhrazené moduly HSM pomáhají zákazníkům splňovat požadavky na dodržování předpisů a zákonné požadavky, jako jsou FIPS 140-2 Level 3, HIPAA, PCI-DSS a eIDAS a mnoho dalších.

Jaká jsou omezení onboardingu a použití pro Dedicated HSM?

Zákazníci musí mít přiřazeného správce účtů Microsoftu a splnit peněžní požadavek 5 milionů USD (5 milionů USD) nebo vyšší v celkovém potvrzených výnosech z Azure ročně, aby mohli získat nárok na onboarding a použití azure Dedicated HSM.

Jaký hardware se používá pro dedicated HSM?

Microsoft spolupracuje s Thalesm a zajišťuje službu Azure Dedicated HSM. Konkrétní použité zařízení je model Thales Luna 7 HSM A790. Toto zařízení poskytuje nejen ověřený firmware úrovně 140-2 FIPS 140-2 , ale také nabízí nízkou latenci, vysoký výkon a vysokou kapacitu prostřednictvím 10 oddílů.

K čemu se HSM používá?

Moduly hardwarového zabezpečení se používají k ukládání kryptografických klíčů, které se používají pro kryptografické funkce, jako je tls (zabezpečení přenosové vrstvy), šifrování dat, infrastruktura veřejných klíčů (infrastruktura veřejných klíčů), DRM (správa digitálních práv) a podpisové dokumenty.

Jak služba Rezervované HSM funguje?

Zákazníci můžou zřizovat moduly HSM v konkrétních oblastech pomocí PowerShellu nebo rozhraní příkazového řádku. Zákazník určí, k jaké virtuální síti se moduly hardwarového zabezpečení připojí, a jakmile zřídí moduly hardwarového zabezpečení, budou k dispozici v určené podsíti na přiřazených IP adresách v privátním adresní prostoru IP adres zákazníka. Zákazníci se pak můžou připojit k hsm pomocí SSH pro správu a správu zařízení, nastavit připojení klientů HSM, inicializovat moduly HSM, vytvářet oddíly, definovat a přiřazovat role, jako je správce oddílů, kryptografický důstojník a kryptografický uživatel. Zákazník pak k provádění kryptografických operací ze svých aplikací používá klientské nástroje HSM, sady SDK/software nebo software hsm.

Jaký software je k dispozici se službou Dedicated HSM?

Thales dodává veškerý software pro zařízení HSM po zřízení Microsoftem. Software je k dispozici na portálu zákaznické podpory Společnosti Thales. Zákazníci, kteří používají službu Dedicated HSM, musí být zaregistrovaní pro podporu společnosti Thales a mají ID zákazníka, které umožňuje přístup k příslušnému softwaru a jejich stažení. Podporovaný klientský software je verze 7.2, která je kompatibilní s standardem FIPS 140-2 Level 3 ověřenou verzí 7.0.3.

Jaké další náklady můžou vzniknout se službou Dedicated HSM?

Při používání služby Dedicated HSM se účtují další náklady na následující položky.

  • Použití vyhrazeného místního zálohovacího zařízení je možné použít se službou Dedicated HSM, ale účtují se za to dodatečné náklady a měly by být přímo zdrojové z Thales.
  • Vyhrazený HSM je k dispozici s 10 licencemi na oddíly. Zákazník může požádat o další oddíly a platit za více licencí přímo z Thales.
  • Dedicated HSM vyžaduje síťovou infrastrukturu (virtuální síť, VPN Gateway atd.) a prostředky, jako jsou virtuální počítače pro konfiguraci zařízení. Za tyto prostředky se účtují další náklady a nejsou zahrnuté v cenách služby Dedicated HSM.

Nabízí Azure Dedicated HSM ověřování založené na heslech a PED?

Ne. Azure Dedicated HSM poskytuje pouze hsm s ověřováním založeným na heslech.

