Chaves gerenciadas pelo cliente para o Lakebase

Chaves gerenciadas pelo cliente (CMK) permitem que você criptografe os dados do projeto Lakebase em repouso (dados armazenados) usando uma chave que sua organização possui e gerencia no seu serviço de gerenciamento de chaves em nuvem (KMS). Isso fornece à sua organização total soberania sobre sua criptografia e ajuda a atender aos requisitos regulatórios e de conformidade: revogar a chave revoga todo o acesso aos dados.

Requisitos

Esta seção se aplica aos administradores do workspace que desejam habilitar o CMK para Lakebase.

  • O workspace deve estar no plano Premium.
  • O CMK se aplica apenas a novos projetos Lakebase criados após o suporte Lakebase CMK ficar disponível na sua região. Projetos criados antes disso não dão suporte ao CMK. Verifique as chaves gerenciadas pelo cliente nas configurações do projeto para ver o status de qualquer projeto.

Habilitar o CMK para Lakebase

Os administradores do workspace habilitam o CMK para Lakebase no nível do workspace, não por projeto. Uma vez habilitado, cada novo projeto do Lakebase nesse workspace é criptografado automaticamente com sua chave. Projetos existentes podem ou não ser gerenciados pela CMK, dependendo de quando foram criados. Veja Verificar o status da criptografia para ver o status de qualquer projeto.

O Lakebase usa o caso de uso de serviços gerenciados . Selecione isso ao criar sua configuração de chave de criptografia no Console da Conta.

Recurso Descrição
Habilitar chaves gerenciadas pelo cliente para serviços gerenciados Passo a passo completo da configuração usando chaves de software do Azure Key Vault.
Habilitar as chaves gerenciadas pelo cliente do HSM para serviços gerenciados Passo a passo completo de configuração usando chaves HSM do Azure Key Vault.

Verificar o status da criptografia

Como usuário do Lakebase, você não configura o CMK diretamente. Para verificar se o projeto está criptografado por um CMK no momento:

  1. Clique no ícone do App. Alternador de aplicativos no canto superior direito do seu espaço de trabalho para abrir o aplicativo Lakebase.
  2. Selecione seu projeto.
  3. Clique em Configurações na barra lateral esquerda.
  4. Em chaves gerenciadas pelo cliente, verifique o cartão de status.

Cartão de status de chaves gerenciadas pelo cliente mostrando o status ativo

O cartão de status mostra um dos seguintes:

Situação O que significa
Ativo Seu projeto é criptografado com uma chave gerenciada pelo cliente. Nenhuma ação é necessária.
Não configurado Nenhuma chave gerenciada pelo cliente está configurada neste workspace. Se sua organização exigir CMK, entre em contato com o administrador do workspace.
Sem suporte Esse projeto foi criado antes que as chaves gerenciadas pelo cliente estivessem disponíveis nessa região e não fossem criptografadas com um CMK.
Chave inacessível A chave de criptografia do workspace gerenciado pelo cliente não está mais acessível. Seu projeto não está disponível. Entre em contato com o administrador do espaço de trabalho para restaurar o acesso ao KMS. Consulte revogação de chave.

Observação

Você não pode converter um projeto com status Não suportado para usar uma chave gerenciada pelo cliente. Se você precisar de CMK para esses dados, crie um novo projeto Lakebase (que é gerenciado pelo CMK quando uma chave está configurada no workspace) e migre seus dados para ele.

Rotação de chaves

Quando o administrador do workspace gira a chave no KMS da nuvem, os projetos do Lakebase não são afetados. Os projetos permanecem acessíveis sem tempo de inatividade ou ação necessária.

Revogação de chave

Se a chave gerenciada pelo cliente for revogada, excluída ou suas permissões forem alteradas para que Azure Databricks não possam mais acessá-la:

  • Todos os projetos Lakebase gerenciados pela CMK no espaço de trabalho tornam-se indisponíveis. Projetos com status Não suportado não são gerenciados pela chave e permanecem disponíveis. Veja Verificar o status da criptografia para confirmar se um projeto é gerenciado pelo CMK.
  • A execução de instâncias de computação para projetos compatíveis com CMK é interrompida.
  • Não é possível criar novos projetos.
  • Um banner aparece no console do Lakebase: projetos de banco de dados indisponíveis devido a um problema de acesso à chave.

Para restaurar o acesso, um administrador de workspace deve reabilitar a chave ou restaurar suas permissões no KMS da nuvem. Depois que a chave estiver acessível novamente, dê algum tempo para a alteração se propagar antes de reiniciar as instâncias de computação e acessar seus projetos.

Importante

A revogação de chave afeta todos os recursos Azure Databricks no workspace que usam a chave de serviços gerenciados, não apenas projetos do Lakebase. Para obter mais informações sobre chaves gerenciadas pelo cliente, consulte chaves gerenciadas pelo cliente para criptografia.