靜止資料加密

本內容適用於:🟩v4.0(通用版)🟩v3.1(通用版)🟥v3.0(退役)🟥V2.1(退役)

重要

  • 早期版本的客戶管理金鑰CMK()只加密你的模型。
  • 從發布 07/31/2023 開始,所有新資源都使用客戶管理的金鑰來加密模型與文件結果。
  • 刪除分析回應。 操作完成後,analyze response 會儲存 24 小時以便取回。 如果你想更早刪除回應,可以使用 delete 分析回應 API 來刪除回應。
  • 若要升級現有服務以同時加密模型與資料,請停用並重新啟用客戶管理金鑰。

Foundry Tools 中的 Azure 文件智慧會在將資料持久化到雲端時自動加密。 文件智慧加密保護您的資料,幫助您達成組織的安全與合規承諾。

關於 Foundry Tools 加密

資料透過符合 FIPS 140-2 標準的 256 位元 AES 加密與解密。 加密與解密是透明的,也就是說加密和存取都是自動管理的。 你的資料預設是安全的。 你不需要修改程式碼或應用程式來利用加密。

關於加密金鑰管理

預設情況下,您的訂閱使用Microsoft管理的加密金鑰。 你也可以用自己的金鑰管理訂閱,這稱為客戶管理金鑰。 使用客戶管理的金鑰時,你在建立、輪換、停用及撤銷存取控制的方式上擁有更大的彈性。 你也可以稽核用來保護資料的加密金鑰。 如果為您的訂閱設定了客戶管理的金鑰,則會提供雙重加密。 有了這第二層保護,你可以透過 Azure Key Vault 控制加密金鑰。

重要

  • 客戶管理的金鑰僅指 2020 年 5 月 11 日後產生的可用資源。 要使用客戶管理的金鑰搭配文件智慧,你需要建立一個新的文件智慧資源。 資源建立完成後,你可以使用 Azure Key Vault 來設定你的管理身份。
  • 使用客戶管理金鑰加密的資料範圍包括 analysis response 儲存24小時,允許在這24小時內取得操作結果。

客戶管理的金鑰與 Azure 金鑰保存庫

使用客戶管理金鑰時,必須使用 Azure Key Vault 來儲存。 你可以自己建立金鑰並將其存入 key vault,或者使用 金鑰保存庫 API 來產生金鑰。 Foundry Tools 資源和金鑰庫必須在同一區域、同一個 Microsoft Entra 租戶中,但它們可以屬於不同的訂閱。 欲了解更多金鑰保存庫資訊,請參見什麼是Azure Key Vault?。

當你建立新的 Foundry Tools 資源時,它總是會用 Microsoft 管理的金鑰加密。 建立資源時無法啟用客戶管理的金鑰。 客戶管理的金鑰會儲存在 金鑰保存庫 中。 金鑰庫需要配置存取政策,授予與 Foundry Tools 資源相關的受管理身份金鑰權限。 您必須先使用客戶自控金鑰所需的定價層建立資源,才可以使用受控識別。

啟用客戶管理金鑰同時也啟用系統指派的管理身份,這是Microsoft Entra ID的一項功能。 啟用系統指派的管理身份後,該資源會以 Microsoft Entra ID 註冊。 註冊完成後,受管理身份會獲得在客戶管理金鑰設定時所選擇的金鑰庫存取權。

重要

如果你停用系統指派的管理身份,金鑰庫的存取權就會被移除,任何用客戶金鑰加密的資料也將無法存取。 任何依賴這些資料的功能都會停止運作。

重要

管理的身分識別目前不支援跨目錄場景。 當你在 Azure 入口網站設定客戶管理的金鑰時,管理身份會在幕後自動分配。 如果你之後將訂閱、資源群組或資源從一個 Microsoft Entra 目錄移到另一個,與該資源相關的管理身份不會轉移到新租戶,因此客戶管理的金鑰可能不再有效。 欲了解更多資訊,請參閱 在 Microsoft Entra 目錄間轉移訂閱 於 Azure 資源的受管理身份常見問題及已知問題。

配置金鑰保管庫 (金鑰保存庫)

使用客戶管理金鑰時,你需要在金鑰庫中設定兩個屬性: 軟刪除(Soft Delete )和 不清除(Do Not Purge)。 這些屬性預設不會啟用,但你可以透過 Azure 入口網站、PowerShell 或 Azure CLI 在新舊的金鑰庫上啟用。

