Konfigurasikan kunci yang dikelola pelanggan

Azure Data Explorer mengenkripsi semua data di akun penyimpanan saat tidak aktif. Secara default, ia menggunakan kunci yang dikelola Microsoft untuk enkripsi. Jika Anda menginginkan kontrol lebih atas kunci enkripsi, Anda dapat menyediakan kunci yang dikelola pelanggan untuk enkripsi data.

Anda harus menyimpan kunci yang dikelola pelanggan di Azure Key Vault. Anda dapat membuat kunci Anda sendiri dan menyimpannya di brankas kunci, atau Anda dapat menggunakan API Azure Key Vault untuk menghasilkan kunci. Kluster Azure Data Explorer dan brankas kunci harus berada di wilayah yang sama, tetapi dapat berada di langganan yang berbeda. Untuk penjelasan terperinci tentang kunci yang dikelola pelanggan, lihat kunci yang dikelola pelanggan dengan Azure Key Vault.

Artikel ini memperlihatkan kepada Anda cara mengonfigurasi kunci yang dikelola pelanggan.

Untuk sampel kode berdasarkan versi SDK sebelumnya, lihat artikel yang diarsipkan.

konfigurasikan Azure Key Vault

Untuk mengonfigurasi kunci yang dikelola pelanggan dengan Azure Data Explorer, Anda harus mengatur dua properti pada brankas kunci: Penghapusan Sementara dan Jangan Hapus Menyeluruh. Properti ini tidak diaktifkan secara default. Untuk mengaktifkan properti ini, lakukan Mengaktifkan Penghapusan Sementara dan Mengaktifkan Perlindungan Penghapusan di PowerShell atau Azure CLI pada brankas kunci baru atau yang sudah ada. Azure Data Explorer mendukung kunci RSA dan RSA-HSM ukuran 2048, 3072, dan 4096. Untuk menggunakan kunci RSA-HSM, gunakan metode C#, Azure CLI, PowerShell, atau Templat ARM yang dijelaskan dalam artikel ini. Untuk informasi selengkapnya tentang kunci, lihat Kunci Key Vault.

Nota

Untuk informasi tentang batasan penggunaan kunci yang dikelola pelanggan pada kluster pemimpin dan pengikut, lihat Batasan.

Menetapkan identitas terkelola ke kluster

Untuk mengaktifkan kunci yang dikelola pelanggan untuk kluster Anda, pertama-tama tetapkan identitas terkelola yang ditetapkan sistem atau ditetapkan pengguna ke kluster. Gunakan identitas terkelola ini untuk memberikan izin kluster untuk mengakses brankas kunci. Untuk mengonfigurasi identitas terkelola, lihat identitas terkelola.

Mengaktifkan enkripsi dengan menggunakan kunci yang dikelola pelanggan

Langkah-langkah berikut menjelaskan cara mengaktifkan enkripsi kunci yang dikelola pelanggan dengan menggunakan portal Microsoft Azure. Secara default, enkripsi Azure Data Explorer menggunakan kunci yang dikelola Microsoft. Konfigurasikan kluster Azure Data Explorer Anda untuk menggunakan kunci yang dikelola pelanggan dan tentukan kunci yang akan dikaitkan dengan kluster.

  1. Di portal Microsoft Azure, buka sumber daya kluster Azure Data Explorer Anda.

  2. Pilih Pengaturan>Enkripsi di panel kiri portal.

  3. Di panel Enkripsi , pilih Aktif untuk pengaturan kunci yang dikelola pelanggan .

  4. Pilih Pilih Kunci.

    Cuplikan layar memperlihatkan konfigurasi kunci yang dikelola pelanggan.

  5. Di jendela Pilih kunci dari Azure Key Vault , pilih Brankas kunci yang ada dari daftar dropdown. Jika Anda memilih Buat baru untuk membuat Key Vault baru, Anda akan dirutekan ke layar Buat Key Vault .

  6. Pilih Kunci.

  7. Versi:

    • Untuk memastikan bahwa kunci ini selalu menggunakan versi kunci terbaru, pilih kotak centang Selalu gunakan versi kunci saat ini .
    • Jika tidak, pilih Versi.
  8. Pilih Pilih.

    Tangkapan layar menunjukkan kunci Select dari Azure Key Vault.

  9. Di bawah Jenis identitas, pilih Sistem Ditetapkan atau Ditetapkan Pengguna.

  10. Jika Anda memilih Ditetapkan Pengguna, pilih identitas yang ditetapkan pengguna dari menu dropdown.

    Cuplikan layar memperlihatkan opsi untuk memilih jenis identitas terkelola.

  11. Di panel Enkripsi yang sekarang berisi kunci Anda, pilih Simpan. Saat pembuatan CMK berhasil, Anda akan melihat pesan sukses di Pemberitahuan.

    Cuplikan layar memperlihatkan opsi untuk menyimpan kunci yang dikelola pelanggan.

Jika Anda memilih identitas yang ditetapkan sistem saat mengaktifkan kunci yang dikelola pelanggan untuk kluster Azure Data Explorer, Anda membuat identitas yang ditetapkan sistem untuk kluster jika tidak ada. Selain itu, Anda memberikan izin yang diperlukan get, wrapKey, dan unwrapKey kepada kluster Azure Data Explorer Anda di Key Vault yang dipilih serta mendapatkan properti Key Vault tersebut.

Nota

Pilih Mati untuk menghapus kunci yang dikelola pelanggan setelah digunakan.

Perbarui versi kunci

Saat membuat versi baru kunci, Anda perlu memperbarui kluster untuk menggunakan versi baru. Pertama, panggil Get-AzKeyVaultKey untuk mendapatkan kunci versi terbaru. Kemudian perbarui properti brankas kunci kluster untuk menggunakan versi baru kunci, seperti yang ditunjukkan dalam Mengaktifkan enkripsi dengan menggunakan kunci yang dikelola pelanggan.