このページでは、コンプライアンス セキュリティ プロファイル、コンプライアンスコントロール、サポートされている機能について説明します。 コンプライアンス セキュリティ プロファイルを有効にするには、「 セキュリティとコンプライアンスの強化設定を構成する」を参照してください。
コンプライアンス セキュリティ プロファイルの概要
コンプライアンス セキュリティ プロファイルを使用すると、追加の監視、強化されたコンピューティング イメージ、およびAzure Databricksワークスペース上のその他の機能と制御が可能になります。 コンプライアンス セキュリティ プロファイルには、いくつかのコンプライアンス標準の該当するセキュリティ要件を満たすのに役立つコントロールが含まれています。
コンプライアンス セキュリティ プロファイルは、次の条件で規制されているデータを処理するためにAzure Databricksを使用するために必要です。
- C5
- CCCS Medium(保護レベルB)
- HIPAA
- HITRUST
- インフォセック登録評価者プログラム(IRAP)
- ISMAP
- 韓国金融セキュリティ研究所(K-FSI)
- PCI-DSS
- TISAX
- イギリスのサイバー・エッセンシャルズ・プラス
コンプライアンス標準に準拠せずに、強化されたセキュリティ機能のコンプライアンス セキュリティ プロファイルを有効にすることもできます。
Important
- 適用されるすべての法律と規制に対する独自のコンプライアンスの確保については、お客様のみの責任で行っていただきます。
- 規制対象データを処理する前に、コンプライアンスのセキュリティプロファイルと適切なコンプライアンス基準の設定を確実にする責任はあなた自身の責任です。
- ワークスペース名、コンピューティング リソース名、タグ、ジョブ名、ジョブ実行名、ネットワーク名、資格情報名、ストレージ アカウント名、Git リポジトリ ID または URL など、顧客が定義した入力フィールドに機密情報が入力されていないことを確認する責任は、お客様単独で行います。 これらのフィールドは、コンプライアンス境界外に格納、処理、またはアクセスされる場合があります。
任意のワークスペースでこの機能を有効にした場合、価格ページで説明されているように、セキュリティとコンプライアンスの強化アドオンに対して課金されます。
注
アカウント レベルの Genie One では、コンプライアンス セキュリティ プロファイルが有効になっているワークスペースのデータは集計されません。 「 Genie One の使用」を参照してください。
Unity Catalog およびその他の Azure Databricks 機能を提供するため、Azure Databricks は Azure Databricks の ID 情報 とその属性を、米国およびワークスペースが存在する各リージョンに保存します。 ID が存在するリージョンをより細かく制御するには、個別のAzure Databricks アカウントを作成します。 必要に応じて、サポートにお問い合わせください。
コンプライアンス セキュリティ プロファイルのセキュリティ強化
次のセキュリティの強化が含まれています。
CIS レベル 1 の強化されたイメージ。
クラスターの自動更新。構成可能なメンテナンス期間中に定期的に再起動することで、クラスターに最新の更新プログラムがあることを確認します。 クラスターの自動更新を参照してください。
セキュリティ監視が強化されました。これには、レビュー可能なログを生成する監視エージェントが含まれます。 Azure Databricksコンピューティング プレーン イメージの監視エージェントを参照してください。
クラスター内およびエグレス用の通信では、メタストアとの通信を含め、TLS 1.2 以降が使用されます。