適用於加密的客戶自控金鑰

注意

此功能需要進階版方案。

本頁提供用於加密的客戶管理金鑰的概觀。 某些服務和資料支援會新增客戶自控金鑰,以協助保護及控制加密資料的存取。 您可以使用雲端中的金鑰管理服務來維護客戶自控的加密金鑰。

Azure Databricks 支援來自 Azure Key Vault Vault 及 Azure Key Vault Managed HSM(硬體安全模組)的客戶管理金鑰。

客戶管理的關鍵使用案例

Azure Databricks 針對不同類型的資料,有三個由客戶管理的關鍵功能:

下表列出哪些客戶管理的主要功能會用於哪一種數據類型。

資料類型 位置 客戶自控金鑰功能
AI/BI 儀表板 控制平面 受管理的服務
精靈特工 控制平面 受管理的服務
筆記本來源和中繼資料 控制平面 受管理的服務
個人存取令牌 (PAT) 或其他認證,用於 Git 與 Databricks Git 資料夾整合 控制平面 受管理的服務
密碼管理員 API 所儲存的密碼 控制平面 受管理的服務
Databricks SQL 查詢和查詢歷史記錄 控制平面 受管理的服務
AI 搜尋 索引與元資料 無伺服器計算平面 受管理的服務
湖底自動縮放 專案資料 控制平面 受管理的服務
客戶可存取的 DBFS 根目錄資料 你工作空間的 DBFS root 放在你Azure訂閱中的工作空間儲存帳戶。 這也包含 FileStore 區域。 DBFS 根目錄
工作結果 Workspace 儲存帳號在你的 Azure 訂閱中 DBFS 根目錄
Databricks SQL 結果 Workspace 儲存帳號在你的 Azure 訂閱中 DBFS 根目錄
MLflow 模型 Workspace 儲存帳號在你的 Azure 訂閱中 DBFS 根目錄
湖流量管線 如果您在 DBFS 根目錄中使用 DBFS 路徑的話,它會存儲在您 Azure 訂閱中的工作空間儲存帳戶中。 這不會套用至代表對其他資料來源之掛接點的 DBFS 路徑。 DBFS 根目錄
互動式筆記本結果 預設情況下,當你以互動方式執行筆記型電腦(而非作為工作)時,結果會儲存在控制平面以提升效能,而較大的結果則會儲存在 Azure 訂閱中的工作空間儲存帳戶。 你可以選擇設定 Azure Databricks,將所有互動式筆記本結果儲存在你的工作空間儲存帳號中。 請參閱<設定互動式筆記本結果的儲存位置>。 如需控制平面中的部分結果,請使用客戶自控金鑰進行受管理的服務。 如果需在工作區儲存帳戶中儲存結果並針對所有儲存結果進行設定,請對 DBFS 根目錄 使用客戶自控金鑰。
工作區儲存體帳戶中無法透過 DBFS 存取的其他工作區系統資料,例如筆記本修訂。 Workspace 儲存帳號在你的 Azure 訂閱中 DBFS 根目錄
受控磁碟 計算資源(如叢集)中的 VM 暫存磁碟儲存體。 僅適用於你 Azure 訂閱中經典計算平面的運算資源。 請參閱無伺服器計算和客戶自控金鑰。 受控磁碟
模型服務容器映像檔與模型檔案 控制平面 受管理的服務

為了在 Azure 訂閱中為 workspace storage account 實例提供額外安全性,你可以啟用雙重加密和防火牆支援。 請參閱<為 DBFS 根目錄設定雙重加密>和<為工作區儲存體帳戶啟用防火牆支援>。

重要

只有 2024 年 11 月 1 日後建立的 AI/BI 儀表板才加密,且與客戶管理的金鑰相容。

只有 2025 年 4 月 10 日後建立的 Genie 代理程式才加密,且相容於客戶管理的金鑰。

無伺服器計算和客戶自控金鑰

Databricks SQL Serverless 支援:

模型服務

模型服務的資源是無伺服器計算功能,通常分為兩個類別:

  • 你建立的資源:模型工件和版本元資料會儲存在你工作區的根儲存中。 Model Serving 和 MLflow 都使用這個儲存空間。 你可以為這些資料設定由客戶管理的金鑰加密。
  • Resources Azure Databricks creates:容器映像與模型產物儲存在 Databricks 管理的註冊表中。 客戶管理的管理服務金鑰會加密這些資料。