Objectifs et algorithmes des clés

La fonction d'une clé Cloud KMS est déterminée par les paramètres suivants :

  • Niveau de protection : contrôle l'emplacement où sont effectuées les opérations de chiffrement, par exemple dans des modules de sécurité matériels ou dans un gestionnaire de clés externe. Google Cloud
  • Objectif : détermine les opérations cryptographiques que la clé peut effectuer.
  • Algorithme : paramètres spécifiques utilisés pour les opérations de chiffrement.

Ce document liste les niveaux de protection, les objectifs des clés et les algorithmes que vous pouvez utiliser avec Cloud KMS. Pour chacun d'eux, la valeur "SDK" est utilisée avec la gcloud CLI, et la valeur "REST" est utilisée avec l'API Cloud KMS. Ce document indique également si chaque algorithme est considéré comme à sécurité quantique et s'il est recommandé pour son objectif.

Pour chaque groupe d'algorithmes, sélectionnez un niveau de protection pour afficher les algorithmes compatibles.

Niveaux de protection

Le niveau de protection indique où sont effectuées les opérations de chiffrement. Une fois que vous avez créé une clé, vous ne pouvez pas modifier le niveau de protection. Certains algorithmes et objectifs clés ne sont disponibles que pour des niveaux de protection spécifiques.

Niveau de protection Description
SDK : software
REST : SOFTWARE
Les opérations de chiffrement sont effectuées dans le logiciel.
SDK : hsm
REST : HSM
Les opérations de chiffrement sont effectuées dans un module HSM.
SDK : hsm-single-tenant
REST : HSM_SINGLE_TENANT
Les opérations de chiffrement sont effectuées dans un cluster dédié de partitions HSM, créé exclusivement pour une instance Cloud HSM à locataire unique.
SDK : external
REST : EXTERNAL
Les opérations de chiffrement sont effectuées à l'aide d'une clé stockée dans un gestionnaire de clés externe connecté à Google Cloud via Internet. Limité au chiffrement symétrique et à la signature asymétrique.
SDK : external-vpc
REST : EXTERNAL_VPC
Les opérations de chiffrement sont effectuées à l'aide d'une clé stockée dans un gestionnaire de clés externe connecté à Google Cloud via un cloud privé virtuel (VPC). Limité au chiffrement symétrique et à la signature asymétrique.

Objectifs des clés

Cloud KMS est compatible avec les objectifs de clé suivants :

Utilisation Objectif Méthodes acceptées
Chiffrement symétrique SDK : encryption
REST : ENCRYPT_DECRYPT
Chiffrement symétrique brut SDK : raw-encryption
REST : RAW_ENCRYPT_DECRYPT
Signature asymétrique SDK : asymmetric-signing
REST : ASYMMETRIC_SIGN
Chiffrement asymétrique SDK : asymmetric-encryption
REST : ASYMMETRIC_DECRYPT
Mécanismes d'encapsulation de clé SDK : key-encapsulation
REST : KEY_ENCAPSULATION
Signature MAC SDK : mac
REST : MAC

Lorsque vous créez une clé, vous définissez son objectif et son algorithme. Vous pouvez modifier l'algorithme lorsque vous créez des versions de la clé, en fonction du champ d'application de son objectif. Vous ne pouvez pas modifier l'objectif.

Deux clés ayant le même objectif peuvent utiliser des algorithmes sous-jacents différents, mais elles doivent être compatibles avec le même ensemble d'opérations.

Algorithmes de chiffrement symétrique

L'objectif de clé ENCRYPT_DECRYPT permet le chiffrement symétrique. Les algorithmes de chiffrement symétrique standards utilisent des clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode). Les algorithmes de chiffrement symétrique tels qu'AES-256 sont généralement considérés comme sûrs face à l'informatique quantique. Vous pouvez continuer à utiliser le chiffrement symétrique.

La prise en charge des algorithmes varie selon le niveau de protection.

