Die Schlüssel der Microsoft Cloud PKI werden innerhalb der Microsoft-Cloud-Infrastruktur geschützt. Ein eigenes oder ein HSM eines Drittanbieters kann nicht direkt als Schlüsselablage für eine von Microsoft verwaltete Cloud-PKI-CA verwendet werden.
Für Unternehmen, die aufgrund regulatorischer, organisatorischer oder sicherheitstechnischer Anforderungen die Kontrolle über Schlüsselmaterial und HSM-Infrastruktur behalten möchten, kann daher der Betrieb einer eigenen oder Managed PKI eine flexiblere Alternative darstellen. Die MTG Corporate PKI unterstützt entsprechende Betriebsmodelle sowohl On-Premises als auch als Managed Service.