La funzione di una chiave Cloud KMS è determinata dai seguenti parametri:
- Livello di protezione: controlla dove vengono eseguite le operazioni crittografiche, ad esempio nei Google Cloud moduli di sicurezza hardware o in un gestore delle chiavi esterno.
- Scopo: determina le operazioni crittografiche che la chiave può eseguire.
- Algoritmo: i parametri specifici utilizzati per le operazioni crittografiche.
Questo documento elenca i livelli di protezione, gli scopi delle chiavi e gli algoritmi che puoi utilizzare con Cloud KMS. Per ognuno, il valore "SDK" viene utilizzato con gcloud CLI e il valore "REST" viene utilizzato con l'API Cloud KMS. Questo documento indica anche se ogni algoritmo è considerato quantum-safe e se un algoritmo è quello consigliato per il suo scopo.
Per ogni gruppo di algoritmi, seleziona un livello di protezione per visualizzare gli algoritmi supportati.
Livelli di protezione
Il livello di protezione indica dove vengono eseguite le operazioni crittografiche. Dopo aver creato una chiave, non puoi modificare il livello di protezione. Alcuni scopi e algoritmi chiave sono disponibili solo per livelli di protezione specifici.
| Livello di protezione | Descrizione |
|---|---|
SDK: softwareREST: SOFTWARE |
Le operazioni di crittografia vengono eseguite nel software. |
SDK: hsmREST: HSM |
Le operazioni di crittografia vengono eseguite in un HSM. |
SDK: hsm-single-tenantREST: HSM_SINGLE_TENANT |
Le operazioni di crittografia vengono eseguite in un cluster dedicato di partizioni HSM, creato esclusivamente per un'istanza Cloud HSM a tenant singolo. |
SDK: externalREST: EXTERNAL |
Le operazioni di crittografia vengono eseguite utilizzando una chiave archiviata in un gestore di chiavi esterno connesso a Google Cloud tramite internet. Limitato alla crittografia simmetrica e alla firma asimmetrica. |
SDK: external-vpcREST: EXTERNAL_VPC |
Le operazioni di crittografia vengono eseguite utilizzando una chiave archiviata in un gestore di chiavi esterno connesso a Google Cloud tramite Virtual Private Cloud (VPC). Limitato alla crittografia simmetrica e alla firma asimmetrica. |
Scopi principali
Cloud KMS supporta i seguenti scopi della chiave:
| Da utilizzare per | Finalità | Metodi supportati |
|---|---|---|
| Crittografia simmetrica | SDK: encryptionREST: ENCRYPT_DECRYPT |
|
| Crittografia simmetrica non elaborata | SDK: raw-encryptionREST: RAW_ENCRYPT_DECRYPT |
|
| Firma asimmetrica | SDK: asymmetric-signingREST: ASYMMETRIC_SIGN |
|
| Crittografia asimmetrica | SDK: asymmetric-encryptionREST: ASYMMETRIC_DECRYPT |
|
| Meccanismi di incapsulamento delle chiavi | SDK: key-encapsulationREST: KEY_ENCAPSULATION |
|
| Firma MAC | SDK: macREST: MAC |
Quando crei una chiave, ne definisci lo scopo e l'algoritmo. Puoi modificare l'algoritmo quando crei nuove versioni della chiave, in base all'ambito del suo scopo. Lo scopo non può essere modificato.
Due chiavi con lo stesso scopo possono utilizzare algoritmi sottostanti diversi, ma devono supportare lo stesso insieme di operazioni crittografiche.
Algoritmi di crittografia simmetrica
Lo scopo della chiave ENCRYPT_DECRYPT consente la crittografia simmetrica.
Gli algoritmi di crittografia simmetrica standard utilizzano chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Galois/Counter Mode (GCM).
Gli algoritmi di crittografia simmetrica come AES-256 sono generalmente considerati
sicuri per il quantum computing. Puoi continuare a utilizzare la crittografia simmetrica.
Il supporto degli algoritmi varia in base al livello di protezione.