Tous

Algorithme Description À sécurité quantique
SDK : google-symmetric-encryption
REST : GOOGLE_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode), complétées avec des métadonnées internes de Cloud KMS.

Oui
SDK : external-symmetric-encryption
REST : EXTERNAL_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode).

Oui

logiciel

Algorithme Description À sécurité quantique
SDK : google-symmetric-encryption
REST : GOOGLE_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode), complétées avec des métadonnées internes de Cloud KMS.

Oui

hsm

Algorithme Description À sécurité quantique
SDK : google-symmetric-encryption
REST : GOOGLE_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode), complétées avec des métadonnées internes de Cloud KMS.

Oui

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : google-symmetric-encryption
REST : GOOGLE_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode), complétées avec des métadonnées internes de Cloud KMS.

Oui

externes

Algorithme Description À sécurité quantique
SDK : external-symmetric-encryption
REST : EXTERNAL_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode).

Oui

external-vpc

Algorithme Description À sécurité quantique
SDK : external-symmetric-encryption
REST : EXTERNAL_SYMMETRIC_ENCRYPTION

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode).

Oui

Algorithmes de chiffrement symétrique brut

Les algorithmes de chiffrement symétrique brut vous permettent d'effectuer un chiffrement et un déchiffrement symétriques sans utiliser les métadonnées internes de Cloud KMS. Vous pouvez utiliser des algorithmes de chiffrement symétrique bruts avec des clés importées pour chiffrer des données en local, qui seront déchiffrées dans Google Cloud , ou pour chiffrer des données dansGoogle Cloud , qui seront déchiffrées en local.

Vous pouvez utiliser les algorithmes de ce tableau avec les niveaux de protection suivants :

  • software
  • hsm
  • hsm-single-tenant

Tous

Algorithme Description À sécurité quantique
SDK : aes-128-cbc
REST : AES_128_CBC

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-128-ctr
REST : AES_128_CTR

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-128-gcm
REST : AES_128_GCM

Clés AES-128 (Advanced Encryption Standard, 128 bits) en mode GCM (Galois Counter Mode) avec des données authentifiées supplémentaires (AAD)

Oui
SDK : aes-256-cbc
REST : AES_256_CBC

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-256-ctr
REST : AES_256_CTR

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-256-gcm
REST : AES_256_GCM

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode) avec données authentifiées supplémentaires (AAD)

Oui

logiciel

Algorithme Description À sécurité quantique
SDK : aes-128-cbc
REST : AES_128_CBC

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-128-ctr
REST : AES_128_CTR

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-128-gcm
REST : AES_128_GCM

Clés AES-128 (Advanced Encryption Standard, 128 bits) en mode GCM (Galois Counter Mode) avec des données authentifiées supplémentaires (AAD)

Oui
SDK : aes-256-cbc
REST : AES_256_CBC

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-256-ctr
REST : AES_256_CTR

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-256-gcm
REST : AES_256_GCM

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode) avec données authentifiées supplémentaires (AAD)

Oui

hsm

Algorithme Description À sécurité quantique
SDK : aes-128-cbc
REST : AES_128_CBC

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-128-ctr
REST : AES_128_CTR

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-128-gcm
REST : AES_128_GCM

Clés AES-128 (Advanced Encryption Standard, 128 bits) en mode GCM (Galois Counter Mode) avec des données authentifiées supplémentaires (AAD)

Oui
SDK : aes-256-cbc
REST : AES_256_CBC

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-256-ctr
REST : AES_256_CTR

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-256-gcm
REST : AES_256_GCM

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode) avec données authentifiées supplémentaires (AAD)

Oui

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : aes-128-cbc
REST : AES_128_CBC

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-128-ctr
REST : AES_128_CTR

Clés AES-128 (Advanced Encryption Standard) de 128 bits en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-128-gcm
REST : AES_128_GCM

Clés AES-128 (Advanced Encryption Standard, 128 bits) en mode GCM (Galois Counter Mode) avec des données authentifiées supplémentaires (AAD)

Oui
SDK : aes-256-cbc
REST : AES_256_CBC

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CBC (Cipher Block Chaining) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CBC brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCbc)
Oui
SDK : aes-256-ctr
REST : AES_256_CTR

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode CTR (Counter) sans authentification.