Podporuje Azure Dedicated HSM moduly funkcí?

Ne. Služba Azure Dedicated HSM nepodporuje moduly funkcí.

Bude Azure Dedicated HSM hostovat moje hsmy za mě?

Microsoft nabízí model Thales Luna 7 HSM A790 pouze prostřednictvím služby Dedicated HSM a nemůže hostovat žádná zařízení poskytovaná zákazníkem.

Podporuje Azure Dedicated HSM funkce plateb (PIN/EFT)?

Služba Azure Dedicated HSM používá moduly HSM Thales Luna 7. Tato zařízení nepodporují funkce specifické pro platební HSM (například PIN nebo EFT) nebo certifikace. Pokud chcete, aby služba Azure Dedicated HSM v budoucnu podporovala platby HSM, předejte nám svůj názor na zástupce účtu Microsoft.

Ve kterých oblastech Azure je vyhrazený HSM dostupný?

Od října 2022 je vyhrazený HSM k dispozici ve 22 oblastech. Další oblasti se plánují a můžete je probrat prostřednictvím zástupce účtu Microsoft.

  • East US
  • USA – východ 2
  • USA – západ
  • Západní USA 2
  • Kanada – východ
  • Střední Kanada
  • Středojižní USA
  • Southeast Asia
  • Střední Indie
  • Jižní Indie
  • Japonsko – východ
  • Japonsko – západ
  • Severní Evropa
  • West Europe
  • Spojené království – jih
  • Spojené království – západ
  • Austrálie – východ
  • Austrálie – jihovýchod
  • Švýcarsko – sever
  • Švýcarsko – západ
  • US Gov – Virginie
  • US Gov – Texas

Vzájemná funkční spolupráce

Jak se moje aplikace připojuje k vyhrazenému HSM?

K provádění kryptografických operací z vašich aplikací použijete klientské nástroje HSM, sady SDK nebo software. Software je k dispozici na portálu zákaznické podpory Společnosti Thales. Zákazníci, kteří používají službu Dedicated HSM, musí být zaregistrovaní pro podporu společnosti Thales a mají ID zákazníka, které umožňuje přístup k příslušnému softwaru a jejich stažení.

Může se aplikace připojit k vyhrazenému HSM z jiné virtuální sítě v různých oblastech nebo napříč oblastmi?

Ano, k navázání připojení mezi virtuálními sítěmi musíte použít partnerský vztah virtuálních sítí v rámci oblasti. Pro připojení mezi oblastmi musíte použít vpn Gateway.

Můžu synchronizovat vyhrazený HSM s místními moduly HSM?

Ano, místní HSM můžete synchronizovat s vyhrazeným HSM. Připojení vpn typu point-to-point nebo připojení typu point-to-site je možné použít k navázání připojení k místní síti.

Můžu šifrovat data používaná jinými službami Azure pomocí klíčů uložených ve vyhrazeném HSM?

Ne. Vyhrazené moduly HSM Azure jsou přístupné jenom z vaší virtuální sítě.

Můžu importovat klíče z existujícího místního HSM do vyhrazeného HSM?

Ano, pokud máte místní moduly HSM Thales Luna 7. Existuje několik metod. Projděte si dokumentaci k modulu hardwarového zabezpečení (HSM) thales.

Jaké operační systémy podporují klientský software Dedicated HSM?

  • Windows, Linux, Solaris, AIX, HP-UX, FreeBSD
  • Virtuální: VMware, Hyper-V, Xen, KVM

Návody nakonfigurovat klientskou aplikaci tak, aby vytvořila konfiguraci s vysokou dostupností s více oddíly z více hsM?

Pokud chcete mít vysokou dostupnost, musíte nastavit konfiguraci klientské aplikace HSM tak, aby používala oddíly z jednotlivých modulů HSM. Projděte si dokumentaci ke klientskému softwaru HSM thales.

Jaké mechanismy ověřování podporuje Dedicated HSM?

