Lakebase 的客戶管理金鑰

客戶管理金鑰(CMK)允許你使用組織在雲端金鑰管理服務(KMS)中擁有並管理的金鑰,加密 Lakebase 專案的靜態資料(儲存資料)。 這讓貴組織對加密系統擁有完全主權,並有助於符合法規與合規要求:撤銷金鑰即是撤銷所有資料存取權。

要求

本節適用於想要啟用 Lakebase CMK 的工作區管理員。

  • 工作空間必須是 高級方案。
  • CMK 僅適用於在您所在地區支援 Lakebase CMK 後新建立的專案。 之前建立的專案不支援 CMK。 在專案設定中查看客戶 管理金鑰 ,查看任何專案的狀態。

啟用 Lakebase 的客戶主密鑰 (CMK)

Workspace 管理員會在工作區層級啟用 Lakebase 的 CMK,而非每個專案。 啟用後,該工作區上的每個新 Lakebase 專案都會自動用你的金鑰加密。 現有專案可能會或不會由CMK管理,視其成立時間而定。 請參閱 檢查加密狀態 以查看任何專案的狀態。

Lakebase 採用的是 管理服務 的使用案例。 在帳戶主控台建立加密金鑰設定時,選擇此選項。

資源 說明
為受控服務啟用客戶管理的金鑰 使用 Azure Key Vault 軟體金鑰的完整設定攻略。
為管理服務啟用 HSM 客戶管理金鑰 使用 Azure Key Vault HSM 金鑰的完整設定攻略。

檢查加密狀態

作為 Lakebase 使用者,你不需要直接設定 CMK。 要檢查你的專案目前是否被 CMK 加密:

  1. 點擊 應用程式圖示。 在工作區右上角使用應用程式切換器開啟 Lakebase 應用程式。
  2. 選擇你的專案。
  3. 點選左側邊欄的 設定 。
  4. 在 客戶管理鑰匙下,請檢查狀態卡。

客戶管理的鑰匙狀態卡顯示活動狀態

狀態卡顯示以下其中一種:

狀態 這是什麼意思?
作用中 你的專案是用客戶管理的金鑰加密的。 不需採取動作。
未設定 此工作區未設定任何客戶管理的金鑰。 如果你們組織需要 CMK,請聯絡你的工作區管理員。
不支援 此專案建立於客戶管理金鑰尚未普及之前,且未使用CMK加密。
無法取得金鑰 客戶管理的工作空間加密金鑰已無法存取。 您的專案無法使用。 請聯絡你的工作區管理員以恢復 KMS 存取權限。 詳見 金鑰撤銷。

Note

你無法將一個處於 非支援 狀態的專案轉換成使用客戶管理的金鑰。 如果你需要 CMK 來取得這些資料,請建立一個新的 Lakebase 專案(當工作區設定鍵時由 CMK 管理),並將資料遷移到該專案中。

金鑰輪替

當你的工作區管理員在雲端 KMS 中輪換金鑰時,Lakebase 專案不會受到影響。 專案可直接存取,無需停機或採取行動。

金鑰撤銷

如果客戶管理的金鑰被撤銷、刪除,或其權限被更改,導致 Azure Databricks 無法再存取:

  • 工作空間中所有由 CMK 管理的 Lakebase 專案將無法使用。 未 支援 狀態的專案不由金鑰管理,且仍可使用。 請參閱 檢查加密狀態 以確認專案是否由 CMK 管理。
  • 停止執行支援 CMK 專案的運算實例。
  • 無法創造新專案。
  • Lakebase 主控台出現橫幅:資料庫 專案因金鑰存取問題無法使用。

要恢復存取權限,工作區管理員必須重新啟用金鑰或在你的雲端 KMS 中恢復其權限。 當金鑰再次被存取後,先給變更一段時間傳播,然後重新啟動運算實例並存取專案。

這很重要

金鑰撤銷會影響工作空間中所有使用 Managed Services 金鑰的 Azure Databricks 資源,不僅限於 Lakebase 專案。 欲了解更多關於客戶管理金鑰的資訊,請參閱「 客戶管理的加密金鑰」。