Klíče spravované zákazníkem (CMK) pro Microsoft Foundry

Šifrování klíče spravovaného zákazníkem (CMK) v Microsoft Foundry vám dává kontrolu nad šifrováním dat. Pomocí sad CMK můžete přidat další vrstvu ochrany a usnadnit splnění požadavků na dodržování předpisů pomocí Azure Key Vault nebo integrace spravovaného HSM Azure.

Microsoft Foundry poskytuje robustní možnosti šifrování, včetně možnosti používat sady CMK uložené v Key Vault nebo spravovaném HSM k zabezpečení citlivých dat. Šifrování pomocí CMK se vztahuje na neaktivní data uložená v účtech úložiště souvisejících s prostředkem Foundry, včetně artefaktů projektu, nahraných souborů a hodnoticích dat.

Tento článek vysvětluje, jak nakonfigurovat šifrování CMK pomocí Key Vault nebo spravovaného HSM pro váš prostředek Foundry.

Poznámka

Kvůli omezením kapacity v základní infrastruktuře Azure AI Vyhledávač je šifrování klíče spravovaného zákazníkem (CMK) aktuálně dostupné jenom ve vybraných oblastech. Seznam podporovaných oblastí najdete v tématu Azure AI Vyhledávač regionální dostupnost.

Výhody CMK

  • Možnost používat vlastní klíče k šifrování uložených dat.
  • Integrace se zásadami zabezpečení a dodržování předpisů organizace
  • Možnost obměňovat nebo odvolat klíče pro lepší kontrolu nad přístupem k šifrovaným datům.

Požadavky

Ke konfiguraci CMK pro Foundry potřebujete:

  • Aktivní Azure předplatné pro vytváření a správu prostředků Azure.

  • Existující trezor klíčů nebo spravovaný HSM pro ukládání klíčů. Platí také tyto požadavky:

    • Nasaďte úložiště klíčů a prostředek Foundry ve stejné Azure oblasti.
    • Povolení obnovitelného odstranění a ochrany před vymazáním v úložišti klíčů pomáhá chránit klíče spravované zákazníkem před náhodným nebo škodlivým odstraněním (vyžaduje Azure).

    Pokud chcete vytvořit trezor klíčů, přečtěte si téma Quickstart: Vytvoření trezoru klíčů pomocí portálu Azure. Pokud chcete vytvořit spravovaný HSM, přečtěte si téma Quickstart: Zřízení a aktivace spravovaného HSM pomocí portálu Azure.

  • Konfigurace spravované identity:

  • Oprávnění úložiště klíčů:

    • Pro Key Vault s Azure RBAC přiřaďte spravované identitě roli Key Vault Crypto User.
    • Pro Key Vault s přístupovými politikami trezoru udělte spravované identitě oprávnění specifická pro daný klíč, například unwrapKey a wrapKey.
    • V případě spravovaného HSM přiřaďte spravované identitě roli spravovaného uživatele HSM crypto v příslušném oboru. Další informace najdete v tématu Předdefinované role RBAC spravovaného HSM.
  • Dostatečná oprávnění Azure:

    • Role Vlastník nebo Správce uživatelských přístupů v trezoru klíčů pro přiřazení rolí RBAC U spravovaného HSM přiřaďte roli správce spravovaného HSM pro přiřazení místních rolí RBAC.
    • Role přispěvatele nebo vlastníka prostředku Foundry ke konfiguraci nastavení šifrování

Než nakonfigurujete CMK, nezapomeňte nasadit prostředky v podporovaném regionu. Další informace o regionální podpoře funkcí Foundry najdete v tématu Microsoft Dostupnost funkcí Foundry napříč oblastmi cloudu.

