- Wichtige Erkenntnisse
- Was eine kommerzielle Schlüsselverwaltungslösung leistet
- AWS KMS vs. Azure Key Vault vs. Google Cloud KMS: Funktionsvergleich
- FIPS 140-Validierung: Was die einzelnen Anbieter tatsächlich zertifizieren
- Post-Quanten-Bereitschaft
- Wie man zwischen AWS KMS, Azure Key Vault und Google Cloud KMS wählt
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Schützen Sie Ihre Daten in der Cloud
Kommerzielle Schlüsselmanagementlösungen sind Managed Services, die kryptografische Schlüssel für eine Organisation generieren, speichern, rotieren und prüfen. Die drei wichtigsten Cloud-Angebote – AWS Key Management Service (KMS), Azure Key Vault und Google Cloud KMS – kombinieren HSM-gestützte Schlüsselspeicherung mit nativer Serviceintegration, Zugriffskontrolle und Compliance-Berichten.
Kommerzielle Schlüsselmanagementlösungen bieten zentrale Schlüsselerzeugung und -speicherung, nach FIPS 140 validierten Hardware-Sicherheitsmodul-Schutz (HSM), Integration mit den Cloud-Diensten des Anbieters, Audit-Protokollierung, granulare Zugriffskontrolle und Compliance-Bescheinigungen. AWS KMS, Azure Key Vault und Google Cloud KMS bieten diese Kernfunktionen und unterstützen nun – wenn auch unterschiedlich schnell – auch Post-Quantum-Technologien.
Wichtige Erkenntnisse
- AWS KMS schützt Schlüssel gemäß FIPS 140-3 Sicherheitsstufe 3. HSMsAzure Key Vault Premium und Azure Managed HSM laufen auf FIPS 140-3 Level 3-validierter Firmware. Google Cloud HSM ist nach FIPS 140-2 Level 3 validiert.
- Alle drei Dienste unterstützen RSA-Schlüssel mit 2048, 3072 und 4096 Bit, aber die Listen der elliptischen Kurven unterscheiden sich: AWS und Azure bieten P-521 an, Google Cloud KMS hingegen nicht.
- AWS KMS und Google Cloud KMS bieten dedizierte HMAC-Schlüssel. In Azure benötigt HMAC Oct-HSM-Schlüssel im Managed HSM, nicht den standardmäßigen Key Vault.
- Die Unterstützung für Post-Quantum-Technologie ist live: AWS KMS hat im Juni 2025 die ML-DSA (FIPS 204)-Signierung hinzugefügt, Google Cloud KMS bietet jetzt ML-DSA- und SLH-DSA-Signierung in allgemeiner Verfügbarkeit sowie ML-KEM-Schlüsselkapselung in der Vorschau an, und Azure hat noch keine nativen PQC-Schlüsseltypen bereitgestellt.
- Die Compliance-Abdeckung (HIPAA, PCI DSS, ISO 27001, SOC, FedRAMP) ist bei allen dreien weitgehend gleichwertig, daher entscheiden in der Regel die Integrationsfähigkeit, das FIPS-Niveau und die wichtigsten Kontrollanforderungen über die Wahl.
Was eine kommerzielle Schlüsselverwaltungslösung leistet
Eine kommerzielle Schlüsselverwaltungslösung zentralisiert den gesamten Schlüssellebenszyklus: Generierung, Speicherung, Rotation, Nutzungsautorisierung und Löschung. Anstatt dass Anwendungen die Rohdaten der Schlüssel speichern, rufen sie den Dienst über eine API auf. Dieser führt die kryptografische Operation innerhalb einer HSM-basierten Umgebung durch. Das Identitätssystem des Anbieters (AWS IAM, Microsoft Entra ID, Google Cloud IAM) steuert, wer welchen Schlüssel verwenden darf, und jeder Vorgang wird in einem Audit-Log protokolliert. Alle drei Dienste unterstützen auch den Import eigener Schlüssel, üblicherweise als „Bring Your Own Key“ (BYOK) bezeichnet, sodass der Originalschlüssel und seine Sicherungskopie in Ihrer Hand bleiben.
