تشفير المفتاح المدار من قبل العميل في Microsoft Foundry

يقوم Microsoft Foundry بتشفير بياناتك تلقائيا عندما تستمر في السحابة. لإضافة طبقة تحكم إضافية، يدعم Foundry المفاتيح المدارة من قبل العميل (CMKs) التي تستخدم المفاتيح المخزنة في Azure Key Vault أو Azure HSM المدارة. توفر CMKs طبقة تشفير إضافية تمنحك التحكم في عمليات دورة الحياة الرئيسية مثل التدوير والإبطال والتدقيق.

لتكوين تشفير CMK للمورد الخاص بك، راجع تكوين المفاتيح المدارة من قبل العميل Microsoft Foundry.

إشعار

نظرا لقيود السعة في البنية الأساسية البحث باستخدام الذكاء الاصطناعي في Azure الأساسية، يتوفر تشفير CMK حاليا فقط في مناطق محددة. للاطلاع على قائمة المناطق المدعومة، انظر البحث باستخدام الذكاء الاصطناعي في Azure التوفر الإقليمي.

حول تشفير Microsoft Foundry

يتم تشفير بيانات Microsoft Foundry وفك تشفيرها باستخدام تشفير AES المتوافق مع FIPS 140-22. التشفير وفك التشفير شفافان، ما يعني أن التشفير والوصول تتم إدارتها نيابة عنك. بياناتك آمنة بشكل افتراضي، ولا تحتاج إلى تعديل التعليمات البرمجية أو التطبيقات للاستفادة من التشفير.

مهم

يخضع فرض CMK للقيود. توضح الأقسام التالية السيناريوهات المدعومة والاستثناءات والاعتبارات الخاصة بالتكوين.

كيفية تطبيق CMK في Microsoft Foundry

بشكل افتراضي، تقوم الخدمة بتخزين البيانات وحالة الموارد في البنية الأساسية للخدمة المدارة Microsoft وتشفيرها باستخدام مفاتيح مدارة Microsoft. عند تكوين CMKs، تقوم الخدمة بتشفير بيانات الخدمة المؤهلة التي تخزنها باستخدام المفاتيح التي تتحكم فيها.

تتضمن أمثلة البيانات المشفرة ما يلي:

  • Project الأصول، مثل العوامل والمطالبات ومجموعات البيانات والتقييمات.
  • الملفات التي تم تحميلها، مثل الملفات التي تم تحميلها لمهمة تدريب دقيقة كمجموعة بيانات أو من خلال واجهات برمجة تطبيقات ملفات OpenAI.
  • حالة المستخدم، مثل محفوظات المحادثات ومطالبات النظام والنماذج الدقيقة.
  • تمثيلات مفهرسة للبيانات السابقة التي تمكن الاستعلام داخل المنتج.

مهم

اعتمادا على تكوين مورد Foundry الخاص بك، قد تخزن الخدمة حالة الخدمة على التخزين المدار الذي هو جزء من مورد Foundry أو على التخزين الذي تديره. يختلف الدعم حسب إمكانية Foundry. لا تدعم بعض القدرات تشفير المفاتيح المدارة من قبل العملاء إلا إذا قمت بإحضار التخزين الخاص بك. للحصول على التفاصيل، راجع تغطية CMK حسب إمكانية Foundry.

