Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Petunjuk / Saran
Data Factory di Microsoft Fabric adalah generasi Azure Data Factory berikutnya, dengan arsitektur yang lebih sederhana, AI bawaan, dan fitur baru. Jika Anda baru menggunakan integrasi data, mulailah dengan Fabric Data Factory. Beban kerja ADF yang ada dapat ditingkatkan ke Fabric untuk mengakses kemampuan baru di seluruh ilmu data, analitik real time, dan pelaporan.
Azure Data Factory mengenkripsi data dalam keadaan diam, termasuk definisi entitas dan semua data yang di-cache saat eksekusi sedang berlangsung. Secara default, data dienkripsi dengan kunci yang dikelola Microsoft yang dihasilkan secara acak yang ditetapkan secara unik ke pabrik data Anda. Untuk jaminan keamanan tambahan, Anda sekarang dapat mengaktifkan Bring Your Own Key (BYOK) dengan fitur kunci yang dikelola pelanggan di Azure Data Factory. Saat Anda menentukan kunci yang dikelola pelanggan (CMK), Data Factory menggunakan kunci sistem pabrik dan CMK untuk mengenkripsi data pelanggan. Kehilangan salah satu dari keduanya akan mengakibatkan penolakan akses ke data dan pabrik.
Azure Key Vault diperlukan untuk menyimpan kunci yang dikelola pelanggan. Anda dapat membuat kunci Anda sendiri dan menyimpannya di brankas kunci, atau Anda dapat menggunakan API Azure Key Vault untuk menghasilkan kunci. Key vault dan Data Factory harus berada di penyewa Microsoft Entra yang sama dan di wilayah yang sama, tetapi mungkin berada di langganan yang berbeda. Untuk informasi selengkapnya tentang Azure Key Vault, lihat Apa yang Azure Key Vault?
Tentang kunci yang dikelola pelanggan
Diagram berikut menunjukkan bagaimana Data Factory menggunakan Microsoft Entra ID dan Azure Key Vault untuk membuat permintaan menggunakan kunci yang dikelola pelanggan:
Daftar berikut ini menjelaskan langkah-langkah bernomor dalam diagram:
- Admin Azure Key Vault memberikan izin ke kunci enkripsi ke identitas terkelola yang terkait dengan Data Factory
- Admin Data Factory memungkinkan fitur utama yang dikelola pelanggan di pabrik
- Data Factory menggunakan identitas terkelola yang terkait dengan pabrik untuk mengautentikasi akses ke Azure Key Vault melalui Microsoft Entra ID
- Data Factory membungkus kunci enkripsi pabrik dengan kunci pelanggan di Azure Key Vault
- Untuk operasi baca/tulis, Data Factory mengirimkan permintaan ke Azure Key Vault untuk membongkar kunci enkripsi akun untuk melakukan operasi enkripsi dan dekripsi
Ada dua cara untuk menambahkan enkripsi Kunci yang Dikelola Pelanggan ke pabrik data. Salah satunya adalah selama waktu pembuatan pabrik di portal Azure, dan yang lainnya adalah setelah pembuatan pabrik, di UI Data Factory.
Prasyarat - mengonfigurasi Azure Key Vault dan menghasilkan kunci
Aktifkan Penghapusan Sementara dan Jangan Hapus Menyeluruh di Azure Key Vault
Menggunakan kunci yang dikelola pelanggan dengan Data Factory diharuskan untuk mengatur dua properti pada "Key Vault", Soft Delete dan Do Not Purge. Properti ini dapat diaktifkan menggunakan PowerShell atau Azure CLI pada brankas kunci baru atau yang sudah ada. Untuk mempelajari cara mengaktifkan properti ini pada brankas kunci yang ada, lihat manajemen pemulihan Azure Key Vault dengan penghapusan lunak dan perlindungan penghapusan menyeluruh.
Jika Anda membuat Azure Key Vault baru melalui portal Azure, Soft Delete dan Do Not Purge dapat diaktifkan sebagai berikut:
Memberikan akses Data Factory ke Azure Key Vault
Pastikan Azure Key Vault dan Azure Data Factory berada di penyewa Microsoft Entra yang sama dan di wilayah yang sama. Anda dapat menggunakan kebijakan akses atau izin kontrol akses:
kebijakan Akses - Di brankas kunci Anda pilih kebijakan Akses ->Tambahkan Kebijakan Akses -> temukan identitas terkelola Azure Data Factory Anda dan berikan izin Get, Unwrap Key, dan Wrap Key di dropdown izin Rahasia.