Rôle d'expert requis : Gestionnaire de clés AES-CTR brutes de l'expert Cloud KMS (roles/cloudkms.expertRawAesCtr)
Oui
SDK : aes-256-gcm
REST : AES_256_GCM

Clés AES-256 (Advanced Encryption Standard, 256 bits) en mode GCM (Galois Counter Mode) avec données authentifiées supplémentaires (AAD)

Oui

externes

Algorithme Description À sécurité quantique

external-vpc

Algorithme Description À sécurité quantique

Algorithmes de signature asymétrique

L'objectif de clé ASYMMETRIC_SIGN permet la signature asymétrique. Ces algorithmes appartiennent à plusieurs catégories : courbe elliptique, RSA et post-quantique.

Les algorithmes de signature asymétrique qui utilisent des courbes elliptiques et RSA sont vulnérables aux attaques des futurs ordinateurs quantiques. Pour la non-répudiation à long terme de vos signatures, choisissez plutôt un algorithme de signature asymétrique post-quantique.

Algorithmes de signature à courbe elliptique

Le nom de l'algorithme de signature à courbe elliptique indique la courbe elliptique et l'algorithme de condensé qu'il utilise au format suivant :

EC_SIGN_ELLIPTIC_CURVE_DIGEST_ALGORITHM

Le tableau suivant répertorie les algorithmes à courbe elliptique.

La prise en charge des algorithmes varie selon le niveau de protection.

Tous

Algorithme Description À sécurité quantique
SDK : ec-sign-ed25519
REST : EC_SIGN_ED25519

EdDSA sur Curve25519 en mode PureEdDSA, qui prend des données brutes en entrée au lieu de données hachées

Non
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non
SDK : ec-sign-secp256k1-sha256
REST : EC_SIGN_SECP256K1_SHA256

ECDSA sur la courbe Secp256k1 avec un condensé SHA-256

Non

logiciel

Algorithme Description À sécurité quantique
SDK : ec-sign-ed25519
REST : EC_SIGN_ED25519

EdDSA sur Curve25519 en mode PureEdDSA, qui prend des données brutes en entrée au lieu de données hachées

Non
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non

hsm

Algorithme Description À sécurité quantique
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non
SDK : ec-sign-secp256k1-sha256
REST : EC_SIGN_SECP256K1_SHA256

ECDSA sur la courbe Secp256k1 avec un condensé SHA-256

Non

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non
SDK : ec-sign-secp256k1-sha256
REST : EC_SIGN_SECP256K1_SHA256

ECDSA sur la courbe Secp256k1 avec un condensé SHA-256

Non

externes

Algorithme Description À sécurité quantique
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non

external-vpc

Algorithme Description À sécurité quantique
SDK : ec-sign-p256-sha256
REST : EC_SIGN_P256_SHA256

Recommandé
ECDSA sur la courbe P-256 avec un condensé SHA-256

Non
SDK : ec-sign-p384-sha384
REST : EC_SIGN_P384_SHA384

ECDSA sur la courbe P-384 avec un condensé SHA-384

Non

Algorithmes de signature RSA

Pour la plupart des algorithmes de signature RSA, le nom de l'algorithme de signature RSA indique l'algorithme de remplissage, la longueur en bits du module et l'algorithme de condensé qu'il utilise au format suivant :

RSA_SIGN_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Certains algorithmes de signature RSA omettent l'algorithme de condensé. Ces algorithmes "bruts" sont une variante de la signature PKCS #1 qui omet l'encodage dans un DigestInfo. En revanche, les algorithmes de signature bruts effectuent les opérations suivantes :

  • Un condensé est calculé sur le message qui sera signé.
  • Le remplissage PKCS #1 est appliqué directement au condensé.
  • Une signature du condensé complété est calculée à l'aide de la clé privée RSA.

