Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Klucze zarządzane przez klienta (CMK) umożliwiają szyfrowanie danych projektu Lakebase w spoczynku (danych przechowywanych) za pomocą klucza, którego właścicielem jest Twoja organizacja i którym zarządza ona w swojej usłudze zarządzania kluczami (KMS) w chmurze. Zapewnia to organizacji pełną suwerenność szyfrowania i pomaga spełnić wymagania prawne i zgodności: odwołanie klucza powoduje odwołanie całego dostępu do danych.
Wymagania
Ta sekcja dotyczy administratorów obszaru roboczego, którzy chcą włączyć klucz cmK dla usługi Lakebase.
- Obszar roboczy musi znajdować się w planie Premium.
- CMK dotyczy tylko nowych projektów Lakebase powstałych po udostępnieniu wsparcia CMK Lakebase w Twoim regionie. Projekty utworzone wcześniej nie obsługują CMK (klucza zarządzanego przez klienta). Sprawdź klucze zarządzane przez klienta w ustawieniach projektu, aby zobaczyć stan dowolnego projektu.
Włącz klucz zarządzany przez klienta w Lakebase
Administratorzy obszaru roboczego włączają CMK dla Lakebase na poziomie obszaru roboczego, a nie na poziomie projektu. Po włączeniu każdy nowy projekt usługi Lakebase w tym obszarze roboczym jest automatycznie szyfrowany za pomocą Twojego klucza. Istniejące projekty mogą, ale nie muszą być zarządzane przez CMK, w zależności od daty ich powstania. Zobacz Sprawdź status szyfrowania , aby zobaczyć status dowolnego projektu.
Lakebase wykorzystuje przypadek użycia usług zarządzanych. Wybierz tę opcję podczas tworzenia konfiguracji klucza szyfrowania w konsoli konta.
| Resource | Opis |
|---|---|
| Włączanie kluczy zarządzanych przez klienta dla usług zarządzanych | Pełny przewodnik konfiguracji przy użyciu kluczy oprogramowania Azure Key Vault. |
| Włącz klucze zarządzane przez klienta (Customer-Managed Keys) w module HSM dla usług zarządzanych | Pełny przewodnik konfiguracji przy użyciu kluczy HSM Azure Key Vault. |
Sprawdzanie stanu szyfrowania
Jako użytkownik Lakebase nie konfigurujesz bezpośrednio CMK. Aby sprawdzić, czy projekt jest obecnie zaszyfrowany za pomocą CMK (klucza zarządzanego przez klienta):
- Kliknij
przełącznik aplikacji w prawym górnym rogu przestrzeni roboczej, aby otworzyć aplikację Lakebase.
- Wybierz projekt.
- Kliknij pozycję Ustawienia na pasku bocznym po lewej stronie.
- W obszarze Klucze zarządzane przez klienta sprawdź kartę stanu.
Karta stanu zawiera jedną z następujących opcji:
| Status | Znaczenie |
|---|---|
| Aktywny | Projekt jest szyfrowany przy użyciu klucza zarządzanego przez klienta. Nie jest wymagana żadna akcja. |
| Nie skonfigurowano | W tym obszarze roboczym nie skonfigurowano żadnego klucza zarządzanego przez klienta. Jeśli twoja organizacja wymaga klucza zarządzanego przez klienta, skontaktuj się z administratorem obszaru roboczego. |
| Nieobsługiwane | Ten projekt został utworzony przed udostępnieniem w tym regionie kluczy zarządzanych przez klienta i nie jest szyfrowany za pomocą CMK. |
| Klucz jest niemożliwy do osiągnięcia | Klucz szyfrowania obszaru roboczego zarządzanego przez klienta nie jest już dostępny. Projekt jest niedostępny. Skontaktuj się z administratorem obszaru roboczego, aby przywrócić dostęp do usługi KMS. Zobacz Odwołanie klucza. |
Note
Nie da się przekonwertować projektu ze statusem Nieobsługiwany na klucz zarządzany przez klienta. Jeśli potrzebujesz CMK do tych danych, stwórz nowy projekt Lakebase (który jest zarządzany przez CMK, gdy klucz jest skonfigurowany w workspace) i przenieś do niego swoje dane.
Rotacja klucza
Gdy administrator obszaru roboczego obraca klucz w usłudze KMS w chmurze, nie ma to wpływu na projekty usługi Lakebase. Projekty pozostają dostępne bez konieczności przestoju ani akcji.
Odwołanie klucza
Jeśli klucz zarządzany przez klienta zostanie odwołany, usunięty lub jego uprawnienia zostaną zmienione, aby Azure Databricks nie mógł uzyskać do niego dostępu:
- Wszystkie projekty Lakebase zarządzane przez CMK na obszarze roboczym stają się niedostępne. Projekty ze statusem Niewspierane nie są zarządzane przez klucz i pozostają dostępne. Zobacz Sprawdź status szyfrowania , aby potwierdzić, czy projekt jest zarządzany przez CMK.
- Uruchamianie wystąpień obliczeniowych dla projektów obsługiwanych przez cmK jest zatrzymywane.
- Nie można utworzyć nowych projektów.
- W konsoli usługi Lakebase zostanie wyświetlony baner: projekty bazy danych niedostępne z powodu problemu z dostępem do klucza.
Aby przywrócić dostęp, administrator obszaru roboczego musi ponownie włączyć klucz lub przywrócić jego uprawnienia w usłudze KMS w chmurze. Po ponownym udostępnieniu klucza poczekaj trochę czasu na propagację zmiany przed ponownym uruchomieniem wystąpień obliczeniowych i uzyskaniem dostępu do projektów.
Ważna
Odwołanie klucza ma wpływ na wszystkie zasoby Azure Databricks w obszarze roboczym, który korzysta z klucza usług zarządzanych, a nie tylko projektów Lakebase. Aby uzyskać więcej informacji na temat kluczy zarządzanych przez klienta, zobacz Klucze zarządzane przez klienta na potrzeby szyfrowania.