- Puntos Clave
- ¿Qué hace una solución comercial de gestión de claves?
- AWS KMS vs Azure Key Vault vs Google Cloud KMS: Comparación de características
- Validación FIPS 140: Qué certifica realmente cada proveedor
- Preparación para la era post-cuántica
- Cómo elegir entre AWS KMS, Azure Key Vault y Google Cloud KMS
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Proteja sus datos en la nube.
Las soluciones comerciales de gestión de claves son servicios gestionados que generan, almacenan, rotan y auditan claves criptográficas para una organización. Las tres principales ofertas en la nube, AWS Key Management Service (KMS), Azure Key Vault y Google Cloud KMS, combinan el almacenamiento de claves con HSM con la integración nativa de servicios, el control de acceso y la generación de informes de cumplimiento.
Las soluciones comerciales de gestión de claves ofrecen generación y almacenamiento centralizados de claves, protección mediante módulos de seguridad de hardware (HSM) validados según la norma FIPS 140, integración con los servicios en la nube del proveedor, registro de auditoría, control de acceso granular y certificaciones de cumplimiento. AWS KMS, Azure Key Vault y Google Cloud KMS ofrecen estas funciones básicas, y las tres incorporan ahora la preparación para la era post-cuántica a diferentes ritmos.
Puntos Clave
- AWS KMS protege las claves con la certificación FIPS 140-3 de nivel de seguridad 3. HSMAzure Key Vault Premium y Azure Managed HSM funcionan con firmware validado según FIPS 140-3 Nivel 3. Google Cloud HSM está validado según FIPS 140-2 Nivel 3.
- Los tres servicios admiten claves RSA de 2048, 3072 y 4096 bits, pero las listas de curvas elípticas difieren: AWS y Azure ofrecen P-521, mientras que Google Cloud KMS no.
- AWS KMS y Google Cloud KMS ofrecen claves HMAC dedicadas. En Azure, HMAC requiere claves oct-HSM en Managed HSM, no en Key Vault estándar.
- La compatibilidad con la computación post-cuántica ya está disponible: AWS KMS añadió la firma ML-DSA (FIPS 204) en junio de 2025, Google Cloud KMS ahora ofrece la firma ML-DSA y SLH-DSA con disponibilidad general, además de la encapsulación de claves ML-KEM en versión preliminar, y Azure aún no ha expuesto los tipos de claves PQC nativas.
- La cobertura de cumplimiento (HIPAA, PCI DSS, ISO 27001, SOC, FedRAMP) es prácticamente equivalente en las tres, por lo que la compatibilidad de la integración, el nivel FIPS y los requisitos de control clave suelen ser los factores decisivos.
¿Qué hace una solución comercial de gestión de claves?
Una solución comercial de gestión de claves centraliza todo el ciclo de vida de las claves: generación, almacenamiento, rotación, autorización de uso y destrucción. En lugar de que las aplicaciones almacenen el material de clave en bruto, acceden al servicio mediante una API, y este realiza la operación criptográfica dentro de un entorno protegido por un HSM. El sistema de identidad del proveedor (AWS IAM, Microsoft Entra ID, Google Cloud IAM) controla quién puede usar cada clave, y cada operación queda registrada en un archivo de auditoría. Los tres servicios también permiten importar material de clave propio, lo que se conoce como "Bring Your Own Key" (BYOK), de modo que la clave original y su copia de seguridad permanecen bajo su control.
AWS KMS vs Azure Key Vault vs Google Cloud KMS: Comparación de características
Los tres servicios han convergido en el mismo conjunto de características básicas; las diferencias que importarán en 2026 son el nivel de validación FIPS, los tipos de claves compatibles y la preparación para la era post-cuántica.