AWS KMS vs. Azure Key Vault vs. Google Cloud KMS: Funktionsvergleich
Die drei Dienste haben sich auf denselben Kernfunktionsumfang angeglichen; die Unterschiede, die im Jahr 2026 von Bedeutung sind, betreffen den FIPS-Validierungsgrad, die unterstützten Schlüsseltypen und die Post-Quanten-Bereitschaft.
| Funktion | AWS-KMS | Azure Key Vault | Google Cloud KMS |
| Serviceintegration | Native Verschlüsselung für AWS-Dienste wie S3, EBS, RDS und Lambda; benutzerdefinierte Anwendungen über API und SDKs | Native Integration mit Azure Storage, Azure SQL und Datenträgerverschlüsselung; Zugriffssteuerung über Microsoft Entra ID | Kundenseitig verwaltete Verschlüsselungsschlüssel (CMEK) für Dienste wie Cloud Storage, BigQuery und Compute Engine |
| Prüfung und Überwachung | AWS CloudTrail protokolliert jeden wichtigen Vorgang; AWS Config dient der kontinuierlichen Überprüfung der Einhaltung von Vorschriften. | Azure Monitor und Log Analytics für vollständige Aktivitätsprotokolle; Azure Policy für die Governance | Cloud-Audit-Protokolle erfassen die Aktivitäten der Schlüsselverwaltung; Dashboard zur Überwachung der Schlüsselnutzung. |
| Verfügbarkeit und Haltbarkeit | Regionaler Service; wichtige Daten werden über mehrere Verfügbarkeitszonen repliziert; regionsübergreifende Schlüssel verfügbar | Zonenresistente Tresore; Managed HSM stellt einen Pool aus drei HSM-Partitionen bereit, die als ein logisches HSM fungieren. | Schlüssel sind an regionalen, dualen und multiregionalen Standorten verfügbar. |
| FIPS 140-Validierung | FIPS 140-3 Sicherheitsstufe 3 validierte HSMs (Zertifikat Nr. 4884) | Standard-Tier: FIPS 140-2 Level 1 (Software). Premium- und Managed-HSM: FIPS 140-3 Level 3 (Marvell LiquidSecurity) | Software-Schlüssel: FIPS 140-3 Level 1 (BoringCrypto). Cloud-HSM: FIPS 140-2 Level 3 (Zertifikat Nr. 4399) |
| Asymmetrische Schlüssel | RSA 2048/3072/4096; ECC P-256, P-384, P-521, secp256k1; Ed25519; SM2 (nur für Regionen in China) | RSA 2048/3072/4096; EG P-256, P-256K (secp256k1), P-384, P-521 | RSA 2048/3072/4096; EG P-256, P-384, secp256k1 (nur HSM-Schutzstufe); Ed25519 |
| HMAC-Schlüssel | Ja: Spezielle HMAC-Schlüsselspezifikationen von 224 bis 512 Bit. | Nur verwaltete HSMs: HS256, HS384, HS512 mit Oct-HSM-Schlüsseln. Nicht im Standard-Key-Vault verfügbar. | Ja: HMAC-SHA1 bis HMAC-SHA512 MAC-Schlüssel |
| Postquantenkryptographie | ML-DSA (FIPS 204)-Signierung mit ML_DSA_44/65/87-Schlüsselspezifikationen, allgemein verfügbar seit Juni 2025; hybrides ML-KEM TLS auf Nicht-FIPS-Dienstendpunkten | Bislang gibt es keine nativen PQC-Schlüsseltypen. Microsoft dokumentiert 256-Bit-Oct-HSM-AES-Schlüssel als quantenresistent gemäß CNSA 2.0. | ML-DSA-44/65/87- und SLH-DSA-SHA2-128s-Signierung allgemein verfügbar; ML-KEM-768/1024- und X-Wing-Schlüsselkapselung in der Vorschauphase |
| Compliance | FedRAMP, HIPAA, PCI DSS, DSGVO, ISO 27001 | FedRAMP High, PCI, SOC 1/2/3, ISO 27001-Familie | HIPAA, PCI DSS, ISO 27001, SOC |
FIPS 140-Validierung: Was die einzelnen Anbieter tatsächlich zertifizieren
Die Validierungsstufen nach FIPS 140 variieren je nach Serviceebene und Anbieter. Vergleichen Sie daher die Ebene, die Sie tatsächlich nutzen werden. AWS KMS validiert seine gesamte HSM-Flotte nach FIPS 140-3 Sicherheitsstufe 3, sodass jede KMS-Schlüsseloperation innerhalb dieser Grenzen stattfindet. Azure unterscheidet je nach Ebene: Die Standardebene verwendet nach FIPS 140-2 Stufe 1 validierte Softwarekryptografie, während Key Vault Premium und Managed HSM alle neuen Schlüssel auf nach FIPS 140-3 Stufe 3 validierter HSM-Firmware erstellen.
