客戶管理金鑰(CMK)允許你使用組織在雲端金鑰管理服務(KMS)中擁有並管理的金鑰,加密 Lakebase 專案的靜態資料(儲存資料)。 這讓貴組織對加密系統擁有完全主權,並有助於符合法規與合規要求:撤銷金鑰即是撤銷所有資料存取權。
要求
本節適用於想要啟用 Lakebase CMK 的工作區管理員。
- 工作空間必須是 高級方案。
- CMK 僅適用於在您所在地區支援 Lakebase CMK 後新建立的專案。 之前建立的專案不支援 CMK。 在專案設定中查看客戶 管理金鑰 ,查看任何專案的狀態。
啟用 Lakebase 的客戶主密鑰 (CMK)
Workspace 管理員會在工作區層級啟用 Lakebase 的 CMK,而非每個專案。 啟用後,該工作區上的每個新 Lakebase 專案都會自動用你的金鑰加密。 現有專案可能會或不會由CMK管理,視其成立時間而定。 請參閱 檢查加密狀態 以查看任何專案的狀態。
Lakebase 採用的是 管理服務 的使用案例。 在帳戶主控台建立加密金鑰設定時,選擇此選項。
| 資源 | 說明 |
|---|---|
| 為受控服務啟用客戶管理的金鑰 | 使用 Azure Key Vault 軟體金鑰的完整設定攻略。 |
| 為管理服務啟用 HSM 客戶管理金鑰 | 使用 Azure Key Vault HSM 金鑰的完整設定攻略。 |
檢查加密狀態
作為 Lakebase 使用者,你不需要直接設定 CMK。 要檢查你的專案目前是否被 CMK 加密:
- 點擊
在工作區右上角使用應用程式切換器開啟 Lakebase 應用程式。
- 選擇你的專案。
- 點選左側邊欄的 設定 。
- 在 客戶管理鑰匙下,請檢查狀態卡。
狀態卡顯示以下其中一種:
| 狀態 | 這是什麼意思? |
|---|---|
| 作用中 | 你的專案是用客戶管理的金鑰加密的。 不需採取動作。 |
| 未設定 | 此工作區未設定任何客戶管理的金鑰。 如果你們組織需要 CMK,請聯絡你的工作區管理員。 |
| 不支援 | 此專案建立於客戶管理金鑰尚未普及之前,且未使用CMK加密。 |
| 無法取得金鑰 | 客戶管理的工作空間加密金鑰已無法存取。 您的專案無法使用。 請聯絡你的工作區管理員以恢復 KMS 存取權限。 詳見 金鑰撤銷。 |
Note
你無法將一個處於 非支援 狀態的專案轉換成使用客戶管理的金鑰。 如果你需要 CMK 來取得這些資料,請建立一個新的 Lakebase 專案(當工作區設定鍵時由 CMK 管理),並將資料遷移到該專案中。
金鑰輪替
當你的工作區管理員在雲端 KMS 中輪換金鑰時,Lakebase 專案不會受到影響。 專案可直接存取,無需停機或採取行動。
金鑰撤銷
如果客戶管理的金鑰被撤銷、刪除,或其權限被更改,導致 Azure Databricks 無法再存取:
- 工作空間中所有由 CMK 管理的 Lakebase 專案將無法使用。 未 支援 狀態的專案不由金鑰管理,且仍可使用。 請參閱 檢查加密狀態 以確認專案是否由 CMK 管理。
- 停止執行支援 CMK 專案的運算實例。
- 無法創造新專案。
- Lakebase 主控台出現橫幅:資料庫 專案因金鑰存取問題無法使用。
要恢復存取權限,工作區管理員必須重新啟用金鑰或在你的雲端 KMS 中恢復其權限。 當金鑰再次被存取後,先給變更一段時間傳播,然後重新啟動運算實例並存取專案。
這很重要
金鑰撤銷會影響工作空間中所有使用 Managed Services 金鑰的 Azure Databricks 資源,不僅限於 Lakebase 專案。 欲了解更多關於客戶管理金鑰的資訊,請參閱「 客戶管理的加密金鑰」。