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: google-symmetric-encryptionREST: GOOGLE_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM), con padding di metadati interni di Cloud KMS. |
Sì |
SDK: external-symmetric-encryptionREST: EXTERNAL_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM). |
Sì |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: google-symmetric-encryptionREST: GOOGLE_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM), con padding di metadati interni di Cloud KMS. |
Sì |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: google-symmetric-encryptionREST: GOOGLE_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM), con padding di metadati interni di Cloud KMS. |
Sì |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: google-symmetric-encryptionREST: GOOGLE_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM), con padding di metadati interni di Cloud KMS. |
Sì |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: external-symmetric-encryptionREST: EXTERNAL_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM). |
Sì |
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: external-symmetric-encryptionREST: EXTERNAL_SYMMETRIC_ENCRYPTION
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM). |
Sì |
Algoritmi di crittografia simmetrica non elaborata
Gli algoritmi di crittografia simmetrica non elaborati consentono di eseguire la crittografia e la decrittografia simmetrica senza utilizzare i metadati interni di Cloud KMS. Puoi utilizzare algoritmi di crittografia simmetrica non elaborati con chiavi importate per criptare i dati localmente da decriptare in Google Cloud o per criptare i dati in Google Cloud da decriptare localmente.
Puoi utilizzare gli algoritmi in questa tabella con i seguenti livelli di protezione:
softwarehsmhsm-single-tenant
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: aes-128-cbcREST: AES_128_CBC
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-128-ctrREST: AES_128_CTR
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-128-gcmREST: AES_128_GCM
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
SDK: aes-256-cbcREST: AES_256_CBC
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-256-ctrREST: AES_256_CTR
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-256-gcmREST: AES_256_GCM
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: aes-128-cbcREST: AES_128_CBC
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-128-ctrREST: AES_128_CTR
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-128-gcmREST: AES_128_GCM
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
SDK: aes-256-cbcREST: AES_256_CBC
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-256-ctrREST: AES_256_CTR
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-256-gcmREST: AES_256_GCM
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: aes-128-cbcREST: AES_128_CBC
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-128-ctrREST: AES_128_CTR
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-128-gcmREST: AES_128_GCM
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
SDK: aes-256-cbcREST: AES_256_CBC
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-256-ctrREST: AES_256_CTR
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-256-gcmREST: AES_256_GCM
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: aes-128-cbcREST: AES_128_CBC
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-128-ctrREST: AES_128_CTR
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-128-gcmREST: AES_128_GCM
|
Chiavi Advanced Encryption Standard (AES-128) a 128 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
SDK: aes-256-cbcREST: AES_256_CBC
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Cipher Block Chaining (CBC) senza autenticazione. Ruolo richiesto: Cloud KMS Expert Raw AES-CBC Key Manager (roles/cloudkms.expertRawAesCbc)
|
Sì |
SDK: aes-256-ctrREST: AES_256_CTR
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in modalità Counter (CTR) senza autenticazione. Ruolo esperto richiesto: Cloud KMS Expert Raw AES-CTR Key Manager (roles/cloudkms.expertRawAesCtr)
|
Sì |
SDK: aes-256-gcmREST: AES_256_GCM
|
Chiavi Advanced Encryption Standard (AES-256) a 256 bit in Galois Counter Mode (GCM) con dati autenticati aggiuntivi (AAD) |
Sì |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|
Algoritmi di firma asimmetrica
Lo scopo della chiave ASYMMETRIC_SIGN consente la firma asimmetrica. Questi algoritmi
rientrano in diverse categorie: curva ellittica, RSA e post-quantistica.
Gli algoritmi di firma asimmetrica che utilizzano curve ellittiche e RSA sono suscettibili agli attacchi dei futuri computer quantistici. Per la non ripudiabilità a lungo termine delle tue firme, scegli un algoritmo di firma asimmetrica post-quantistica.
Algoritmi di firma basati su curva ellittica
Il nome dell'algoritmo di firma a curva ellittica indica la curva ellittica e l'algoritmo di digest che utilizza nel seguente formato:
EC_SIGN_ELLIPTIC_CURVE_DIGEST_ALGORITHM
La tabella seguente elenca gli algoritmi a curva ellittica.