تغطية CMK بواسطة إمكانية Foundry

إمكانية Foundry CMK على التخزين المدار بواسطة Foundry CMK عبر التخزين المدار من قبل العميل الملاحظات
خدمة الوكيل ❌ غير مدعوم ✅ مدعوم يتم تشفير محفوظات محادثات العامل ومخازن المتجهات فقط إذا قمت بإحضار التخزين الخاص بك. في الإعداد الأساسي، يتم تشفير البيانات باستخدام مفاتيح مدارة Microsoft حتى إذا كان مورد Foundry يقوم بتكوين CMK.
الضبط الدقيق ✅ مدعوم غير متاح (لا يوجد دعم للتخزين الخاص بك) الملفات التي تم تحميلها والنماذج الدقيقة المدربة مشفرة بواسطة CMK على حسابات التخزين المدارة Microsoft. يتم عزل النماذج المدربة منطقيا من خلال اشتراكها Azure. تفك أوزان النموذج CMK لإنشاء مثيل لتوزيع النموذج. للحصول على تفاصيل حول مكدس الحوسبة ووقت تشغيل التدريب، راجع تغطية CMK عبر مكدس الحوسبة.
وظائف الدفعة ✅ مدعوم ✅ مدعوم يتم تشفير الملفات التي تم تحميلها بواسطة CMK في وضع الثبات على حسابات التخزين المدارة Microsoft. أثناء مهمة تسجيل النقاط، يتم تحميل حساب التخزين هذا افتراضيا على عقد الحوسبة للمعالجة. للحصول على تفاصيل حول مكدس الحوسبة المستخدم لتنفيذ مهمة الدفعة، راجع تغطية CMK عبر مكدس الحوسبة.
التقييمات ✅ مدعوم ✅ مدعوم أصول التقييم والملفات التي تم تحميلها المخزنة بواسطة Foundry محمية بواسطة CMK. للحصول على تفاصيل حول مكدس الحوسبة المستخدم لوظائف التقييم، راجع تغطية CMK عبر مكدس الحوسبة.
معانقة نماذج الوجه الموزعة على الحوسبة المدارة غير متاح (تخزن الأوزان على السجلات العامة التي تديرها Microsoft) غير متاح (لا يمكن تخزين الأوزان على التخزين الخاص بك) بالنسبة لنماذج Hugging Face المتوفرة من خلال Foundry، يتم تخزين أوزان النموذج على تخزين Azure تدار بواسطة Microsoft. للحصول على تفاصيل حول مكدس الحوسبة ووقت تشغيل الاستضافة، راجع تغطية CMK عبر مكدس الحوسبة.
Speech ❌ غير مدعوم ✅ مدعوم يغطي بيانات التدريب والاختبار التي تم تحميلها والتي تستخدم Azure AI Speech، والنسخ الدفعي، والنسخ في الوقت الحقيقي مع تسجيل الصوت والنتيجة، والكلام المخصص. يتم تغطية بيانات التتبع فقط إذا تم تمكين التتبع لنقطة النهاية المخصصة.
اللغة ✅ مدعوم ✅ مدعوم يتم تخزين البيانات وأوزان النموذج باستخدام مفاتيح مدارة Microsoft أو Customer-Managed للحالات التي لا تجلب فيها حساب التخزين الخاص بك.
فهم المحتوى N/A ✅ مدعوم يلزم إحضار مساحة التخزين الخاصة بك لاستخدام إمكانية فهم المحتوى.
مساعدو OpenAI (مهمل) ❌ غير مدعوم N/A تم إهمال هذه الميزة ولم تدعم CMK في المعاينة.
الخدمات المتصلة، بما في ذلك البحث باستخدام الذكاء الاصطناعي في Azure Azure Logic Apps دالات Azure N/A N/A تكوين مفاتيح التشفير بشكل منفصل عن مورد Foundry الخاص بك. يتبع كل مورد متصل دورة حياته الخاصة لإدارة التشفير.

تغطية CMK عبر مكدس الحوسبة

تحمي المفاتيح التي يديرها العميل بيانات العملاء التي Microsoft Foundry لا تزال ثابتة. تعتمد قدرات Foundry على البنية الأساسية للحوسبة المدارة لاستضافة النموذج ومعالجة الاستدلال والضبط الدقيق والاستدلال الدفعي وعمليات وقت التشغيل الأخرى.

من المهم التمييز بين:

  • مخازن البيانات الثابتة، حيث يتم تخزين محتوى العميل ويتم فرض CMK في حالة عدم التشغيل.
  • البنية الأساسية لحساب وقت التشغيل، والتي تقوم بتشغيل أحمال عمل الذكاء الاصطناعي للمعالجة. البيانات هي CMK غير مغلفة للمعالجة وCMK الملتفة عند كتابتها مرة أخرى إلى تخزين البيانات المستمر.

موارد الحوسبة المستخدمة للاستدلال واستضافة النموذج والتدريب ومعالجة الدفعات سريعة الزوال حسب التصميم. يتم توفير حاويات الوظائف والتخزين المؤقت فقط للمدة المطلوبة لتشغيل حمل العمل، ولا يقصد بها أن تكون مواقع تخزين طويلة الأجل لبيانات العميل. يتم تنظيف الذاكرة ومساحة القرص بعد اكتمال تنفيذ مهمة الحساب. عند إنهاء وحدات الحوسبة، يتم تنظيف جميع الحالات سريعة الزوال.

Microsoft يتم تشغيل أحمال عمل Foundry في بيئات معزولة منطقيا مقترنة بمورد Foundry محدد. لا تشارك التعليمات البرمجية للعميل وتنفيذ العامل وأوقات تشغيل حمل العمل حاويات التنفيذ مع المستأجرين الآخرين. يتم عزل التخزين المؤقت لوقت التشغيل الذي يحسن الأداء عند حد المستأجر أو المورد ولا تتم مشاركته عبر العملاء.

ونتيجة لذلك، تركز تغطية CMK على حماية بيانات العملاء المستمرة في خدمات التخزين ومخازن البيانات المدارة بواسطة النظام الأساسي. تتم حماية البنية الأساسية لحساب وقت التشغيل من خلال التشفير المدار بواسطة النظام الأساسي Microsoft وعزل حمل العمل وعناصر التحكم في عزل المستأجر.