Azure Dedicated HSM používá zařízení A790 modelu Thales Luna 7 HSM a podporují ověřování založené na heslech.

Jaké sady SDK, rozhraní API, klientský software se dají používat se službou Dedicated HSM?

PKCS#11, Java (JCA/JCE), Microsoft CAPI a CNG, OpenSSL

Můžu importovat nebo migrovat klíče z lunárních 5/6 HSM do vyhrazených hsM Azure?

Ano. Obraťte se na zástupce společnosti Thales a požádejte ho o příslušného průvodce migrací společnosti Thales.

Můžu do služby Azure Dedicated HSM nainstalovat moduly funkcí?

Ne. Služba Azure Dedicated HSM nepodporuje moduly funkcí.

Použití HSM

Návody rozhodnout, jestli použít Azure Key Vault nebo Azure Dedicated HSM?

Azure Dedicated HSM je vhodná volba pro podniky, které migrují do místních aplikací Azure, které používají moduly HSM. Vyhrazené hsm představují možnost migrace aplikace s minimálními změnami. Pokud se kryptografické operace provádějí v kódu aplikace spuštěném na virtuálním počítači Azure nebo webové aplikaci, můžou použít vyhrazený HSM. Obecně platí, že zmenšovaný software spuštěný v modelech IaaS (infrastruktura jako služba) podporující hsM jako úložiště klíčů může používat dedikovaný HSM. jako je traffic manager pro protokol TLS bez klíčů, ADCS (Active Directory Certificate Services) nebo podobné nástroje PKI, nástroje a aplikace používané pro podepisování dokumentů, podepisování kódu nebo SQL Server (IaaS) nakonfigurované s transparentním šifrováním dat (transparentní šifrování databáze) s primárním klíčem v HSM pomocí poskytovatele EKM (extensible key management). Služba Azure Key Vault je vhodná pro aplikace v cloudu nebo pro scénáře šifrování neaktivních uložených dat, ve kterých se zákaznická data zpracovávají ve scénářích PaaS (platforma jako služba) nebo SaaS (Software jako služba), jako je klíč zákazníka Office 365, Azure Information Protection, Azure Disk Encryption, šifrování Azure Data Lake Store pomocí klíče spravovaného zákazníkem, šifrování Služby Azure Storage s využitím klíče spravovaného zákazníkem, a Azure SQL s klíčem spravovaným zákazníkem.

Jaké scénáře použití nejlépe vyhovují azure Dedicated HSM?

Azure Dedicated HSM je nejvhodnější pro scénáře migrace, ve kterých migrujete místní aplikace do Azure, které už používají moduly HSM, a poskytuje metodu s nízkými třeními pro migraci do Azure s minimálními změnami aplikace. Pokud se kryptografické operace provádějí v kódu aplikace spuštěném na virtuálním počítači Azure nebo ve webové aplikaci, může se použít vyhrazený HSM. Obecně platí, že zmenšování zabaleného softwaru běžícího v modelech IaaS (infrastruktura jako služba) podporujících HSM jako úložiště klíčů může používat modul hardwarového zabezpečení pro dedikaci, například:

  • Traffic Manager pro protokol TLS bez klíčů
  • ADCS (Active Directory Certificate Services)
  • Podobné nástroje infrastruktury veřejných klíčů
  • Nástroje/aplikace používané k podepisování dokumentů
  • Podepisování kódu
  • SQL Server (IaaS) nakonfigurovaný s transparentním šifrováním dat (transparentní šifrování databáze) s primárním klíčem v HSM pomocí zprostředkovatele EKM (extensible key management)

Je možné používat Rezervované HSM společně s klíčem zákazníka Office 365, službami Azure Information Protection, Azure Data Lake Store, Disk Encryption, šifrováním služby Azure Storage nebo transparentním šifrováním dat Azure SQL?