| Elemento | AWS KMS | Azure Key Vault | Sistema de gestión de claves de Google Cloud |
| Integración de servicios | Cifrado nativo para servicios de AWS como S3, EBS, RDS y Lambda; aplicaciones personalizadas a través de API y SDK. | Integración nativa con Azure Storage, Azure SQL y cifrado de disco; el acceso se gestiona mediante Microsoft Entra ID. | Claves de cifrado gestionadas por el cliente (CMEK) para servicios como Cloud Storage, BigQuery y Compute Engine. |
| Auditoría y seguimiento | AWS CloudTrail registra cada operación clave; AWS Config realiza comprobaciones de cumplimiento continuas. | Azure Monitor y Log Analytics para registros de actividad completos; Azure Policy para la gobernanza. | Los registros de auditoría en la nube registran la actividad de gestión de claves; panel de control para el seguimiento del uso de claves |
| Disponibilidad y durabilidad | Servicio regional; material clave replicado en múltiples zonas de disponibilidad; claves multirregionales disponibles. | Bóvedas resistentes a zonas; HSM gestionado proporciona un grupo de tres particiones HSM que actúan como un único HSM lógico. | Llaves disponibles en ubicaciones regionales, birregionales y multirregionales. |
| Validación FIPS 140 | Módulos de seguridad de hardware (HSM) con nivel de seguridad FIPS 140-3 validado (certificado n.° 4884). | Nivel estándar: FIPS 140-2 Nivel 1 (software). HSM Premium y Gestionado: FIPS 140-3 Nivel 3 (Marvell LiquidSecurity). | Claves de software: FIPS 140-3 Nivel 1 (BoringCrypto). HSM en la nube: FIPS 140-2 Nivel 3 (certificado n.° 4399). |
| Teclas asimétricas | RSA 2048/3072/4096; ECC P-256, P-384, P-521, secp256k1; Ed25519; SM2 (solo regiones de China) | RSA 2048/3072/4096; EC P-256, P-256K (secp256k1), P-384, P-521 | RSA 2048/3072/4096; EC P-256, P-384, secp256k1 (solo nivel de protección HSM); Ed25519 |
| Claves HMAC | Sí: especificaciones de clave HMAC dedicadas de 224 a 512 bits. | Solo HSM administrado: HS256, HS384, HS512 con claves oct-HSM. No disponible en Key Vault estándar. | Sí: Claves MAC HMAC-SHA1 a HMAC-SHA512 |
| Criptografía post-cuántica | Firma ML-DSA (FIPS 204) con especificaciones de clave ML_DSA_44/65/87, disponible generalmente desde junio de 2025; TLS híbrido ML-KEM en puntos finales de servicio que no cumplen con FIPS. | Todavía no existen tipos de claves PQC nativas. Microsoft documenta las claves AES oct-HSM de 256 bits como resistentes a la computación cuántica según CNSA 2.0. | Firma ML-DSA-44/65/87 y SLH-DSA-SHA2-128s, disponible de forma general; encapsulación de claves ML-KEM-768/1024 y X-Wing en versión preliminar. |
| Cumplimiento | FedRAMP, HIPAA, PCI DSS, GDPR, ISO 27001 | FedRAMP High, PCI, SOC 1/2/3, familia ISO 27001 | HIPAA, PCI DSS, ISO 27001, SOC |
Validación FIPS 140: Qué certifica realmente cada proveedor
Los niveles de validación FIPS 140 varían según el nivel de servicio y el proveedor, por lo que conviene comparar el nivel que se utilizará. AWS KMS valida toda su flota de HSM con el nivel de seguridad FIPS 140-3, nivel 3, por lo que todas las operaciones con claves KMS se realizan dentro de ese límite. Azure se divide por niveles: el nivel Estándar utiliza criptografía de software validada según FIPS 140-2, nivel 1, mientras que Key Vault Premium y Managed HSM crean todas las claves nuevas en firmware HSM validado según FIPS 140-3, nivel 3.
Google diferencia por nivel de protección: las claves de software utilizan el módulo BoringCrypto, validado según FIPS 140-3 Nivel 1, y las claves creadas con el nivel de protección HSM residen en el hardware Cloud HSM, validado según FIPS 140-2 Nivel 3. Si un organismo regulador exige protección de hardware de Nivel 3, ni el nivel Azure Standard ni el nivel de protección de software de Google la satisfacen por sí solos.
Preparación para la era post-cuántica
El soporte post-cuántico es ahora un verdadero factor diferenciador entre las soluciones comerciales de gestión de claves, no un elemento de la hoja de ruta. El NIST publicó FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) el 13 de agosto de 2024, y los proveedores de la nube han avanzado a ritmos diferentes desde entonces. AWS KMS puso a disposición general la firma ML-DSA en junio de 2025, utilizando las mismas API CreateKey, Sign y Verify que las claves clásicas. Google Cloud KMS admite la firma ML-DSA-44, ML-DSA-65, ML-DSA-87 y SLH-DSA-SHA2-128s, ahora disponible de forma general, junto con ML-KEM-768, ML-KEM-1024 y la encapsulación de clave híbrida X-Wing en vista previa.
Azure ha incluido ML-KEM y ML-DSA en su biblioteca SymCrypt y en las API de Windows, pero Key Vault y Managed HSM aún no ofrecen tipos de claves post-cuánticas nativas. Si firma firmware u otros artefactos de larga duración mediante un KMS en la nube, este aspecto de la comparación puede ser crucial, ya que las firmas realizadas hoy con RSA o ECDSA pueden falsificarse una vez que un ordenador cuántico suficientemente potente ejecute el algoritmo de Shor.