Il supporto degli algoritmi varia in base al livello di protezione.
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-ed25519REST: EC_SIGN_ED25519
|
EdDSA su Curve25519 in modalità PureEdDSA, che accetta dati non elaborati come input anziché dati sottoposti ad hashing |
No |
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
SDK: ec-sign-secp256k1-sha256REST: EC_SIGN_SECP256K1_SHA256
|
ECDSA sulla curva Secp256k1 con un digest SHA-256 |
No |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-ed25519REST: EC_SIGN_ED25519
|
EdDSA su Curve25519 in modalità PureEdDSA, che accetta dati non elaborati come input anziché dati sottoposti ad hashing |
No |
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
SDK: ec-sign-secp256k1-sha256REST: EC_SIGN_SECP256K1_SHA256
|
ECDSA sulla curva Secp256k1 con un digest SHA-256 |
No |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
SDK: ec-sign-secp256k1-sha256REST: EC_SIGN_SECP256K1_SHA256
|
ECDSA sulla curva Secp256k1 con un digest SHA-256 |
No |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: ec-sign-p256-sha256REST: EC_SIGN_P256_SHA256
|
Consigliato |
No |
SDK: ec-sign-p384-sha384REST: EC_SIGN_P384_SHA384
|
ECDSA sulla curva P-384 con un digest SHA-384 |
No |
Algoritmi di firma RSA
Per la maggior parte degli algoritmi di firma RSA, il nome dell'algoritmo di firma RSA indica l'algoritmo di padding, la lunghezza in bit del modulo e l'algoritmo di digest che utilizza nel seguente formato:
RSA_SIGN_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM
Alcuni algoritmi di firma RSA omettono l'algoritmo di digest. Questi algoritmi "raw" sono una variante della firma PKCS #1 che omette la codifica in un DigestInfo.
Gli algoritmi di firma non elaborati, invece, eseguono le seguenti operazioni:
- Viene calcolato un digest sul messaggio che verrà firmato.
- Il riempimento PKCS #1 viene applicato direttamente al digest.
- Viene calcolata una firma del digest con padding utilizzando la chiave privata RSA.
Per gli algoritmi di firma RSA non elaborati, il nome dell'algoritmo di firma RSA indica l'algoritmo di padding e la lunghezza in bit del modulo che utilizza nel seguente formato:
RSA_SIGN_RAW_PADDING_ALGORITHM_MODULUS_BIT_LENGTH
La tabella seguente elenca gli algoritmi di firma RSA.
Il supporto degli algoritmi varia in base al livello di protezione.
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
SDK: rsa-sign-raw-pkcs1-2048REST: RSA_SIGN_RAW_PKCS1_2048
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 2048 bit |
No |
SDK: rsa-sign-raw-pkcs1-3072REST: RSA_SIGN_RAW_PKCS1_3072
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 3072 bit |
No |
SDK: rsa-sign-raw-pkcs1-4096REST: RSA_SIGN_RAW_PKCS1_4096
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 4096 bit |
No |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
SDK: rsa-sign-raw-pkcs1-2048REST: RSA_SIGN_RAW_PKCS1_2048
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 2048 bit |
No |
SDK: rsa-sign-raw-pkcs1-3072REST: RSA_SIGN_RAW_PKCS1_3072
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 3072 bit |
No |
SDK: rsa-sign-raw-pkcs1-4096REST: RSA_SIGN_RAW_PKCS1_4096
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 4096 bit |
No |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
SDK: rsa-sign-raw-pkcs1-2048REST: RSA_SIGN_RAW_PKCS1_2048
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 2048 bit |
No |
SDK: rsa-sign-raw-pkcs1-3072REST: RSA_SIGN_RAW_PKCS1_3072
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 3072 bit |
No |
SDK: rsa-sign-raw-pkcs1-4096REST: RSA_SIGN_RAW_PKCS1_4096