Kontrol Akses - Identitas terkelola Anda akan memerlukan dua peran di dalam Kontrol Akses: Key Vault Crypto Service Encryption User dan Key Vault Secrets User. Di brankas kunci Anda pilih Kontrol akses (IAM) ->+ Tambahkan ->Tambahkan penetapan peran. Pilih salah satu peran, lalu pilih Berikutnya. Di bawah Members pilih identitas Managed lalu Pilih anggota dan cari identitas terkelola Azure Data Factory Anda. Lalu pilih Tinjau + tetapkan. Ulangi untuk peran kedua.
- Jika Anda ingin menambahkan enkripsi kunci yang dikelola pelanggan setelah pembuatan pabrik di UI Data Factory, pastikan identitas layanan terkelola (MSI) pabrik data memiliki izin yang benar untuk Key Vault
- Jika Anda ingin menambahkan enkripsi kunci yang dikelola pelanggan during waktu pembuatan pabrik di portal Azure, pastikan identitas terkelola yang ditetapkan pengguna (UA-MI) memiliki izin yang benar untuk Key Vault
Membuat atau mengunggah kunci yang dikelola pelanggan ke Azure Key Vault
Anda dapat membuat kunci Anda sendiri dan menyimpannya di brankas kunci. Atau Anda dapat menggunakan API Azure Key Vault untuk menghasilkan kunci. Hanya kunci RSA yang didukung dengan enkripsi Data Factory. RSA-HSM juga didukung. Untuk informasi selengkapnya, lihat Tentang kunci, rahasia, dan sertifikat.
Aktifkan kunci yang dikelola pelanggan
Pasca pembuatan pabrik di antarmuka pengguna Data Factory
Bagian ini menjelaskan proses untuk menambahkan enkripsi kunci yang dikelola pelanggan di UI Data Factory, setelah Data Factory dibuat.
Catatan
Kunci yang dikelola pelanggan hanya dapat dikonfigurasi pada Data Factory yang kosong. Pabrik data tidak boleh berisi sumber daya apa pun seperti layanan tertaut, alur, dan aliran data. Disarankan untuk mengaktifkan kunci yang dikelola pelanggan segera setelah pembuatan pabrik.
Penting
Pendekatan ini tidak berfungsi pada pabrik yang memiliki jaringan virtual terkelola yang diaktifkan. Pertimbangkan rute alternatif, jika Anda ingin mengenkripsi pabrik tersebut.
Pastikan identitas layanan terkelola (MSI) pabrik data memiliki izin Get, Unwrap Key dan Wrap Key untuk Key Vault.
Pastikan Data Factory kosong. Pabrik data tidak boleh berisi sumber daya apa pun seperti layanan tertaut, alur, dan aliran data. Untuk saat ini, menyebarkan kunci yang dikelola pelanggan ke pabrik yang tidak kosong akan mengakibatkan kesalahan.
Untuk menemukan URI kunci di portal Azure, navigasikan ke Azure Key Vault, dan pilih pengaturan Kunci. Pilih tombol yang diinginkan, lalu pilih tombol untuk melihat versinya. Pilih versi kunci untuk melihat pengaturan
Salin nilai dari bidang Pengidentifikasi Kunci, yang menyediakan URI
Luncurkan portal Azure Data Factory, dan gunakan bilah navigasi di sebelah kiri, lompat ke Portal Manajemen Data Factory
Pilih ikon Kunci yang dikelola pelanggan
Masukkan URI untuk kunci yang dikelola pelanggan yang Anda salin sebelumnya
Pilih Simpan dan enkripsi kunci yang dikelola pelanggan diaktifkan untuk Data Factory
Selama pembuatan pabrik di portal Azure
Bagian ini menjelaskan langkah-langkah untuk menambahkan enkripsi kunci yang dikelola oleh pelanggan di portal Azure, selama implementasi pabrik.
Untuk mengenkripsi pabrik, Data Factory harus terlebih dahulu mengambil kunci yang dikelola pelanggan dari Key Vault. Karena penyebaran pabrik masih berlangsung, Identitas Layanan Terkelola (MSI) belum tersedia untuk melakukan autentikasi dengan Key Vault. Dengan demikian, untuk menggunakan pendekatan ini, pelanggan perlu menetapkan identitas terkelola yang ditugaskan pengguna (UA-MI) ke pabrik data. Kami akan mengasumsikan peran yang ditentukan dalam UA-MI dan mengautentikasi dengan Key Vault.
