- Key Takeaways
- Wat een commerciële sleutelbeheeroplossing inhoudt
- AWS KMS versus Azure Key Vault versus Google Cloud KMS: Functievergelijking
- FIPS 140-validatie: Wat certificeert elke aanbieder daadwerkelijk?
- Post-kwantum gereedheid
- Hoe kies je tussen AWS KMS, Azure Key Vault en Google Cloud KMS?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm uw gegevens in de cloud
Commerciële oplossingen voor sleutelbeheer zijn beheerde services die cryptografische sleutels genereren, opslaan, roteren en controleren voor een organisatie. De drie belangrijkste cloudoplossingen, AWS Key Management Service (KMS), Azure Key Vault en Google Cloud KMS, combineren HSM-ondersteunde sleutelopslag met native service-integratie, toegangscontrole en compliance-rapportage.
Commerciële oplossingen voor sleutelbeheer bieden gecentraliseerde sleutelgeneratie en -opslag, bescherming door hardwarebeveiligingsmodules (HSM's) die zijn gevalideerd volgens FIPS 140, integratie met de cloudservices van de provider, auditregistratie, gedetailleerde toegangscontrole en compliance-attestaties. AWS KMS, Azure Key Vault en Google Cloud KMS bieden al deze kernfuncties en alle drie voegen nu, in verschillende tempo's, functionaliteit voor de post-quantummarkt toe.
Key Takeaways
- AWS KMS beschermt sleutels volgens FIPS 140-3 beveiligingsniveau 3. HSM'sAzure Key Vault Premium en Azure Managed HSM draaien op firmware die is gevalideerd volgens FIPS 140-3 niveau 3. Google Cloud HSM is gevalideerd volgens FIPS 140-2 niveau 3.
- Alle drie de services ondersteunen RSA-sleutels van 2048, 3072 en 4096 bits, maar de lijsten met elliptische krommen verschillen: AWS en Azure bieden P-521 aan, en Google Cloud KMS niet.
- AWS KMS en Google Cloud KMS bieden speciale HMAC-sleutels. In Azure vereist HMAC oct-HSM-sleutels in Managed HSM, niet de standaard Key Vault.
- Ondersteuning voor post-quantumtechnologie is beschikbaar: AWS KMS heeft in juni 2025 ML-DSA (FIPS 204) ondertekening toegevoegd, Google Cloud KMS biedt nu ML-DSA en SLH-DSA ondertekening in algemene beschikbaarheid plus ML-KEM sleutelencapsulatie in preview, en Azure heeft nog geen native PQC-sleuteltypen beschikbaar gesteld.
- De nalevingsdekking (HIPAA, PCI DSS, ISO 27001, SOC, FedRAMP) is over het algemeen gelijk bij de drie systemen, waardoor de integratiemogelijkheden, het FIPS-niveau en de belangrijkste controlevereisten meestal de doorslag geven bij de keuze.
Wat een commerciële sleutelbeheeroplossing inhoudt
Een commerciële oplossing voor sleutelbeheer centraliseert de volledige levenscyclus van sleutels: genereren, opslaan, roteren, gebruiksautorisatie en vernietigen. In plaats van dat applicaties zelf de ruwe sleutelgegevens bewaren, roepen ze de service aan via een API. De service voert vervolgens de cryptografische bewerking uit binnen een door een HSM ondersteunde omgeving. Het identiteitssysteem van de provider (AWS IAM, Microsoft Entra ID, Google Cloud IAM) bepaalt wie welke sleutel mag gebruiken en elke bewerking wordt vastgelegd in een auditlogboek. Alle drie de services ondersteunen ook het importeren van eigen sleutelgegevens, ook wel Bring Your Own Key (BYOK) genoemd, zodat de originele sleutel en de back-up ervan onder uw controle blijven.