Pour les algorithmes de signature RSA bruts, le nom de l'algorithme de signature RSA indique l'algorithme de remplissage et la longueur de bits du module qu'il utilise au format suivant :

RSA_SIGN_RAW_PADDING_ALGORITHM_MODULUS_BIT_LENGTH

Le tableau suivant répertorie les algorithmes de signature RSA.

La prise en charge des algorithmes varie selon le niveau de protection.

Tous

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-raw-pkcs1-2048
REST : RSA_SIGN_RAW_PKCS1_2048

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 2 048 bits

Non
SDK : rsa-sign-raw-pkcs1-3072
REST : RSA_SIGN_RAW_PKCS1_3072

RSASSA-PKCS1-v1_5 signature sans encodage, avec une clé de 3 072 bits

Non
SDK : rsa-sign-raw-pkcs1-4096
REST : RSA_SIGN_RAW_PKCS1_4096

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 4 096 bits

Non

logiciel

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-raw-pkcs1-2048
REST : RSA_SIGN_RAW_PKCS1_2048

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 2 048 bits

Non
SDK : rsa-sign-raw-pkcs1-3072
REST : RSA_SIGN_RAW_PKCS1_3072

RSASSA-PKCS1-v1_5 signature sans encodage, avec une clé de 3 072 bits

Non
SDK : rsa-sign-raw-pkcs1-4096
REST : RSA_SIGN_RAW_PKCS1_4096

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 4 096 bits

Non

hsm

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-raw-pkcs1-2048
REST : RSA_SIGN_RAW_PKCS1_2048

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 2 048 bits

Non
SDK : rsa-sign-raw-pkcs1-3072
REST : RSA_SIGN_RAW_PKCS1_3072

RSASSA-PKCS1-v1_5 signature sans encodage, avec une clé de 3 072 bits

Non
SDK : rsa-sign-raw-pkcs1-4096
REST : RSA_SIGN_RAW_PKCS1_4096

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 4 096 bits

Non

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-raw-pkcs1-2048
REST : RSA_SIGN_RAW_PKCS1_2048

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 2 048 bits

Non
SDK : rsa-sign-raw-pkcs1-3072
REST : RSA_SIGN_RAW_PKCS1_3072

RSASSA-PKCS1-v1_5 signature sans encodage, avec une clé de 3 072 bits

Non
SDK : rsa-sign-raw-pkcs1-4096
REST : RSA_SIGN_RAW_PKCS1_4096

RSASSA-PKCS1 v1.5 signature sans encodage, avec une clé de 4 096 bits

Non

externes

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non

external-vpc

Algorithme Description À sécurité quantique
SDK : rsa-sign-pss-2048-sha256
REST : RSA_SIGN_PSS_2048_SHA256

RSASSA-PSS avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-3072-sha256
REST : RSA_SIGN_PSS_3072_SHA256

Recommandé
RSASSA-PSS avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha256
REST : RSA_SIGN_PSS_4096_SHA256

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pss-4096-sha512
REST : RSA_SIGN_PSS_4096_SHA512

RSASSA-PSS avec une clé de 4 096 bits et un condensé SHA-512

Non
SDK : rsa-sign-pkcs1-2048-sha256
REST : RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-3072-sha256
REST : RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 3 072 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha256
REST : RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-sign-pkcs1-4096-sha512
REST : RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 avec une clé de 4 096 bits et un condensé SHA-512

Non

Pour le schéma de signature probabiliste (PSS, Probabilistic Signature Scheme), la longueur de salage utilisée est égale à la longueur de l'algorithme de condensé. L'algorithme de condensé est également utilisé pour la fonction de génération de masque (MGF1). Par exemple, RSA_SIGN_PSS_2048_SHA256 utilise PSS avec une longueur de salage de 256 bits et prend un hachage SHA-256 des données à signer. Cloud KMS utilise en interne SHA-256 comme algorithme de hachage pour MGF1 lors du calcul de la signature.