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 4096 bit |
No |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
SDK: rsa-sign-raw-pkcs1-2048REST: RSA_SIGN_RAW_PKCS1_2048
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 2048 bit |
No |
SDK: rsa-sign-raw-pkcs1-3072REST: RSA_SIGN_RAW_PKCS1_3072
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 3072 bit |
No |
SDK: rsa-sign-raw-pkcs1-4096REST: RSA_SIGN_RAW_PKCS1_4096
|
Firma RSASSA-PKCS1 v1.5 senza codifica, con una chiave a 4096 bit |
No |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-sign-pss-2048-sha256REST: RSA_SIGN_PSS_2048_SHA256
|
Chiave RSASSA-PSS a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-3072-sha256REST: RSA_SIGN_PSS_3072_SHA256
|
Consigliato |
No |
SDK: rsa-sign-pss-4096-sha256REST: RSA_SIGN_PSS_4096_SHA256
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-sign-pss-4096-sha512REST: RSA_SIGN_PSS_4096_SHA512
|
Chiave RSASSA-PSS a 4096 bit con un digest SHA-512 |
No |
SDK: rsa-sign-pkcs1-2048-sha256REST: RSA_SIGN_PKCS1_2048_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 2048 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-3072-sha256REST: RSA_SIGN_PKCS1_3072_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 3072 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha256REST: RSA_SIGN_PKCS1_4096_SHA256
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-256 |
No |
SDK: rsa-sign-pkcs1-4096-sha512REST: RSA_SIGN_PKCS1_4096_SHA512
|
RSASSA-PKCS1 v1.5 con una chiave a 4096 bit e un digest SHA-512 |
No |
Per lo schema di firma probabilistico (PSS), la lunghezza del sale utilizzato è uguale alla lunghezza dell'algoritmo digest e l'algoritmo digest viene utilizzato anche per la funzione di generazione della maschera (MGF1). Ad esempio, RSA_SIGN_PSS_2048_SHA256 utilizza
PSS con una lunghezza del sale di 256 bit ed esegue l'hashing SHA-256 dei dati da
firmare. Cloud KMS utilizzerà internamente SHA-256 come algoritmo
hash per MGF1 durante il calcolo della firma.
Algoritmi di firma PQC
I nomi degli algoritmi di firma della crittografia post-quantistica (PQC) iniziano con il prefisso
PQ_SIGN_. La seguente tabella elenca gli algoritmi PQC che Cloud KMS
può utilizzare per le chiavi con scopo ASYMMETRIC_SIGN. Gli algoritmi puri prendono come input dati
non elaborati, mentre gli algoritmi pre-hash ed esterno-μ (esterno-mu)
accettano un valore hash derivato dai dati.
Puoi utilizzare gli algoritmi in questa tabella con i seguenti livelli di protezione:
software
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: pq-sign-ml-dsa-44REST: PQ_SIGN_ML_DSA_44
|
Algoritmo di firma digitale basato su reticolo di moduli puro che utilizza il set di parametri ML-DSA-44 (FIPS 204), in cui le dimensioni della matrice A sono (4,4). |
Sì |
SDK: pq-sign-ml-dsa-44-external-muREST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli esterno-μ che utilizza il set di parametri ML-DSA-44 (FIPS 204), in cui le dimensioni della matrice A sono (4,4). |
Sì |
SDK: pq-sign-ml-dsa-65REST: PQ_SIGN_ML_DSA_65
|
Algoritmo di firma digitale basato su reticolo del modulo puro che utilizza il set di parametri ML-DSA-65 (FIPS 204), in cui le dimensioni della matrice A sono (6,5). |
Sì |
SDK: pq-sign-ml-dsa-65-external-muREST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli esterno che utilizza il set di parametri ML-DSA-65 (FIPS 204), in cui le dimensioni della matrice A sono (6,5). |
Sì |
SDK: pq-sign-ml-dsa-87REST: PQ_SIGN_ML_DSA_87
|
Algoritmo di firma digitale basato su reticolo del modulo puro che utilizza il set di parametri ML-DSA-87 (FIPS 204), in cui le dimensioni della matrice A sono (8,7). |