Google unterscheidet zwischen verschiedenen Schutzstufen: Software-Schlüssel nutzen das nach FIPS 140-3 Level 1 validierte BoringCrypto-Modul, während Schlüssel, die auf HSM-Schutzebene erstellt werden, auf nach FIPS 140-2 Level 3 validierter Cloud-HSM-Hardware gespeichert sind. Falls eine Regulierungsbehörde Hardware-Schutz der Stufe 3 vorschreibt, erfüllen weder die Azure-Standard-Tariflösung noch die Software-Schutzstufe von Google diese Anforderung allein.
Post-Quanten-Bereitschaft
Die Unterstützung von Post-Quantum-Verschlüsselung ist mittlerweile ein echtes Unterscheidungsmerkmal zwischen kommerziellen Schlüsselverwaltungslösungen und kein bloßer Punkt auf der Roadmap. Das NIST veröffentlichte am 13. August 2024 die Standards FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA). Die Cloud-Anbieter haben seitdem unterschiedlich schnell reagiert. AWS KMS hat die ML-DSA-Signatur im Juni 2025 allgemein verfügbar gemacht und verwendet dafür dieselben CreateKey-, Sign- und Verify-APIs wie für klassische Schlüssel. Google Cloud KMS unterstützt die Signierung mit ML-DSA-44, ML-DSA-65, ML-DSA-87 und SLH-DSA-SHA2-128s, die mittlerweile allgemein verfügbar ist, sowie ML-KEM-768, ML-KEM-1024 und die X-Wing-Hybrid-Schlüsselkapselung (Vorschauversion).
Azure bietet ML-KEM und ML-DSA in seiner SymCrypt-Bibliothek und in den Windows-APIs an, Key Vault und Managed HSM unterstützen jedoch noch keine nativen Post-Quantum-Schlüsseltypen. Wenn Sie Firmware oder andere langlebige Artefakte über ein Cloud-KMS signieren, ist dieser Vergleich besonders relevant, da Signaturen, die heute mit RSA oder ECDSA erstellt werden, gefälscht werden können, sobald ein ausreichend leistungsstarker Quantencomputer Shors Algorithmus ausführt.
Wie man zwischen AWS KMS, Azure Key Vault und Google Cloud KMS wählt
Die meisten Organisationen sollten den nativen Schlüsselverwaltungsdienst der Cloud nutzen, in der ihre Daten gespeichert sind, und anschließend drei Aspekte überprüfen: die FIPS-Stufe, die Schlüsseltypen und den Audit-Pfad. Cloudübergreifende Schlüsselverwaltung wird erst in Multi-Cloud-Umgebungen relevant. Hier sind die entscheidenden Faktoren die Unterstützung externer Schlüsselverwaltung, BYOK-Workflows und die Fähigkeit eines zentralen Inventars, Schlüssel aller drei Anbieter einzusehen. Regulatorische Anforderungen, die bestehende Infrastruktur und die von Ihren Anwendungen benötigten Algorithmen (z. B. P-521, HMAC oder ML-DSA) schränken die Auswahl in der Regel schneller ein als der Preis.
Wie Verschlüsselungsberatung hilft
Die Cloud-Datenschutzdienste von Encryption Consulting analysieren Ihre Cloud-Schlüsselverwaltung in AWS, Azure und Google Cloud und entwickeln die Schlüsselhierarchie, den BYOK-Workflow und das Compliance-Mapping, die Ihren regulatorischen Anforderungen entsprechen. Für Workloads, die dedizierte Hardwaresteuerung erfordern, zentralisiert HSM-as-a-Service die Schlüsselverwaltung auf anpassbaren, hochsicheren HSMs. Die Lösungen basieren auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Häufig gestellte Fragen
Was ist eine kommerzielle Schlüsselverwaltungslösung?