Algorithmes de signature PQC

Les noms des algorithmes de signature de cryptographie post-quantique (PQC) commencent par le préfixe PQ_SIGN_. Le tableau suivant répertorie les algorithmes PQC que Cloud KMS peut utiliser pour les clés ayant l'objectif ASYMMETRIC_SIGN. Les algorithmes purs prennent des données brutes en entrée, tandis que les algorithmes pré-hash et μ externe (external-mu) acceptent une valeur de hachage dérivée des données.

Vous pouvez utiliser les algorithmes de ce tableau avec les niveaux de protection suivants :

  • software

Tous

Algorithme Description À sécurité quantique
SDK : pq-sign-ml-dsa-44
REST : PQ_SIGN_ML_DSA_44

Algorithme de signature numérique basé sur un réseau de modules purs utilisant l'ensemble de paramètres ML-DSA-44 (FIPS 204), où les dimensions de la matrice A sont (4,4).

Oui
SDK : pq-sign-ml-dsa-44-external-mu
REST : PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algorithme de signature numérique basé sur un réseau de modules externes utilisant l'ensemble de paramètres ML-DSA-44 (FIPS 204), où les dimensions de la matrice A sont (4,4).

Oui
SDK : pq-sign-ml-dsa-65
REST : PQ_SIGN_ML_DSA_65

Algorithme de signature numérique basé sur un réseau de modules purs utilisant l'ensemble de paramètres ML-DSA-65 (FIPS 204), où les dimensions de la matrice A sont (6,5).

Oui
SDK : pq-sign-ml-dsa-65-external-mu
REST : PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algorithme de signature numérique basé sur un réseau de modules externes-μ utilisant l'ensemble de paramètres ML-DSA-65 (FIPS 204), où les dimensions de la matrice A sont (6,5).

Oui
SDK : pq-sign-ml-dsa-87
REST : PQ_SIGN_ML_DSA_87

Algorithme de signature numérique purement basé sur un réseau de modules utilisant l'ensemble de paramètres ML-DSA-87 (FIPS 204), où les dimensions de la matrice A sont (8,7).

Oui
SDK : pq-sign-ml-dsa-87-external-mu
REST : PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algorithme de signature numérique externe basé sur un réseau de modules utilisant l'ensemble de paramètres ML-DSA-87 (FIPS 204), où les dimensions de la matrice A sont (8,7).

Oui
SDK : pq-sign-slh-dsa-sha2-128s
REST : PQ_SIGN_SLH_DSA_SHA2_128S

Algorithme de signature numérique purement sans état basé sur le hachage.

Oui
SDK : pq-sign-hash-slh-dsa-sha2-128s-sha256
REST : PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Algorithme de signature numérique basé sur le hachage sans état et pré-haché.

Oui

logiciel

Algorithme Description À sécurité quantique
SDK : pq-sign-ml-dsa-44
REST : PQ_SIGN_ML_DSA_44

Algorithme de signature numérique basé sur un réseau de modules purs utilisant l'ensemble de paramètres ML-DSA-44 (FIPS 204), où les dimensions de la matrice A sont (4,4).

Oui
SDK : pq-sign-ml-dsa-44-external-mu
REST : PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algorithme de signature numérique basé sur un réseau de modules externes utilisant l'ensemble de paramètres ML-DSA-44 (FIPS 204), où les dimensions de la matrice A sont (4,4).

Oui
SDK : pq-sign-ml-dsa-65
REST : PQ_SIGN_ML_DSA_65

Algorithme de signature numérique basé sur un réseau de modules purs utilisant l'ensemble de paramètres ML-DSA-65 (FIPS 204), où les dimensions de la matrice A sont (6,5).

Oui
SDK : pq-sign-ml-dsa-65-external-mu
REST : PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algorithme de signature numérique basé sur un réseau de modules externes-μ utilisant l'ensemble de paramètres ML-DSA-65 (FIPS 204), où les dimensions de la matrice A sont (6,5).