Sì |
SDK: pq-sign-ml-dsa-87-external-muREST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli μ esterno che utilizza il set di parametri ML-DSA-87 (FIPS 204), in cui le dimensioni della matrice A sono (8,7). |
Sì |
SDK: pq-sign-slh-dsa-sha2-128sREST: PQ_SIGN_SLH_DSA_SHA2_128S
|
Algoritmo di firma digitale basato su hash e senza stato. |
Sì |
SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256
|
Algoritmo di firma digitale stateless basato su hash pre-hash. |
Sì |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: pq-sign-ml-dsa-44REST: PQ_SIGN_ML_DSA_44
|
Algoritmo di firma digitale basato su reticolo di moduli puro che utilizza il set di parametri ML-DSA-44 (FIPS 204), in cui le dimensioni della matrice A sono (4,4). |
Sì |
SDK: pq-sign-ml-dsa-44-external-muREST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli esterno-μ che utilizza il set di parametri ML-DSA-44 (FIPS 204), in cui le dimensioni della matrice A sono (4,4). |
Sì |
SDK: pq-sign-ml-dsa-65REST: PQ_SIGN_ML_DSA_65
|
Algoritmo di firma digitale basato su reticolo del modulo puro che utilizza il set di parametri ML-DSA-65 (FIPS 204), in cui le dimensioni della matrice A sono (6,5). |
Sì |
SDK: pq-sign-ml-dsa-65-external-muREST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli esterno che utilizza il set di parametri ML-DSA-65 (FIPS 204), in cui le dimensioni della matrice A sono (6,5). |
Sì |
SDK: pq-sign-ml-dsa-87REST: PQ_SIGN_ML_DSA_87
|
Algoritmo di firma digitale basato su reticolo del modulo puro che utilizza il set di parametri ML-DSA-87 (FIPS 204), in cui le dimensioni della matrice A sono (8,7). |
Sì |
SDK: pq-sign-ml-dsa-87-external-muREST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU
|
Algoritmo di firma digitale basato su reticolo di moduli μ esterno che utilizza il set di parametri ML-DSA-87 (FIPS 204), in cui le dimensioni della matrice A sono (8,7). |
Sì |
SDK: pq-sign-slh-dsa-sha2-128sREST: PQ_SIGN_SLH_DSA_SHA2_128S
|
Algoritmo di firma digitale basato su hash e senza stato. |
Sì |
SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256
|
Algoritmo di firma digitale stateless basato su hash pre-hash. |
Sì |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|
Per saperne di più sugli algoritmi reticolari modulari, consulta FIPS 204: Module-Lattice-Based Digital Signature Standard. Per saperne di più sulle firme senza stato basate su hash, consulta FIPS 205: Stateless Hash-Based Digital Signature Standard.
Algoritmi di decrittografia asimmetrica
Gli algoritmi di decrittografia asimmetrica in Cloud KMS vengono utilizzati con una chiave privata per decriptare i dati criptati al di fuori di Cloud KMS utilizzando la chiave pubblica corrispondente. Il nome dell'algoritmo indica l'algoritmo di padding, la lunghezza in bit del modulo e l'algoritmo digest che utilizza per la funzione di generazione della maschera (MGF1) nel seguente formato:
RSA_DECRYPT_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM
Gli algoritmi di crittografia RSA sono vulnerabili agli attacchi di computing quantistico, inclusi gli attacchi di tipo "harvest now, decrypt later" (HNDL). In un attacco HNDL, un malintenzionato intercetta un testo cifrato che non può decriptare e lo memorizza con l'intenzione di decriptarlo in un secondo momento utilizzando il quantum computing. Se trasmetti dati che devono rimanere riservati a lungo termine nonostante i progressi nel quantum computing, scegli un algoritmo di incapsulamento delle chiavi.
La tabella seguente elenca gli algoritmi di decriptazione asimmetrica.