Ne. Vyhrazený HSM se zřizuje přímo do privátního adresního prostoru IP adres zákazníka, takže není přístupný jiným Azure nebo služby Microsoft.

Správa, přístup a řízení

Získá zákazník plnou výhradní kontrolu nad moduly HSM s využitím dedicated HSM?

Ano. Každé zařízení HSM je plně vyhrazené jednomu zákazníkovi a po zřízení a změně hesla správce nemá nikdo jiný kontrolu nad správou.

Jakou úroveň přístupu má Microsoft k mému HSM?

Společnost Microsoft nemá žádnou správu ani kryptografickou kontrolu nad modulem hardwarového zabezpečení. Společnost Microsoft monitoruje přístup na úrovni prostřednictvím připojení sériového portu k načtení základní telemetrie, jako je stav teploty a součásti, a umožňuje tak Společnosti Microsoft poskytovat proaktivní oznámení o problémech se stavem. V případě potřeby může zákazník tento účet zakázat.

Jaký účet Microsoft používá účet správce tenanta? Používám se k uživateli správce, který je správcem na modulech hardwarového zabezpečení Thales Luna HSM.

Zařízení HSM se dodává s výchozím uživatelem správce s obvyklým výchozím heslem. Společnost Microsoft nechtěla používat výchozí hesla, když je jakékoli zařízení ve fondu čekající na zřízení zákazníky. To by nesplní naše přísné požadavky na zabezpečení. Z tohoto důvodu jsme nastavili silné heslo, které se zahodí při zřizování. V době zřizování také vytvoříme nového uživatele v roli správce s názvem "správce tenanta". Uživatel "správce tenanta" má výchozí heslo, které se zákazníkům při prvním přihlášení k nově zřízenému zařízení změní jako první akce. Tento proces zajišťuje vysokou míru zabezpečení a udržuje naše přísliby výhradní kontroly správy pro naše zákazníky. Je třeba poznamenat, že uživatel "správce tenanta" se dá použít k resetování uživatelského hesla správce, pokud zákazník preferuje použití daného účtu.

Může Microsoft nebo někdo z Microsoftu získat přístupové klíče v mém vyhrazeném HSM?

Ne. Microsoft nemá přístup k klíčům uloženým ve vyhrazeném HSM přiděleném zákazníkem.

Ukládá Azure Dedicated HSM zákaznická data?

Ne. Azure Dedicated HSM je holý HSM pro zapůjčení služby. Naše služba neukládá zákaznická data. Všechny klíčové materiály a data jsou uloženy v rámci zařízení HSM zákazníka. Každé zařízení HSM je plně vyhrazené jednomu zákazníkovi, pro které má plnou kontrolu nad správou.

Můžu upgradovat software nebo firmware na modulech HSM přidělených mně?

Zákazník má úplnou kontrolu nad správou, včetně upgradu softwaru nebo firmwaru, pokud se vyžadují konkrétní funkce z různých verzí firmwaru. Před provedením změn se obraťte na podporu společnosti Thales ohledně scénáře upgradu softwaru nebo firmwaru.

Návody spravovat vyhrazený HSM?

Vyhrazené HSM můžete spravovat tak, že k nim přistupujete pomocí SSH.

Návody spravovat oddíly ve službě Dedicated HSM?

Klientský software Thales HSM slouží ke správě modulů hardwarového zabezpečení a oddílů.

Návody monitorování hsm?

Zákazník má úplný přístup k protokolům aktivit HSM přes syslog a SNMP. Zákazník musí nastavit server syslog nebo server SNMP pro příjem protokolů nebo událostí z modulů HSM.

Můžu ze služby Dedicated HSM získat úplný protokol přístupu ke všem operacím HSM?

Ano. Protokoly ze zařízení HSM můžete odesílat na server syslogu.

Vysoká dostupnost

Je možné nakonfigurovat vysokou dostupnost ve stejné oblasti nebo ve více oblastech?