重要

如果沒有啟用 軟刪除 和 不清除 屬性,且你刪除了金鑰,你就無法在 Foundry 工具資源中恢復資料。

欲了解如何在現有金鑰庫中啟用這些屬性,請參閱 Azure Key Vault 恢復管理及軟刪除與清除保護。

啟用由客戶管理的資源金鑰

要在 Azure 入口網站啟用客戶管理的金鑰,請依照以下步驟操作:

  1. 前往您的 Foundry Tools 資源。

  2. 在左側選擇 加密。

  3. 在 加密類型中,選擇 客戶管理金鑰,如下圖所示。

    Foundry 資源加密設定頁面的截圖。在加密類型中,選擇了客戶管理金鑰選項。

指定一個鍵

啟用客戶管理金鑰後,你可以指定一個金鑰與 Foundry Tools 資源關聯。

指定一個鍵作為 URI

要指定一個鍵為 URI,請依照以下步驟操作:

  1. 在 Azure 入口網站,前往你的金鑰庫。

  2. 在 設定中,選擇 按鍵。

  3. 選擇想要的金鑰,然後選擇該金鑰查看其版本。 選擇一個關鍵版本以查看該版本的設定。

  4. 複製提供 URI 的 金鑰識別 碼值。

    Azure 入口頁面的一個關鍵版本的截圖。金鑰識別碼框中包含了一個金鑰 URI 的佔位符。

  5. 回到你的 Foundry 工具資源,然後選擇 加密。

  6. 在加密金鑰中,選擇 輸入金鑰 URI。

  7. 把你複製的 URI 貼到 Key URI 框裡。

    這是一個 Foundry 資源加密頁面的截圖。選擇了輸入 Key URI 選項,Key URI 框中包含一個值。

  8. 在 訂閱中選擇包含金鑰保險庫的訂閱。

  9. 儲存你的更改。

指定來自金鑰保管庫的金鑰

要從金鑰保險庫指定金鑰,首先要確定你有一個包含金鑰的金鑰金庫。 接著依照以下步驟操作:

  1. 到你的 Foundry 工具資源,然後選擇 加密。

  2. 在加密金鑰下,選擇從金鑰保存庫選擇。

  3. 選擇包含你想使用的金鑰的金鑰庫。

  4. 選擇你想使用的金鑰。

    Azure 入口網站中 Azure Key Vault 頁面的 Select 鍵截圖。訂閱、金鑰保險庫、金鑰及版本欄位中均包含值。

  5. 儲存你的更改。

更新金鑰版本

當你建立新版本的金鑰時,更新 Foundry Tools 資源以使用新版本。 請遵循以下步驟:

  1. 到你的 Foundry 工具資源,然後選擇 加密。
  2. 輸入 URI 以取得新的金鑰版本。 或者,你也可以選擇金鑰庫,再重新選擇金鑰以更新版本。
  3. 儲存你的更改。

使用不同的密鑰

要更改用於加密的金鑰,請依照以下步驟操作:

  1. 到你的 Foundry 工具資源,然後選擇 加密。
  2. 輸入 URI 以獲得新金鑰。 或者,你也可以先選擇金鑰庫,再選擇新的金鑰。
  3. 儲存你的更改。

輪替客戶自控金鑰

你可以根據合規政策在 金鑰保存庫 中輪換客戶管理的金鑰。 當金鑰被旋轉時,你必須更新 Foundry 工具資源以使用新的金鑰 URI。 欲了解如何在Azure入口網站更新資源以使用新版本的金鑰,請參見 Update the key version。

旋轉金鑰不會觸發資源中資料的重新加密。 使用者無需進一步行動。

撤銷對客戶管理金鑰的存取權

若要撤銷客戶管理金鑰的存取權,請使用 PowerShell 或 Azure CLI。 欲了解更多資訊,請參閱 Azure Key Vault PowerShell 或 Azure Key Vault CLI。 撤銷存取實際上會阻擋 Foundry Tools 資源中所有資料的存取,因為 Foundry Tools 無法存取加密金鑰。

停用客戶管理金鑰

當你停用客戶管理的金鑰時,你的 Foundry Tools 資源就會被 Microsoft 管理的金鑰加密。 要停用客戶管理的金鑰,請依照以下步驟操作:

  1. 到你的 Foundry 工具資源,然後選擇 加密。
  2. 請清除旁邊的勾選框,使用 您自己的鑰匙。

下一步