Puoi utilizzare gli algoritmi in questa tabella con i seguenti livelli di protezione:
softwarehsmhsm-single-tenant
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-decrypt-oaep-2048-sha1REST: RSA_DECRYPT_OAEP_2048_SHA1
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-2048-sha256REST: RSA_DECRYPT_OAEP_2048_SHA256
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-3072-sha1REST: RSA_DECRYPT_OAEP_3072_SHA1
|
Chiave RSAES-OAEP a 3072 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-3072-sha256REST: RSA_DECRYPT_OAEP_3072_SHA256
|
Consigliato |
No |
SDK: rsa-decrypt-oaep-4096-sha1REST: RSA_DECRYPT_OAEP_4096_SHA1
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-4096-sha256REST: RSA_DECRYPT_OAEP_4096_SHA256
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-4096-sha512REST: RSA_DECRYPT_OAEP_4096_SHA512
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-512 |
No |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-decrypt-oaep-2048-sha1REST: RSA_DECRYPT_OAEP_2048_SHA1
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-2048-sha256REST: RSA_DECRYPT_OAEP_2048_SHA256
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-3072-sha1REST: RSA_DECRYPT_OAEP_3072_SHA1
|
Chiave RSAES-OAEP a 3072 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-3072-sha256REST: RSA_DECRYPT_OAEP_3072_SHA256
|
Consigliato |
No |
SDK: rsa-decrypt-oaep-4096-sha1REST: RSA_DECRYPT_OAEP_4096_SHA1
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-4096-sha256REST: RSA_DECRYPT_OAEP_4096_SHA256
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-4096-sha512REST: RSA_DECRYPT_OAEP_4096_SHA512
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-512 |
No |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-decrypt-oaep-2048-sha1REST: RSA_DECRYPT_OAEP_2048_SHA1
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-2048-sha256REST: RSA_DECRYPT_OAEP_2048_SHA256
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-3072-sha1REST: RSA_DECRYPT_OAEP_3072_SHA1
|
Chiave RSAES-OAEP a 3072 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-3072-sha256REST: RSA_DECRYPT_OAEP_3072_SHA256
|
Consigliato |
No |
SDK: rsa-decrypt-oaep-4096-sha1REST: RSA_DECRYPT_OAEP_4096_SHA1
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-4096-sha256REST: RSA_DECRYPT_OAEP_4096_SHA256
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-4096-sha512REST: RSA_DECRYPT_OAEP_4096_SHA512
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-512 |
No |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: rsa-decrypt-oaep-2048-sha1REST: RSA_DECRYPT_OAEP_2048_SHA1
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-2048-sha256REST: RSA_DECRYPT_OAEP_2048_SHA256
|
Chiave RSAES-OAEP a 2048 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-3072-sha1REST: RSA_DECRYPT_OAEP_3072_SHA1
|
Chiave RSAES-OAEP a 3072 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-3072-sha256REST: RSA_DECRYPT_OAEP_3072_SHA256
|
Consigliato |
No |
SDK: rsa-decrypt-oaep-4096-sha1REST: RSA_DECRYPT_OAEP_4096_SHA1
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-1 |
No |
SDK: rsa-decrypt-oaep-4096-sha256REST: RSA_DECRYPT_OAEP_4096_SHA256
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-256 |
No |
SDK: rsa-decrypt-oaep-4096-sha512REST: RSA_DECRYPT_OAEP_4096_SHA512
|
Chiave RSAES-OAEP a 4096 bit con un digest SHA-512 |
No |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|
Tutti questi algoritmi utilizzano Optimal Asymmetric Encryption Padding (OAEP).
Algoritmi di incapsulamento chiave
Lo scopo della chiave KEY_ENCAPSULATION viene utilizzato per stabilire segreti condivisi
utilizzando meccanismi di incapsulamento delle chiavi.
La tabella seguente elenca gli algoritmi di incapsulamento delle chiavi.