Ano. Konfigurace a nastavení vysoké dostupnosti se provádí v klientském softwaru HSM poskytovaném společností Thales. Moduly hardwarového zabezpečení ze stejné virtuální sítě nebo jiných virtuálních sítí ve stejné oblasti nebo napříč oblastmi nebo místní HSM připojené k virtuální síti pomocí sítě site-to-site nebo point-to-point VPN je možné přidat do stejné konfigurace s vysokou dostupností. Je třeba poznamenat, že tento postup synchronizuje pouze klíčové materiály a ne konkrétní položky konfigurace, jako jsou role.

Můžu do skupiny s vysokou dostupností pomocí služby Azure Dedicated HSM přidat moduly HSM z místní sítě?

Ano. Musí splňovat požadavky na vysokou dostupnost pro moduly HSM Thales Luna 7.

Je možné přidat moduly HSM Luna 5/6 z místních sítí do skupiny s vysokou dostupností pomocí služby Azure Dedicated HSM?

Ne.

Kolik modulů hardwarového zabezpečení můžu přidat do stejné konfigurace vysoké dostupnosti z jedné aplikace?

Šestnáct členů skupiny HA je méně omezené a plně omezené testování s vynikajícími výsledky.

Technická podpora

Jaká je smlouva SLA pro službu Dedicated HSM?

Pro službu Dedicated HSM neexistuje žádná konkrétní záruka dostupnosti. Microsoft zajišťuje přístup na úrovni sítě k zařízení, a proto platí standardní smlouvy SLA pro sítě Azure.

Jak jsou moduly HSM používané ve službě Azure Dedicated HSM chráněné?

Datacentra Azure mají rozsáhlé fyzické a procedurální kontrolní mechanismy zabezpečení. Kromě toho, že vyhrazené HSM jsou hostované v oblasti dalšího omezeného přístupu datacentra. Tyto oblasti mají větší kontrolu fyzického přístupu a sledování videokamery pro vyšší zabezpečení.

Co se stane, když dojde k narušení zabezpečení nebo události manipulace s hardwarem?

Vyhrazená služba HSM používá zařízení Thales Luna 7 HSM . Tato zařízení podporují detekci fyzických a logických manipulací. Pokud někdy dojde k manipulaci, moduly HSM se automaticky vynulují.

Návody zajistit, aby se klíče ve vyhrazených modulech HSM neztratily kvůli chybě nebo škodlivému vnitřnímu útoku?

Důrazně doporučujeme použít místní zálohovací zařízení HSM k pravidelnému pravidelnému zálohování modulů HSM pro zotavení po havárii. Musíte použít připojení VPN typu peer-to-peer nebo site-to-site k místní pracovní stanici připojené k zálohovacímu zařízení HSM.

Návody získat podporu pro dedicated HSM?

Podporu poskytuje Microsoft i Thales. Pokud máte problém s přístupem k hardwaru nebo síti, vytvořte žádost o podporu u Microsoftu a pokud máte problém s konfigurací HSM, softwarem a vývojem aplikací, vytvořte žádost o podporu s Thalesem. Pokud máte nedeterminovaný problém, vytvořte žádost o podporu u Microsoftu a podle potřeby ji můžete zapojit.

Návody získat klientský software, dokumentaci a přístup k pokynům k integraci pro hsm Thales Luna 7?

Po registraci služby obdržíte ID zákazníka Thales, které umožňuje registraci na portálu zákaznické podpory Thales, což umožňuje přístup ke všem softwaru a dokumentaci a také žádostem o podporu přímo s Thalesem.

Pokud dojde k ohrožení zabezpečení a oprava vydaná společností Thales, která zodpovídá za upgrade/ opravy operačního systému nebo firmwaru?

Microsoft nemá možnost připojit se k modulům hardwarového zabezpečení přidělených zákazníkům. Zákazníci musí upgradovat a opravovat své hsmy.

Co když potřebuji restartovat hsm?