AWS KMS versus Azure Key Vault versus Google Cloud KMS: Functievergelijking
De drie diensten zijn op dezelfde kernfunctionaliteiten afgestemd; de verschillen die er in 2026 toe doen, zijn het FIPS-validatieniveau, de ondersteunde sleuteltypen en de gereedheid voor de periode na de kwantumcrisis.
| Kenmerk | AWS KMS | Azure Key Vault | Google Cloud KMS |
| Service-integratie | Native encryptie voor AWS-services zoals S3, EBS, RDS en Lambda; aangepaste applicaties via API en SDK's. | Naadloze integratie met Azure Storage, Azure SQL en schijfversleuteling; toegang wordt beheerd via Microsoft Entra ID. | Door de klant beheerde encryptiesleutels (CMEK) voor services zoals cloudopslag, BigQuery en Compute Engine. |
| Controle en monitoring | AWS CloudTrail registreert elke belangrijke bewerking; AWS Config voor continue nalevingscontroles. | Azure Monitor en Log Analytics voor volledige activiteitenlogboeken; Azure Policy voor beheerdoeleinden. | Cloudauditlogboeken registreren belangrijke beheeractiviteiten; dashboard voor het bijhouden van gebruik |
| Beschikbaarheid en duurzaamheid | Regionale service; belangrijke informatie wordt in meerdere beschikbaarheidszones gerepliceerd; sleutels voor meerdere regio's beschikbaar | Zonebestendige kluizen; beheerde HSM voorziet in een pool van drie HSM-partities die als één logische HSM fungeren. | Sleutels beschikbaar op regionale, dubbele regio- en meerdere regio-locaties. |
| FIPS 140-validatie | FIPS 140-3 beveiligingsniveau 3 gevalideerde HSM's (certificaat nr. 4884) | Standaardlaag: FIPS 140-2 Niveau 1 (software). Premium en beheerde HSM: FIPS 140-3 Niveau 3 (Marvell LiquidSecurity) | Software-sleutels: FIPS 140-3 Niveau 1 (BoringCrypto). Cloud HSM: FIPS 140-2 Niveau 3 (certificaat nr. 4399) |
| Asymmetrische toetsen | RSA 2048/3072/4096; ECC P-256, P-384, P-521, secp256k1; Ed25519; SM2 (alleen China-regio's) | RSA 2048/3072/4096; EC P-256, P-256K (secp256k1), P-384, P-521 | RSA 2048/3072/4096; EC P-256, P-384, secp256k1 (alleen HSM-beschermingsniveau); Ed25519 |
| HMAC-sleutels | Ja: specifieke HMAC-sleutelspecificaties van 224 tot 512 bits. | Alleen voor beheerde HSM's: HS256, HS384, HS512 met oct-HSM-sleutels. Niet beschikbaar in de standaard Key Vault. | Ja: MAC-sleutels van HMAC-SHA1 tot en met HMAC-SHA512 |
| Post-kwantumcryptografie | ML-DSA (FIPS 204) ondertekening met ML_DSA_44/65/87 sleutelspecificaties, algemeen beschikbaar sinds juni 2025; hybride ML-KEM TLS op niet-FIPS-service-eindpunten. | Er zijn nog geen native PQC-sleuteltypen. Microsoft documenteert 256-bits oct-HSM AES-sleutels als kwantumresistent volgens CNSA 2.0. | ML-DSA-44/65/87 en SLH-DSA-SHA2-128s ondertekening zijn algemeen beschikbaar; ML-KEM-768/1024 en X-Wing sleutelversleuteling bevinden zich in de previewfase. |
| Compliant | FedRAMP, HIPAA, PCI DSS, GDPR, ISO 27001 | FedRAMP High, PCI, SOC 1/2/3, ISO 27001-familie | HIPAA, PCI DSS, ISO 27001, SOC |
FIPS 140-validatie: Wat certificeert elke aanbieder daadwerkelijk?