Cómo elegir entre AWS KMS, Azure Key Vault y Google Cloud KMS
La mayoría de las organizaciones deberían usar el servicio de administración de claves nativo de la nube donde residen sus datos y luego verificar tres aspectos: el nivel FIPS, los tipos de clave y la ruta de auditoría. La administración de claves entre nubes solo se convierte en un problema real en entornos multinube, y allí los factores decisivos son el soporte externo para la administración de claves, los flujos de trabajo BYOK y si un único inventario puede ver las claves de los tres proveedores. Los requisitos normativos, la infraestructura existente y los algoritmos que necesitan sus aplicaciones (por ejemplo, P-521, HMAC o ML-DSA) generalmente acotarán las opciones más rápidamente que el precio.
Cómo ayuda la consultoría de cifrado
Los servicios de protección de datos en la nube de Encryption Consulting evalúan su gestión de claves en AWS, Azure y Google Cloud, y diseñan la jerarquía de claves, el flujo de trabajo BYOK y el mapeo de cumplimiento que se ajustan a sus requisitos normativos. Para cargas de trabajo que requieren control de hardware dedicado, HSM-as-a-Service centraliza la gestión de claves en HSM personalizables de alta seguridad. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es una solución comercial de gestión de claves?
Una solución comercial de gestión de claves es un servicio gestionado que genera, almacena, rota y audita claves criptográficas en nombre de una organización. Los proveedores de servicios en la nube las ofrecen como servicios nativos: AWS Key Management Service, Azure Key Vault y Google Cloud KMS. Cada una combina protección de claves mediante HSM, control de acceso a través del sistema de identidad del proveedor, registro de auditoría e integración directa con los servicios de almacenamiento, base de datos y computación de dicho proveedor.
¿Qué servicio de gestión de claves en la nube cuenta con la mayor validación FIPS?
AWS y Azure mantienen la ventaja actual. Los HSM de AWS KMS están validados según el nivel de seguridad FIPS 140-3, nivel 3, y Azure Key Vault Premium y Azure Managed HSM funcionan con firmware validado según FIPS 140-3, nivel 3. Los HSM de Google Cloud siguen validados según FIPS 140-2, nivel 3, mientras que las claves de software de Google Cloud KMS utilizan el módulo BoringCrypto, validado según FIPS 140-3, nivel 1.
¿AWS KMS, Azure Key Vault y Google Cloud KMS son compatibles con la criptografía postcuántica?
Dos de las tres, sí. AWS KMS admite la firma ML-DSA (FIPS 204) con las especificaciones de clave ML_DSA_44, ML_DSA_65 y ML_DSA_87, disponibles de forma general desde junio de 2025. Google Cloud KMS ofrece firma ML-DSA y SLH-DSA-SHA2-128s de disponibilidad general, además de encapsulación de clave ML-KEM en versión preliminar. Azure Key Vault aún no ha expuesto tipos de clave post-cuánticos nativos, aunque la biblioteca SymCrypt de Microsoft ya implementa ML-KEM y ML-DSA.
¿Puedo usar mis propias llaves en un servicio de gestión de llaves en la nube?
Sí. Los tres proveedores admiten la importación de claves, también conocida como "Traiga su propia clave" (BYOK). AWS KMS acepta material de clave importado para claves KMS, Azure Key Vault y Managed HSM admiten la transferencia BYOK desde un HSM local compatible, y Google Cloud KMS permite importar claves a nivel de protección de software o HSM. Las claves importadas mantienen el material de clave original y su copia de seguridad bajo su control.
¿Cuál es la diferencia entre un KMS en la nube y un HSM dedicado en la nube?
Un KMS en la nube es un servicio multiusuario que administra claves a través de una flota compartida respaldada por HSM, con un precio por clave y por llamada a la API. Una oferta dedicada (AWS CloudHSM, grupos de un solo usuario de Azure Managed HSM, Google Single-tenant Cloud HSM) ofrece hardware o particiones de un solo usuario, mayor control sobre la jerarquía de claves y un aislamiento de cumplimiento más estricto, a un costo mayor y con mayor responsabilidad operativa.
Proteja sus datos en la nube.
Elegir entre AWS KMS, Azure Key Vault y Google Cloud KMS es más sencillo con una visión clara de sus claves, algoritmos y obligaciones de cumplimiento. Consulte con un asesor de Encryption Consulting o explore los servicios de protección de datos en la nube para proteger sus datos.
- Puntos Clave
- ¿Qué hace una solución comercial de gestión de claves?
- AWS KMS vs Azure Key Vault vs Google Cloud KMS: Comparación de características
- Validación FIPS 140: Qué certifica realmente cada proveedor
- Preparación para la era post-cuántica
- Cómo elegir entre AWS KMS, Azure Key Vault y Google Cloud KMS
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Proteja sus datos en la nube.