Oui
SDK : pq-sign-ml-dsa-87
REST : PQ_SIGN_ML_DSA_87

Algorithme de signature numérique purement basé sur un réseau de modules utilisant l'ensemble de paramètres ML-DSA-87 (FIPS 204), où les dimensions de la matrice A sont (8,7).

Oui
SDK : pq-sign-ml-dsa-87-external-mu
REST : PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algorithme de signature numérique externe basé sur un réseau de modules utilisant l'ensemble de paramètres ML-DSA-87 (FIPS 204), où les dimensions de la matrice A sont (8,7).

Oui
SDK : pq-sign-slh-dsa-sha2-128s
REST : PQ_SIGN_SLH_DSA_SHA2_128S

Algorithme de signature numérique purement sans état basé sur le hachage.

Oui
SDK : pq-sign-hash-slh-dsa-sha2-128s-sha256
REST : PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Algorithme de signature numérique basé sur le hachage sans état et pré-haché.

Oui

hsm

Algorithme Description À sécurité quantique

hsm-single-tenant

Algorithme Description À sécurité quantique

externes

Algorithme Description À sécurité quantique

external-vpc

Algorithme Description À sécurité quantique

Pour en savoir plus sur les algorithmes de réseau modulaire, consultez FIPS 204 : norme de signature numérique basée sur un réseau modulaire. Pour en savoir plus sur les signatures basées sur le hachage sans état, consultez FIPS 205 : Stateless Hash-Based Digital Signature Standard.

Algorithmes de déchiffrement asymétrique

Les algorithmes de déchiffrement asymétriques de Cloud KMS sont utilisés avec une clé privée pour déchiffrer les données qui ont été chiffrées en dehors de Cloud KMS à l'aide de la clé publique correspondante. Le nom de l'algorithme indique l'algorithme de remplissage, la longueur en bits du module et l'algorithme de condensé qu'il utilise pour la fonction de génération de masque (MGF1) au format suivant :

RSA_DECRYPT_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Les algorithmes de chiffrement RSA sont vulnérables aux attaques par calcul quantique, y compris les attaques de type "récolter maintenant, déchiffrer plus tard" (HNDL). Lors d'une attaque HNDL, un pirate informatique intercepte un texte chiffré qu'il ne peut pas déchiffrer, puis le stocke dans l'intention de le déchiffrer ultérieurement à l'aide de l'informatique quantique. Si vous transmettez des données qui doivent rester confidentielles à long terme malgré les avancées de l'informatique quantique, choisissez plutôt un algorithme d'encapsulation de clé.

Le tableau suivant liste les algorithmes de déchiffrement asymétriques.

Vous pouvez utiliser les algorithmes de ce tableau avec les niveaux de protection suivants :

  • software
  • hsm
  • hsm-single-tenant

Tous

Algorithme Description À sécurité quantique
SDK : rsa-decrypt-oaep-2048-sha1
REST : RSA_DECRYPT_OAEP_2048_SHA1

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-2048-sha256
REST : RSA_DECRYPT_OAEP_2048_SHA256

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-3072-sha1
REST : RSA_DECRYPT_OAEP_3072_SHA1

RSAES-OAEP avec une clé de 3 072 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-3072-sha256
REST : RSA_DECRYPT_OAEP_3072_SHA256

Recommandé
Clé RSAES-OAEP de 3 072 bits avec un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha1
REST : RSA_DECRYPT_OAEP_4096_SHA1

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-4096-sha256
REST : RSA_DECRYPT_OAEP_4096_SHA256

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha512
REST : RSA_DECRYPT_OAEP_4096_SHA512

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-512

Non

logiciel

Algorithme Description À sécurité quantique
SDK : rsa-decrypt-oaep-2048-sha1
REST : RSA_DECRYPT_OAEP_2048_SHA1

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-2048-sha256
REST : RSA_DECRYPT_OAEP_2048_SHA256

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-3072-sha1
REST : RSA_DECRYPT_OAEP_3072_SHA1

