Microsoft Discovery는 Azure 플랫폼 암호화 기능을 사용하여 미사용 고객 및 시스템 데이터를 암호화합니다. 미사용 데이터 암호화는 저장된 데이터를 무단 액세스로부터 보호하는 데 도움이 되며 Microsoft 검색 리소스에 대해 자동으로 사용하도록 설정됩니다.
이 문서에서는 암호화되는 데이터, 사용 가능한 키 관리 모델 및 기본 Microsoft 관리형 키 대신 고객 관리형 키를 사용할 수 있는 시기를 설명합니다.
미사용 시 암호화되는 데이터
Microsoft 탐색에 의해 저장된 데이터는 스토리지에 기록되기 전에 암호화됩니다. 이 보호는 플랫폼에서 저장한 고객이 제공한 데이터 및 서비스 메타데이터에 자동으로 투명하게 적용됩니다.
미사용 데이터 암호화는 기본적으로 사용하도록 설정되며 지원되는 리소스에 대해 고객 관리형 키를 선택하지 않는 한 구성이 필요하지 않습니다.
키 관리 옵션
Microsoft 검색은 다음 암호화 키 관리 모델을 지원합니다.
- Microsoft 관리형 키(기본값): Microsoft 검색은 Microsoft 관리되는 키를 사용합니다. 플랫폼은 키 생성, 스토리지, 보호 및 회전을 처리합니다. 고객 조치가 필요하지 않습니다.
- CMK(고객 관리형 키): 지원되는 Microsoft Discovery 리소스는 Azure Key Vault에서 만들고 관리하는 키를 사용할 수 있습니다. 이 모델을 사용하면 회전 및 해지와 같은 주요 수명 주기 작업을 보다 잘 제어할 수 있습니다.
고객 관리형 키는 Bookshelf, Supercomputer 및 작업 영역 리소스에 대해 지원됩니다.
중요합니다
고객 관리형 키는 리소스를 만들 때 구성됩니다. 리소스를 만든 후에는 해당 리소스에 대한 Microsoft 관리형 키와 고객 관리형 키 간에 전환할 수 없습니다.
Microsoft 관리형 키 및 고객 관리형 키 비교
다음 표를 사용하여 두 키 관리 옵션 간의 차이점을 이해합니다.
| 키 관리 모델 | 기본값 | 고객 작업 필요 | 지원되는 범위 |
|---|---|---|---|
| Microsoft 관리형 키 | 예 | No | 모든 Microsoft 디스커버리 테넌트 |
| 고객 관리형 키 | No | 예. Azure Key Vault, 암호화 키 및 관리 ID를 구성합니다. | Bookshelf, 슈퍼컴퓨터 및 작업 공간 리소스 |
Microsoft가 관리하는 키는 별도의 설정 없이 저장된 데이터 암호화를 원하는 경우에 적합합니다. 고객 관리형 키는 조직에서 지원되는 Microsoft 검색 리소스를 보호하는 데 사용되는 암호화 키를 직접 제어해야 하는 경우에 유용합니다.
액세스 제어 및 키 격리
미사용 데이터 암호화는 ID 및 액세스 제어와 함께 작동하여 저장된 데이터를 보호합니다.
- 암호화 키는 서비스 운영자, 엔지니어 또는 지원 담당자가 액세스할 수 없습니다.
- 암호화된 데이터에 대한 액세스는 서비스 간 통신을 위한 Microsoft Entra ID 인증, Azure 역할 기반 액세스 제어(Azure RBAC) 및 관리 ID에 의해 제어됩니다.
- 디자인은 최소 권한 및 의무 분리 원칙을 따릅니다.
공동 책임 고려 사항
미사용 데이터 암호화는 저장된 데이터를 보호하는 데 도움이 되지만 모든 보안 위험을 완화하지는 않습니다. 예를 들어, 데이터 유휴 시 암호화는 다음 상황에서 보호되지 않습니다.
- 손상된 자격 증명
- 잘못 구성된 액세스 제어
- 애플리케이션 수준 취약성
고객은 Microsoft 검색으로 수집되기 전에 ID 거버넌스, 액세스 제어 및 클라이언트 쪽 데이터를 보호할 책임이 있습니다.