Untuk mempelajari selengkapnya tentang identitas terkelola yang ditetapkan pengguna, lihat Jenis identitas terkelola dan Penetapan peran untuk identitas terkelola yang ditetapkan pengguna.
Pastikan Identitas Terkelola yang Ditetapkan Pengguna (UA-MI) memiliki izin Get, Unwrap Key dan Wrap Key ke Key Vault
Di bawah tab Tingkat Lanjut, centang kotak untuk Mengaktifkan enkripsi menggunakan kunci yang dikelola pelanggan
Berikan url untuk kunci yang dikelola pelanggan yang disimpan di Key Vault
Petunjuk / Saran
Jika Anda tidak meneruskan versi kunci di URL setelah akhir '/' (misalnya:
https://mykeyvault.vault.azure.net/keys/cmk/), versi akan selalu default ke yang terbaru jika kunci diperbarui di masa mendatang.Saat ini ini hanya didukung menggunakan portal Azure.
Pilih identitas terkelola yang ditetapkan pengguna yang sesuai untuk diautentikasi dengan Azure Key Vault.
Lanjutkan dengan penyebaran pabrik Anda.
Perbarui Versi Kunci
Saat Anda membuat versi baru kunci, perbarui Data Factory untuk menggunakan versi baru.
Temukan URI untuk versi kunci baru melalui portal Azure Key Vault:
- Navigasi ke Azure Key Vault, dan pilih pengaturan Kunci.
- Pilih tombol yang diinginkan, lalu pilih tombol untuk melihat versinya.
- Pilih versi kunci untuk melihat pengaturan.
Salin nilai bidang Pengidentifikasi Kunci, yang menyediakan URI.
Luncurkan portal Azure Data Factory, dan gunakan bilah navigasi di sebelah kiri, pilih Portal Manajemen Data Factory.
Pilih pengaturan kunci yang dikelola pelanggan .
Masukkan URI untuk kunci yang dikelola pelanggan yang Anda salin sebelumnya.
Pilih Simpan dan Data Factory sekarang akan mengenkripsi dengan versi kunci baru.
Menggunakan kunci yang berbeda
Untuk mengubah kunci yang digunakan untuk enkripsi Data Factory, Anda harus memperbarui pengaturan secara manual di Azure Data Factory:
Temukan URI untuk versi kunci baru melalui portal Azure Key Vault:
- Navigasi ke Azure Key Vault, dan pilih pengaturan Kunci.
- Pilih tombol yang diinginkan, lalu pilih tombol untuk melihat versinya.
- Pilih versi kunci untuk melihat pengaturan.
Salin nilai bidang Pengidentifikasi Kunci, yang menyediakan URI.
Luncurkan portal Azure Data Factory, dan gunakan bilah navigasi di sebelah kiri, pilih Portal Manajemen Data Factory.
Pilih pengaturan kunci yang dikelola pelanggan .
Masukkan URI untuk memilih yang Anda salin sebelumnya.
Pilih Simpan dan Data Factory sekarang akan mengenkripsi dengan versi kunci baru.
Nonaktifkan kunci yang dikelola pelanggan
Secara desain, setelah fitur pilih diaktifkan, Anda tidak dapat menghapus langkah keamanan tambahan. Kami akan selalu mengharapkan kunci yang disediakan pelanggan untuk mengenkripsi pabrik dan data.
Kunci yang dikelola pelanggan dan integrasi berkelanjutan dan penyebaran berkelanjutan
Secara default, konfigurasi CMK tidak disertakan dalam templat Azure Resource Manager pabrik (ARM). Untuk menyertakan pengaturan enkripsi kunci yang dikelola pelanggan dalam templat ARM untuk integrasi berkelanjutan (CI/CD):
- Pastikan pabrik dalam mode Git
- Menavigasi ke portal manajemen - bagian kunci yang dikelola pelanggan
- Centang opsi Sertakan dalam templat ARM
Pengaturan berikut akan ditambahkan dalam templat ARM. Properti ini dapat diparameterkan dalam alur Integrasi dan Pengiriman Berkelanjutan dengan mengedit konfigurasi parameter Azure Resource Manager
Catatan
Menambahkan pengaturan enkripsi ke dalam templat ARM akan menambahkan pengaturan tingkat pabrik yang akan menggantikan pengaturan tingkat pabrik lainnya, seperti konfigurasi git, di lingkungan lain. Jika Anda mengaktifkan pengaturan ini di lingkungan yang ditingkatkan seperti UAT atau PROD, lihat Parameter Global di CI/CD.
Konten terkait
Buka tutorial untuk mempelajari tentang menggunakan Data Factory dalam skenario lainnya.