Modul hardwarového zabezpečení má možnost restartování příkazového řádku, ale dochází k problémům, kdy restartování přerušovaně přestane reagovat, a proto se doporučuje, abyste vyvolal žádost o podporu u Microsoftu, aby se zařízení fyzicky restartovalo.

Kryptografie a standardy

Je bezpečné ukládat šifrovací klíče pro nejdůležitější data ve službě Dedicated HSM?

Ano, Vyhrazený HSM zřizuje moduly HSM Thales Luna 7, které jsou ověřeny fiPS 140-2 level-3 .

Dedicated HSM podporuje kryptografické klíče a algoritmy?

Vyhrazená služba HSM zřizuje zařízení HSM Thales Luna 7. Podporují širokou škálu typů a algoritmů kryptografických klíčů, včetně podpory úplné sady B.

  • Asymetrický:
    • RSA
    • DSA
    • Diffie-Hellman
    • Elliptická křivka
    • Kryptografie (ECDSA, ECDH, Ed25519, ECIES) s pojmenovanými, uživatelem definovanými křivkami a křivkami Brainpool, KCDSA
  • Symetrický:
    • AES-GCM
    • Triple DES
    • DES
    • ARIA, SEED
    • RC2
    • RC4
    • RC5
    • CAST
    • Hash/Message Digest/HMAC: SHA-1, SHA-2, SM3
    • Odvození klíče: Režim čítače SP 800-108
    • Zabalení klíče: SP 800-38F
    • Náhodné číslo generace: FIPS 140-2 schválené DRBG (SP 800-90 CTR režim), vyhovující BSI DRG.4

Ověřuje se vyhrazený HSM FIPS 140–2 level 3?

Ano. Vyhrazená služba HSM zřídí zařízení modelu A790 thales Luna 7 HSM, která jsou ověřena fips 140-2 level-3 .

Co musím udělat, aby se zajistilo, že v ověřeném režimu FIPS 140-2 level 3 provozujem vyhrazený HSM?

Služba Dedicated HSM zřizuje zařízení HSM Thales Luna 7. Tato zařízení jsou ověřená moduly HSM úrovně 140-2 FIPS 140-2. Výchozí nasazená konfigurace, operační systém a firmware jsou také ověřeny protokolem FIPS. Pro dodržování předpisů úrovně 3 FIPS 140–2 nemusíte provádět žádnou akci.

Jak zákazník zajistí, že když se zruší zřízení hsM, vymaže se veškerý klíčový materiál?

Před žádostí o zrušení zřízení musí zákazník vynulovat hsM pomocí klientských nástrojů HSM od společnosti Thales.

Výkon a škálování

Kolik kryptografických operací se u služby Dedicated HSM podporuje za sekundu?

Vyhrazený HSM zřizuje moduly HSM Thales Luna 7. Tady je souhrn maximálního výkonu některých operací:

  • RSA-2048: 10 000 transakcí za sekundu
  • ECC P256: 20 000 transakcí za sekundu
  • AES-GCM: 17 000 transakcí za sekundu

Kolik oddílů je možné vytvořit ve vyhrazeném HSM?

Použitý model HSM Thales Luna 7 A790 zahrnuje licenci na 10 oddílů v nákladech na službu. Zařízení má limit 100 oddílů a přidání oddílů až do tohoto limitu by vyžadovalo dodatečné licenční náklady a vyžadovalo instalaci nového souboru licence na zařízení.

Kolik klíčů je možné ve vyhrazeném HSM podporovat?

Maximální počet klíčů je funkce dostupné paměti. Model Thales Luna 7 A790 má 32 MB paměti. Následující čísla platí také pro páry klíčů, pokud používáte asymetrického klíče.

  • RSA-2048 - 19 000
  • ECC-P256 - 91 000

Kapacita se liší v závislosti na konkrétních atributech klíče nastavených v šabloně generování klíčů a počtu oddílů.