Eine kommerzielle Schlüsselverwaltungslösung ist ein verwalteter Dienst, der kryptografische Schlüssel im Auftrag einer Organisation generiert, speichert, rotiert und prüft. Cloud-Anbieter bieten diese als native Dienste an: AWS Key Management Service, Azure Key Vault und Google Cloud KMS. Jede dieser Lösungen kombiniert HSM-gestützten Schlüsselschutz, Zugriffskontrolle über das Identitätssystem des Anbieters, Protokollierung von Prüfprotokollen und die direkte Integration mit den Speicher-, Datenbank- und Rechendiensten des Anbieters.
Welcher Cloud-Key-Management-Dienst verfügt über die höchste FIPS-Validierung?
AWS und Azure sind derzeit führend. AWS KMS HSMs sind nach FIPS 140-3 Sicherheitsstufe 3 validiert, und Azure Key Vault Premium sowie Azure Managed HSM nutzen nach FIPS 140-3 Stufe 3 validierte Firmware. Google Cloud HSM ist weiterhin nach FIPS 140-2 Stufe 3 validiert, während die Software-Schlüssel von Google Cloud KMS das nach FIPS 140-3 Stufe 1 validierte BoringCrypto-Modul verwenden.
Unterstützen AWS KMS, Azure Key Vault und Google Cloud KMS Post-Quanten-Kryptographie?
Zwei der drei, ja. AWS KMS unterstützt ML-DSA-Signatur (FIPS 204) mit den Schlüsselspezifikationen ML_DSA_44, ML_DSA_65 und ML_DSA_87, die seit Juni 2025 allgemein verfügbar sind. Google Cloud KMS bietet ML-DSA- und SLH-DSA-SHA2-128s-Signatur allgemein verfügbar sowie ML-KEM-Schlüsselkapselung in der Vorschauphase. Azure Key Vault stellt noch keine nativen Post-Quantum-Schlüsseltypen bereit, obwohl Microsofts SymCrypt-Bibliothek ML-KEM und ML-DSA bereits implementiert.
Kann ich meine eigenen Schlüssel in einem Cloud-Schlüsselverwaltungsdienst verwenden?
Ja. Alle drei Anbieter unterstützen den Schlüsselimport, oft auch als Bring Your Own Key (BYOK) bezeichnet. AWS KMS akzeptiert importiertes Schlüsselmaterial für KMS-Schlüssel, Azure Key Vault und Managed HSM unterstützen die BYOK-Übertragung von einem unterstützten lokalen HSM, und Google Cloud KMS ermöglicht den Import von Schlüsseln auf Software- oder HSM-Schutzebene. Importierte Schlüssel behalten die Kontrolle über das ursprüngliche Schlüsselmaterial und dessen Sicherung.
Worin besteht der Unterschied zwischen einem Cloud-KMS und einem dedizierten Cloud-HSM?
Ein Cloud-KMS ist ein mandantenfähiger Dienst, der Schlüssel über eine gemeinsam genutzte, HSM-gestützte Infrastruktur verwaltet. Die Kosten werden pro Schlüssel und pro API-Aufruf berechnet. Dedizierte Lösungen (AWS CloudHSM, Azure Managed HSM Single-Tenant-Pools, Google Single-Tenant Cloud HSM) bieten hingegen mandantenfähige Hardware oder Partitionen, mehr Kontrolle über die Schlüsselhierarchie und eine strengere Isolation gemäß Compliance-Vorgaben – allerdings zu höheren Kosten und mit größerer operativer Verantwortung.
Schützen Sie Ihre Daten in der Cloud
Die Wahl zwischen AWS KMS, Azure Key Vault und Google Cloud KMS wird einfacher, wenn Sie einen klaren Überblick über Ihre Schlüssel, Algorithmen und Compliance-Anforderungen haben. Sprechen Sie mit einem Berater für Verschlüsselungsberatung oder informieren Sie sich über Cloud-Datenschutzdienste , um Ihre Daten in der Cloud zu schützen.
- Wichtige Erkenntnisse
- Was eine kommerzielle Schlüsselverwaltungslösung leistet
- AWS KMS vs. Azure Key Vault vs. Google Cloud KMS: Funktionsvergleich
- FIPS 140-Validierung: Was die einzelnen Anbieter tatsächlich zertifizieren
- Post-Quanten-Bereitschaft
- Wie man zwischen AWS KMS, Azure Key Vault und Google Cloud KMS wählt
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Schützen Sie Ihre Daten in der Cloud