Konfigurace sítí úložiště klíčů

Pokud používáte privátní sítě s prostředkem Foundry, zákazníkem poskytovaný Azure Key Vault nebo spravovaný HSM, který hostuje CMK, podporuje následující konfigurace:

  • Privátní koncový bod s povolenou možností Povolit důvěryhodné služby Microsoftu: Úložiště klíčů používá privátní koncový bod pro připojení a také povoluje přístup z důvěryhodných služeb Microsoftu. Toto je doporučená konfigurace pro prostředí, která vyžadují privátní připojení.
  • "Povolit důvěryhodné Microsoft služby" povoleno (bez privátního koncového bodu): Úložiště klíčů umožňuje přístup z důvěryhodných Microsoft služeb přes veřejný koncový bod. Povolte toto nastavení, abyste zajistili, že prostředek Foundry má přístup k úložišti klíčů pro operace šifrování.

Informace o konfiguraci přístupu k důvěryhodným službám najdete v tématu Konfigurace bran firewall Azure Key Vault a virtuálních sítí nebo Spravované zabezpečení sítě HSM.

Postup konfigurace CMK

Krok 1: Vytvoření nebo import klíče v úložišti klíčů

Vygenerování klíče v Azure Key Vault:

  1. Na portálu Azure přejděte do trezoru klíčů.

  2. V části Nastavení vyberte Klíče.

  3. Vyberte + Generovat/Importovat.

  4. Zadejte název klíče, zvolte typ klíče (například RSA nebo HSM) a nakonfigurujte velikost klíče (minimálně 2048 bitů) a podrobnosti o vypršení platnosti.

  5. Vyberte Vytvořit pro uložení nového klíče.

    Nový klíč se zobrazí v seznamu Klíče .

Pokud chcete vygenerovat klíč ve spravovaném HSM Azure, přečtěte si téma Vytvoření klíče HSM.

Mějte na paměti tyto aspekty:

  • Projekty je možné aktualizovat z klíčů spravovaných Microsoft na klíče CMK, ale nelze je vrátit zpět.
  • Project CMK je možné aktualizovat pouze na klíče ve stejném úložišti klíčů.
  • Poplatky za šifrování pomocí CMK, které souvisejí s úložištěm, budou i nadále účtovány během období měkkého smazání.

Další informace najdete v tématu O klíčích.

Import klíče do Key Vault:

  1. V trezoru klíčů přejděte do části Klíče .

  2. Vyberte + Generovat/Importovat a pak zvolte možnost Importovat .

  3. Nahrajte materiál klíče a zadejte potřebné podrobnosti pro konfiguraci klíče.

  4. Podle pokynů dokončete proces importu.

Pokud chcete importovat klíč do spravovaného HSM, přečtěte si téma Import klíčů chráněných HSM do spravovaného HSM.

Krok 2: Udělení oprávnění úložiště klíčů spravovaným identitám

Nakonfigurujte příslušná oprávnění pro spravovanou identitu přiřazenou systémem nebo přiřazenou uživatelem pro přístup k úložišti klíčů:

Key Vault

  1. Na portálu Azure přejděte do trezoru klíčů.

  2. Vyberte Access Control (IAM).

  3. Vyberte + Přidat přiřazení role.

  4. Přiřaďte roli Key Vault Crypto User spravované identitě přiřazené systémem prostředku Foundry nebo spravované identitě přiřazené uživatelem.

    Spravovaná identita se zobrazí v seznamu přiřazených rolí pro úložiště klíčů.

Spravovaný HSM

Spravovaný HSM používá samostatný místní systém RBAC od Azure RBAC. Přiřaďte role pomocí az keyvault role assignment create nebo datové roviny spravovaného HSM:

  1. Jako správce spravovaného HSM přiřaďte roli spravovaného uživatele kryptografických modulů HSM spravované identitě přiřazené systémem nebo přiřazené uživatelem prostředku Foundry. Omezte přiřazení ke klíči nebo k odpovídajícímu rozsahu pro váš scénář.

  2. Ověřte zadání pomocí az keyvault role assignment listpříkazu .

Další informace najdete v tématu Řízení přístupu spravovaného HSM.