RSAES-OAEP avec une clé de 3 072 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-3072-sha256
REST : RSA_DECRYPT_OAEP_3072_SHA256

Recommandé
Clé RSAES-OAEP de 3 072 bits avec un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha1
REST : RSA_DECRYPT_OAEP_4096_SHA1

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-4096-sha256
REST : RSA_DECRYPT_OAEP_4096_SHA256

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha512
REST : RSA_DECRYPT_OAEP_4096_SHA512

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-512

Non

hsm

Algorithme Description À sécurité quantique
SDK : rsa-decrypt-oaep-2048-sha1
REST : RSA_DECRYPT_OAEP_2048_SHA1

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-2048-sha256
REST : RSA_DECRYPT_OAEP_2048_SHA256

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-3072-sha1
REST : RSA_DECRYPT_OAEP_3072_SHA1

RSAES-OAEP avec une clé de 3 072 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-3072-sha256
REST : RSA_DECRYPT_OAEP_3072_SHA256

Recommandé
Clé RSAES-OAEP de 3 072 bits avec un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha1
REST : RSA_DECRYPT_OAEP_4096_SHA1

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-4096-sha256
REST : RSA_DECRYPT_OAEP_4096_SHA256

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha512
REST : RSA_DECRYPT_OAEP_4096_SHA512

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-512

Non

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : rsa-decrypt-oaep-2048-sha1
REST : RSA_DECRYPT_OAEP_2048_SHA1

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-2048-sha256
REST : RSA_DECRYPT_OAEP_2048_SHA256

RSAES-OAEP avec une clé de 2 048 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-3072-sha1
REST : RSA_DECRYPT_OAEP_3072_SHA1

RSAES-OAEP avec une clé de 3 072 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-3072-sha256
REST : RSA_DECRYPT_OAEP_3072_SHA256

Recommandé
Clé RSAES-OAEP de 3 072 bits avec un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha1
REST : RSA_DECRYPT_OAEP_4096_SHA1

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-1

Non
SDK : rsa-decrypt-oaep-4096-sha256
REST : RSA_DECRYPT_OAEP_4096_SHA256

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-256

Non
SDK : rsa-decrypt-oaep-4096-sha512
REST : RSA_DECRYPT_OAEP_4096_SHA512

RSAES-OAEP avec une clé de 4 096 bits et un condensé SHA-512

Non

externes

Algorithme Description À sécurité quantique

external-vpc

Algorithme Description À sécurité quantique

Tous ces algorithmes utilisent le remplissage OAEP (Optimal Asymmetric Encryption Padding).

Algorithmes d'encapsulation de clé

L'objectif de la clé KEY_ENCAPSULATION est d'établir des secrets partagés à l'aide de mécanismes d'encapsulation de clé.

Le tableau suivant liste les algorithmes d'encapsulation de clé.

Vous pouvez utiliser les algorithmes de ce tableau avec les niveaux de protection suivants :

  • software

Tous

Algorithme Description À sécurité quantique
SDK : kem-xwing
REST : KEM_XWING

Recommandé
KEM hybride X-Wing combinant ML-KEM-768 et X25519

Oui
SDK : ml-kem-768
REST : ML_KEM_768

Mécanisme d'encapsulation de clé basé sur un réseau de modules avec l'ensemble de paramètres ML-KEM-768 (FIPS 203)

Oui
SDK : ml-kem-1024
REST : ML_KEM_1024

Mécanisme d'encapsulation de clé basé sur un réseau de modules avec l'ensemble de paramètres ML-KEM-1024 (FIPS 203)

Oui

logiciel

Algorithme Description À sécurité quantique
SDK : kem-xwing
REST : KEM_XWING

Recommandé
KEM hybride X-Wing combinant ML-KEM-768 et X25519

Oui
SDK : ml-kem-768
REST : ML_KEM_768

Mécanisme d'encapsulation de clé basé sur un réseau de modules avec l'ensemble de paramètres ML-KEM-768 (FIPS 203)

Oui
SDK : ml-kem-1024
REST : ML_KEM_1024

Mécanisme d'encapsulation de clé basé sur un réseau de modules avec l'ensemble de paramètres ML-KEM-1024 (FIPS 203)

Oui

hsm

Algorithme Description À sécurité quantique

hsm-single-tenant

Algorithme Description À sécurité quantique

externes

Algorithme Description À sécurité quantique

external-vpc

Algorithme Description À sécurité quantique

Pour en savoir plus sur les algorithmes d'encapsulation de clé, consultez FIPS 203 : Module-Lattice-Based Key-Encapsulation Mechanism Standard.