De FIPS 140-validatieniveaus verschillen per servicelaag en per provider, dus vergelijk de laag die u daadwerkelijk gaat gebruiken. AWS KMS valideert zijn volledige HSM-vloot op FIPS 140-3 beveiligingsniveau 3, dus elke KMS-sleutelbewerking vindt binnen die grenzen plaats. Azure maakt een onderscheid per laag: de Standard-laag gebruikt softwarecryptografie die is gevalideerd volgens FIPS 140-2 niveau 1, terwijl Key Vault Premium en Managed HSM alle nieuwe sleutels genereren op HSM-firmware die is gevalideerd volgens FIPS 140-3 niveau 3.
Google maakt onderscheid op basis van beveiligingsniveau: softwarematige sleutels gebruiken de FIPS 140-3 Level 1-gecertificeerde BoringCrypto-module, terwijl sleutels die op het HSM-beveiligingsniveau zijn aangemaakt, zich bevinden in FIPS 140-2 Level 3-gecertificeerde Cloud HSM-hardware. Als een toezichthouder hardwarebeveiliging op niveau 3 vereist, voldoen de Azure Standard-laag en het softwarematige beveiligingsniveau van Google daar op zichzelf niet aan.
Post-kwantum gereedheid
Ondersteuning voor post-quantumtechnologie is nu een echt onderscheidend kenmerk tussen commerciële oplossingen voor sleutelbeheer, en geen item meer op de roadmap. NIST publiceerde FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) op 13 augustus 2024, en de cloudproviders hebben sindsdien in verschillende tempo's gehandeld. AWS KMS maakte ML-DSA-ondertekening algemeen beschikbaar in juni 2025, met behulp van dezelfde CreateKey-, Sign- en Verify-API's als voor klassieke sleutels. Google Cloud KMS ondersteunt ML-DSA-44, ML-DSA-65, ML-DSA-87 en SLH-DSA-SHA2-128s-ondertekening, die nu algemeen beschikbaar is, samen met ML-KEM-768, ML-KEM-1024 en X-Wing hybride sleutelencapsulatie in preview.
Azure heeft ML-KEM en ML-DSA opgenomen in de SymCrypt-bibliotheek en in de Windows API's, maar Key Vault en Managed HSM bieden nog geen native post-quantum sleuteltypen aan. Als u firmware of andere langdurige artefacten ondertekent via een cloud-KMS, is deze vergelijking wellicht belangrijker dan alle andere, omdat handtekeningen die vandaag de dag met RSA of ECDSA worden gemaakt, kunnen worden vervalst zodra een voldoende krachtige kwantumcomputer het algoritme van Shor uitvoert.
Hoe kies je tussen AWS KMS, Azure Key Vault en Google Cloud KMS?
De meeste organisaties zouden de sleutelbeheerservice moeten gebruiken die standaard beschikbaar is in de cloud waar hun data zich bevindt, en vervolgens drie zaken moeten controleren: de FIPS-tier, de sleuteltypen en het auditpad. Sleutelbeheer tussen verschillende clouds wordt pas echt relevant in multi-cloudomgevingen, en in dat geval zijn de doorslaggevende factoren externe ondersteuning voor sleutelbeheer, BYOK-workflows en de vraag of één inventaris sleutels van alle drie de providers kan inzien. Wettelijke vereisten, de bestaande infrastructuur en de algoritmen die uw applicaties nodig hebben (bijvoorbeeld P-521, HMAC of ML-DSA) zullen de keuze doorgaans sneller beperken dan de prijs.
Hoe encryptieconsultancy kan helpen
De cloudgegevensbeschermingsdiensten van Encryption Consulting beoordelen uw sleutelbeheer in de cloud voor AWS, Azure en Google Cloud, en ontwerpen de sleutelhiërarchie, BYOK-workflow en compliance-mapping die aansluiten op uw wettelijke vereisten. Voor workloads die dedicated hardwarebeheer vereisen, centraliseert HSM-as-a-Service het sleutelbeheer op aanpasbare, zeer betrouwbare HSM's. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is een commerciële sleutelbeheeroplossing?