Krok 3: Povolení CMK v Foundry

Sady CMK můžete povolit buď při vytváření prostředku Foundry, nebo aktualizací existujícího prostředku. Během vytváření prostředků vás průvodce provede použitím uživatelem přiřazené nebo systémem přiřazené spravované identity. Také vás provede výběrem trezoru klíčů nebo spravovaného HSM, ve kterém je váš klíč uložený.

Pokud aktualizujete existující prostředek Foundry, použijte tento postup k povolení CMK:

  1. Na portálu Azure otevřete prostředek Foundry.

  2. Přejděte na Správa prostředků>Šifrování.

  3. Jako typ šifrování vyberte Klíče Spravované Zákazníkem.

  4. Zadejte adresu URL úložiště klíčů (adresu URL trezoru klíčů nebo adresu URL spravovaného HSM) a název klíče.

  5. Vyberte Uložit.

Konfiguraci ověříte tak, že přejdete na správy prostředků>Šifrování a potvrdíte, že klíče spravované zákazníkem se zobrazují jako aktivní typ šifrování se zobrazeným názvem úložiště klíčů a názvem klíče.

Přístup k trezoru: Azure RBAC vs. zásady přístupu k trezoru

Azure Key Vault podporuje dva modely pro správu přístupových oprávnění:

  • Azure RBAC (doporučeno):

    • Poskytuje centralizované řízení přístupu pomocí rolí Microsoft Entra.
    • Zjednodušuje správu oprávnění pro prostředky napříč Azure.
    • Vyžaduje roli Key Vault Crypto User.
  • Zásady přístupu k trezoru:

    • Povolte podrobné řízení přístupu specifické pro prostředky Key Vault.
    • Jsou vhodné pro konfigurace, ve kterých jsou potřebná starší nebo izolovaná nastavení oprávnění.

Zvolte model, který odpovídá požadavkům vaší organizace. Pro nová nasazení použijte Azure RBAC. Zásady přístupu k trezoru používejte jenom v případech, kdy je vyžadují stávající požadavky organizace.

Azure Managed HSM používá svůj vlastní místní systém „RBAC“ oddělený od „Azure RBAC“. V případě spravovaného HSM přiřaďte spravované identitě roli spravovaného uživatele kryptografických modulů HSM. Další informace najdete v tématu Předdefinované role RBAC spravovaného HSM.

Monitorování a obměna klíčů

Abyste zachovali optimální zabezpečení a dodržování předpisů, implementujte následující postupy:

  • Enable diagnostics: Monitorujte používání klíčů a přístupovou aktivitu povolením protokolování diagnostiky v Azure Monitor nebo Log Analytics pro váš trezor klíčů nebo spravovaný HSM.
  • Pravidelně obměňujte klíče: Pravidelně vytváříte novou verzi klíče v úložišti klíčů. Aktualizujte prostředek Foundry tak, aby odkazovala na nejnovější verzi klíče v nastavení šifrování.
  • Vysvětlení dopadu odvolání klíče: Pokud odvoláte nebo odstraníte klíč CMK, data zašifrovaná tímto klíčem se stanou nedostupnými, dokud se klíč neobnoví. Nevyprázdněte úložiště klíčů ani verzi klíče, aniž byste nejdřív ověřili, že data už nejsou potřebná.

Řešení potíží

Problém Rozlišení
403 Zakázáno při povolování CMK V případě Key Vault ověřte, že spravovaná identita má roli Key Vault Crypto User (RBAC) nebo unwrapKey a oprávnění wrapKey (zásady přístupu k trezoru). V případě spravovaného HSM ověřte, že spravovaná identita má roli Managed HSM Crypto User v příslušném rozsahu.
Úložiště klíčů se nenašlo. Ujistěte se, že trezor klíčů nebo Managed HSM se nachází ve stejné oblasti Azure jako prostředek Foundry.
Nepodporovaná verze klíče Použijte klíč RSA s minimální velikostí 2048 bitů.
Data nepřístupná po odvolání klíče Obnovte verzi klíče ve vašem úložišti klíčů. Data zůstanou nedostupná, dokud se klíč neobnoví. Pokud došlo k vymazání úložiště klíčů, kontaktujte podpora Azure.