Algorithmes de signature MAC

L'objectif de clé MAC est utilisé pour la signature MAC symétrique. Le nom de l'algorithme indique l'algorithme de hachage au format suivant :

HMAC_HASH_ALGORITHM

La plupart des algorithmes symétriques sont généralement considérés comme à sécurité quantique. Toutefois, l'algorithme HMAC-SHA1 n'est pas à sécurité quantique. Si vous avez besoin que vos signatures symétriques restent fiables à long terme malgré les avancées de l'informatique quantique, choisissez une clé HMAC avec une taille d'algorithme de hachage plus importante.

Le tableau suivant répertorie les algorithmes HMAC.

Vous pouvez utiliser les algorithmes de ce tableau avec les niveaux de protection suivants :

  • software
  • hsm
  • hsm-single-tenant

Tous

Algorithme Description À sécurité quantique
SDK : hmac-sha1
REST : HMAC_SHA1

HMAC avec un condensé SHA-1

Non
SDK : hmac-sha224
REST : HMAC_SHA224

HMAC avec un condensé SHA-224

Oui
SDK : hmac-sha256
REST : HMAC_SHA256

Recommandé
HMAC avec un condensé SHA-256

Oui
SDK : hmac-sha384
REST : HMAC_SHA384

HMAC avec un condensé SHA-384

Oui
SDK : hmac-sha512
REST : HMAC_SHA512

HMAC avec un condensé SHA-512

Oui

logiciel

Algorithme Description À sécurité quantique
SDK : hmac-sha1
REST : HMAC_SHA1

HMAC avec un condensé SHA-1

Non
SDK : hmac-sha224
REST : HMAC_SHA224

HMAC avec un condensé SHA-224

Oui
SDK : hmac-sha256
REST : HMAC_SHA256

Recommandé
HMAC avec un condensé SHA-256

Oui
SDK : hmac-sha384
REST : HMAC_SHA384

HMAC avec un condensé SHA-384

Oui
SDK : hmac-sha512
REST : HMAC_SHA512

HMAC avec un condensé SHA-512

Oui

hsm

Algorithme Description À sécurité quantique
SDK : hmac-sha1
REST : HMAC_SHA1

HMAC avec un condensé SHA-1

Non
SDK : hmac-sha224
REST : HMAC_SHA224

HMAC avec un condensé SHA-224

Oui
SDK : hmac-sha256
REST : HMAC_SHA256

Recommandé
HMAC avec un condensé SHA-256

Oui
SDK : hmac-sha384
REST : HMAC_SHA384

HMAC avec un condensé SHA-384

Oui
SDK : hmac-sha512
REST : HMAC_SHA512

HMAC avec un condensé SHA-512

Oui

hsm-single-tenant

Algorithme Description À sécurité quantique
SDK : hmac-sha1
REST : HMAC_SHA1

HMAC avec un condensé SHA-1

Non
SDK : hmac-sha224
REST : HMAC_SHA224

HMAC avec un condensé SHA-224

Oui
SDK : hmac-sha256
REST : HMAC_SHA256

Recommandé
HMAC avec un condensé SHA-256

Oui
SDK : hmac-sha384
REST : HMAC_SHA384

HMAC avec un condensé SHA-384

Oui
SDK : hmac-sha512
REST : HMAC_SHA512

HMAC avec un condensé SHA-512

Oui

externes

Algorithme Description À sécurité quantique

external-vpc

Algorithme Description À sécurité quantique