Een commerciële sleutelbeheeroplossing is een beheerde service die namens een organisatie cryptografische sleutels genereert, opslaat, roteert en controleert. Cloudproviders bieden deze oplossingen aan als native services: AWS Key Management Service, Azure Key Vault en Google Cloud KMS. Elk van deze oplossingen combineert sleutelbescherming met HSM-ondersteuning, toegangscontrole via het identiteitssysteem van de provider, auditregistratie en directe integratie met de opslag-, database- en rekendiensten van die provider.
Welke cloud-sleutelbeheerservice heeft de hoogste FIPS-validatie?
AWS en Azure hebben momenteel een voorsprong. AWS KMS HSM's zijn gevalideerd volgens FIPS 140-3 beveiligingsniveau 3, en Azure Key Vault Premium en Azure Managed HSM draaien op firmware die is gevalideerd volgens FIPS 140-3 niveau 3. Google Cloud HSM blijft gevalideerd volgens FIPS 140-2 niveau 3, terwijl de softwarematige sleutels van Google Cloud KMS gebruikmaken van de BoringCrypto-module die is gevalideerd volgens FIPS 140-3 niveau 1.
Bieden AWS KMS, Azure Key Vault en Google Cloud KMS ondersteuning voor post-kwantumcryptografie?
Twee van de drie, ja. AWS KMS ondersteunt ML-DSA (FIPS 204) ondertekening met de sleutelspecificaties ML_DSA_44, ML_DSA_65 en ML_DSA_87, die sinds juni 2025 algemeen beschikbaar zijn. Google Cloud KMS biedt ML-DSA en SLH-DSA-SHA2-128s ondertekening in algemene beschikbaarheid, plus ML-KEM sleutelencapsulatie in preview. Azure Key Vault heeft nog geen native post-quantum sleuteltypen beschikbaar gesteld, hoewel Microsofts SymCrypt-bibliotheek al ML-KEM en ML-DSA implementeert.
Kan ik mijn eigen sleutels meenemen naar een cloudgebaseerde sleutelbeheerservice?
Ja. Alle drie de providers ondersteunen het importeren van sleutels, ook wel Bring Your Own Key (BYOK) genoemd. AWS KMS accepteert geïmporteerd sleutelmateriaal voor KMS-sleutels, Azure Key Vault en Managed HSM ondersteunen BYOK-overdracht vanaf een ondersteunde on-premises HSM, en met Google Cloud KMS kunt u sleutels importeren op software- of HSM-beveiligingsniveau. Geïmporteerde sleutels zorgen ervoor dat u de controle behoudt over het originele sleutelmateriaal en de back-up ervan.
Wat is het verschil tussen een cloud KMS en een dedicated cloud HSM?
Een cloud-KMS is een multi-tenant service die sleutels beheert via een gedeelde, door HSM ondersteunde vloot, waarbij de kosten per sleutel en per API-aanroep worden berekend. Een specifieke oplossing (AWS CloudHSM, Azure Managed HSM's single-tenant pools, Google Single-tenant Cloud HSM) biedt u single-tenant hardware of partities, meer controle over de sleutelhiërarchie en een striktere isolatie op het gebied van compliance, maar dit gaat gepaard met hogere kosten en meer operationele verantwoordelijkheid.
Bescherm uw gegevens in de cloud
De keuze tussen AWS KMS, Azure Key Vault en Google Cloud KMS wordt eenvoudiger met een duidelijk overzicht van uw sleutels, algoritmen en complianceverplichtingen. Neem contact op met een adviseur van Encryption Consulting of ontdek de mogelijkheden van Cloud Data Protection Services om uw gegevens in de cloud te beschermen.
- Key Takeaways
- Wat een commerciële sleutelbeheeroplossing inhoudt
- AWS KMS versus Azure Key Vault versus Google Cloud KMS: Functievergelijking
- FIPS 140-validatie: Wat certificeert elke aanbieder daadwerkelijk?
- Post-kwantum gereedheid
- Hoe kies je tussen AWS KMS, Azure Key Vault en Google Cloud KMS?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm uw gegevens in de cloud