الطبقة الأمثلة ظاعن دورة حياة البيانات تم فرض CMK
مخازن البيانات الثابتة التخزين المدار بواسطة Foundry أو حسابات تخزين Azure التي تديرها لا. يتم الاحتفاظ به حتى حذفه من قبلك أو نهج استبقاء أو حذف مورد ✅ نعم
أدوات Foundry Project الأصول وحالة المستخدم وبيانات تعريف الخدمة لا. استمر حتى يتم حذفه من قبلك أو من قبل المورد المقترن ✅ نعم
البنية الأساسية لاستضافة نموذج الضبط الدقيق مجموعات خدمة النماذج والحاويات والبنية الأساسية لنقطة النهاية ‏‏نعم‬ تحمي CMKs الملفات ونماذج البيانات الاصطناعية الثابتة في التخزين. أثناء التوزيع، يتم فك أوزان النموذج وتحميلها في البنية الأساسية لخدمة مدارة Microsoft للاستدلال، ثم إزالتها عند حذف النشر. ◐ جزئي
البنية الأساسية لاستضافة نموذج الحوسبة المدارة مجموعات خدمة النماذج والحاويات والبنية الأساسية لنقطة النهاية ‏‏نعم‬ يتم تخزين أوزان النموذج في التخزين المدار بواسطة Foundry وإنشاء مثيل لها في الذاكرة عند توفير مثيلات خدمة النموذج. النسخ الموجودة في الذاكرة عابرة ومرتبطة لدورة حياة البنية الأساسية لخدمة الخدمة. ذاكرة التخزين المؤقت للحساب غير مشفرة ومرتبطة لدورة حياة العقدة. ◐ جزئي
الاستدلال ووقت تشغيل تنفيذ العامل تنفيذ المطالبة، إنشاء الرمز المميز، استدعاءات الأدوات، ذاكرة وقت التشغيل، حالة التنفيذ المؤقت، ذاكرة التخزين المؤقت جزئي عديم الحالة في سياق معالجة طلب الاستدلال. يتم تشغيل أحمال العمل في بيئات معزولة منطقيا مقترنة بمورد Foundry ولا يتم استخدامها كمواقع تخزين دائمة. يمكن تشفير مخرجات استجابة العامل، مثل المحادثات، في حالة ثبات CMK إذا قمت بإحضار التخزين الخاص بك. ◐ جزئي (عند إحضار التخزين الخاص بك)
ضبط وقت تشغيل التدريب الحوسبة الدقيقة، وحدات معالجة الرسومات، دلائل العمل المؤقتة ‏‏نعم‬ يتم تشفير بيانات التدريب باستخدام CMK أثناء تخزينها في التخزين المدار بواسطة Foundry. أثناء التدريب، يتم تحميل البيانات من تخزين Azure المحمية ب CMK، وتتم كتابة نقاط التحقق والبيانات الاصطناعية النهائية للنموذج مرة أخرى إلى التخزين المحمي بواسطة CMK. ينشئ التدريب ملفات عمل مؤقتة ومحلية للوظيفة وذاكرة تخزين مؤقتة غير مشفرة بواسطة CMK وتبقى لمدة المهمة فقط. ◐ جزئي

الاحتفاظ بالبيانات وحذفها

بالإضافة إلى عناصر التحكم في التشفير، يمكنك الاحتفاظ بالتحكم في دورة حياة البيانات التي يديرها Microsoft Foundry. يمكنك حذف بيانات التدريب والتحقق من الصحة ونتائج التدريب التي تم تحميلها من خلال واجهة برمجة تطبيقات الملفات في أي وقت. وبالمثل، يمكنك حذف النماذج والنشرات الدقيقة بشكل دائم عندما لم تعد بحاجة إليها، ما يضمن عدم بقاء الأصول المدارة بواسطة الخدمة مخزنة خارج نطاق استخدامها المقصود. يمكنك حذف هذه البيانات في أي وقت من خلال عمليات واجهة برمجة تطبيقات DELETE المناسبة.

الآثار المترتبة على إبطال مفتاح يديره العميل

يمكنك إبطال الوصول إلى مفتاح يديره العميل في أي وقت، على سبيل المثال عن طريق إزالة الأذونات إلى المفتاح أو تعطيل المفتاح أو حذف المفتاح. عند إبطال الوصول إلى مفتاح نشط يديره العميل بينما يظل CMK ممكنا، لن تتمكن من الوصول إلى البيانات المشفرة بهذا المفتاح. ونتيجة لذلك، تفشل العمليات التي تتطلب الوصول إلى أصول الضبط المشفرة، بما في ذلك تنزيل بيانات التدريب أو نتائج التدريب، وإنشاء نماذج جديدة دقيقة، ونشر نماذج دقيقة.

تستمر النماذج المضبطة التي تم نشرها مسبقا في خدمة نسبة استخدام الشبكة للاستدلال لأنه يتم تحميل عناصر النموذج في البنية الأساسية للاستضافة في وقت النشر. تظل عمليات النشر هذه قيد التشغيل حتى يتم حذفها، وبعد ذلك لا يمكن إعادة إنشائها ما لم تقم باستعادة الوصول إلى المفتاح المدار من قبل العميل.