Nakonfigurujte klíče spravované zákazníkem

Azure Data Explorer šifruje veškerá data uložená ve stavu nečinnosti v účtu úložiště. Ve výchozím nastavení k šifrování používá klíče spravované Microsoftem. Pokud chcete mít větší kontrolu nad šifrovacími klíči, můžete pro šifrování dat poskytnout klíče spravované zákazníkem.

Klíče spravované zákazníkem musíte ukládat do služby Azure Key Vault. Můžete vytvořit vlastní klíče a uložit je do trezoru klíčů nebo můžete použít rozhraní API služby Azure Key Vault ke generování klíčů. Cluster Azure Data Exploreru a trezor klíčů musí být ve stejné oblasti, ale můžou být v různých předplatných. Podrobné vysvětlení klíčů spravovaných zákazníkem najdete v tématu Klíče spravované zákazníkem pomocí služby Azure Key Vault.

V tomto článku se dozvíte, jak nakonfigurovat klíče spravované zákazníkem.

Ukázky kódu založené na předchozích verzích sady SDK najdete v archivovaného článku.

Konfigurace Azure Key Vault

Pokud chcete nakonfigurovat klíče spravované zákazníkem pomocí Azure Data Explorer, musíte v trezoru klíčů nastavit dvě vlastnosti: Soft Delete a Do Not Purge. Tyto vlastnosti nejsou ve výchozím nastavení povolené. Pokud chcete tyto vlastnosti povolit, proveďte povolení obnovitelného odstranění a povolení ochrany před vymazáním v PowerShellu nebo Azure CLI v novém nebo existujícím trezoru klíčů. Azure Data Explorer podporuje RSA a klíče RSA-HSM velikosti 2048, 3072 a 4096. Pokud chcete použít RSA-HSM klíče, použijte metody šablony C#, Azure CLI, PowerShellu nebo ARM popsané v tomto článku. Další informace o klíčích najdete v tématu Klíče služby Key Vault.

Poznámka:

Informace o omezeních používání klíčů spravovaných zákazníkem v clusterech vedoucího a následníka najdete v tématu Omezení.

Přiřazení spravované identity ke clusteru

Pokud chcete pro váš cluster povolit klíče spravované zákazníkem, přiřaďte nejprve ke clusteru spravovanou identitu přiřazenou systémem nebo přiřazenou uživatelem. Pomocí této spravované identity udělte clusteru oprávnění pro přístup k trezoru klíčů. Pokud chcete nakonfigurovat spravované identity, podívejte se na spravované identity.

Povolení šifrování pomocí klíčů spravovaných zákazníkem

Následující postup vysvětluje, jak povolit šifrování klíčů spravovaných zákazníkem pomocí webu Azure Portal. Ve výchozím nastavení používá šifrování Azure Data Exploreru klíče spravované Microsoftem. Nakonfigurujte cluster Azure Data Exploreru tak, aby používal klíče spravované zákazníkem, a zadejte klíč, který se má ke clusteru přidružit.

  1. V portálu Azure přejděte k prostředku clusteru služby Azure Data Explorer.

  2. V levém podokně portálu vyberte Šifrování nastavení>.

  3. V podokně Šifrování vyberte pro nastavení klíče spravovaného zákazníkemzapnuto.

  4. Vyberte klíč.

    Snímek obrazovky znázorňující konfiguraci klíčů spravovaných zákazníkem

  5. V okně Vybrat klíč ze služby Azure Key Vault vyberte z rozevíracího seznamu existující trezor klíčů . Pokud vyberete Vytvořit nový , abyste vytvořili novou službu Key Vault, budete přesměrováni na obrazovku Vytvořit trezor klíčů .

  6. Vyberte klíč.

  7. Verze:

    • Pokud chcete zajistit, aby tento klíč vždy používal nejnovější verzi klíče, zaškrtněte políčko Vždy používat aktuální verzi klíče .
    • V opačném případě vyberte Verze.
  8. Vyberte Vybrat.

    Snímek obrazovky znázorňující klíč Pro výběr ze služby Azure Key Vault

  9. V části Typ identity vyberte Přiřazený systém nebo Přiřazený uživatel.

  10. Pokud vyberete Přiřazený uživatel, vyberte v rozevíracím seznamu identitu přiřazenou uživatelem.

    Snímek obrazovky znázorňující možnost výběru typu spravované identity

  11. V podokně Šifrování , které teď obsahuje váš klíč, vyberte Uložit. Po úspěšném vytvoření CMK se v oznámeních zobrazí zpráva o úspěchu.

    Snímek obrazovky znázorňující možnost uložení klíče spravovaného zákazníkem

Pokud při povolování klíčů spravovaných zákazníkem pro cluster Azure Data Explorer vyberete identitu přiřazenou systémem, vytvoříte pro cluster identitu přiřazenou systémem, pokud neexistuje. Kromě toho zadáte požadovaná oprávnění get, wrapKey a unwrapKey ke clusteru Azure Data Exploreru ve vybrané službě Key Vault a získáte vlastnosti služby Key Vault.

Poznámka:

Výběrem Vypnuto odeberete klíč spravovaný zákazníkem po jeho vytvoření.

Aktualizace verze klíče

Když vytvoříte novou verzi klíče, musíte cluster aktualizovat tak, aby používal novou verzi. Nejdřív zavolejte Get-AzKeyVaultKey , abyste získali nejnovější verzi klíče. Potom aktualizujte vlastnosti trezoru klíčů clusteru tak, aby používaly novou verzi klíče, jak je znázorněno v tématu Povolení šifrování pomocí klíčů spravovaných zákazníkem.