Puoi utilizzare gli algoritmi in questa tabella con i seguenti livelli di protezione:
software
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: kem-xwingREST: KEM_XWING
|
Consigliato |
Sì |
SDK: ml-kem-768REST: ML_KEM_768
|
Meccanismo di incapsulamento delle chiavi basato su reticoli di moduli con set di parametri ML-KEM-768 (FIPS 203) |
Sì |
SDK: ml-kem-1024REST: ML_KEM_1024
|
Meccanismo di incapsulamento delle chiavi basato su reticoli di moduli con set di parametri ML-KEM-1024 (FIPS 203) |
Sì |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: kem-xwingREST: KEM_XWING
|
Consigliato |
Sì |
SDK: ml-kem-768REST: ML_KEM_768
|
Meccanismo di incapsulamento delle chiavi basato su reticoli di moduli con set di parametri ML-KEM-768 (FIPS 203) |
Sì |
SDK: ml-kem-1024REST: ML_KEM_1024
|
Meccanismo di incapsulamento delle chiavi basato su reticoli di moduli con set di parametri ML-KEM-1024 (FIPS 203) |
Sì |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|
Per ulteriori informazioni sugli algoritmi di incapsulamento delle chiavi, consulta FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard.
Algoritmi di firma MAC
Lo scopo della chiave MAC viene utilizzato per la firma MAC simmetrica. Il nome dell'algoritmo indica l'algoritmo hash nel seguente formato:
HMAC_HASH_ALGORITHM
La maggior parte degli algoritmi simmetrici è generalmente considerata quantum-safe. Tuttavia, l'algoritmo
HMAC-SHA1 non è quantum-safe. Se vuoi che le tue firme simmetriche
rimangano affidabili a lungo termine nonostante i progressi nel quantum computing,
scegli una chiave HMAC con una dimensione dell'algoritmo hash maggiore.
La tabella seguente elenca gli algoritmi HMAC.
Puoi utilizzare gli algoritmi in questa tabella con i seguenti livelli di protezione:
softwarehsmhsm-single-tenant
Qualsiasi
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: hmac-sha1REST: HMAC_SHA1
|
HMAC con un digest SHA-1 |
No |
SDK: hmac-sha224REST: HMAC_SHA224
|
HMAC con un digest SHA-224 |
Sì |
SDK: hmac-sha256REST: HMAC_SHA256
|
Consigliato |
Sì |
SDK: hmac-sha384REST: HMAC_SHA384
|
HMAC con un digest SHA-384 |
Sì |
SDK: hmac-sha512REST: HMAC_SHA512
|
HMAC con un digest SHA-512 |
Sì |
software
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: hmac-sha1REST: HMAC_SHA1
|
HMAC con un digest SHA-1 |
No |
SDK: hmac-sha224REST: HMAC_SHA224
|
HMAC con un digest SHA-224 |
Sì |
SDK: hmac-sha256REST: HMAC_SHA256
|
Consigliato |
Sì |
SDK: hmac-sha384REST: HMAC_SHA384
|
HMAC con un digest SHA-384 |
Sì |
SDK: hmac-sha512REST: HMAC_SHA512
|
HMAC con un digest SHA-512 |
Sì |
hsm
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: hmac-sha1REST: HMAC_SHA1
|
HMAC con un digest SHA-1 |
No |
SDK: hmac-sha224REST: HMAC_SHA224
|
HMAC con un digest SHA-224 |
Sì |
SDK: hmac-sha256REST: HMAC_SHA256
|
Consigliato |
Sì |
SDK: hmac-sha384REST: HMAC_SHA384
|
HMAC con un digest SHA-384 |
Sì |
SDK: hmac-sha512REST: HMAC_SHA512
|
HMAC con un digest SHA-512 |
Sì |
hsm-single-tenant
| Algoritmo | Descrizione | Quantum-safe |
|---|---|---|
SDK: hmac-sha1REST: HMAC_SHA1
|
HMAC con un digest SHA-1 |
No |
SDK: hmac-sha224REST: HMAC_SHA224
|
HMAC con un digest SHA-224 |
Sì |
SDK: hmac-sha256REST: HMAC_SHA256
|
Consigliato |
Sì |
SDK: hmac-sha384REST: HMAC_SHA384
|
HMAC con un digest SHA-384 |
Sì |
SDK: hmac-sha512REST: HMAC_SHA512
|
HMAC con un digest SHA-512 |
Sì |
esterno
| Algoritmo | Descrizione | Quantum-safe |
|---|
external-vpc
| Algoritmo | Descrizione | Quantum-safe |
|---|