Klucze zarządzane przez klienta dla obszarów roboczych Fabric

Microsoft Fabric szyfruje wszystkie dane magazynowane przy użyciu kluczy zarządzanych Microsoft. Za pomocą kluczy zarządzanych przez użytkownika dla obszarów roboczych Fabric możesz użyć kluczy Azure Key Vault, aby dodać kolejną warstwę ochrony do danych w obszarach roboczych Microsoft Fabric — w tym wszystkie dane w usłudze OneLake. Klucz zarządzany przez klienta zapewnia większą elastyczność, umożliwiając zarządzanie jego rotacją, kontrolowanie dostępu i inspekcji użycia. Pomaga również organizacjom spełnić wymagania dotyczące ładu danych i zapewnić zgodność ze standardami ochrony danych i szyfrowania.

Jak działają klucze zarządzane przez klienta

Wszystkie magazyny danych Fabric są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez Microsoft. Klucze zarządzane przez klienta używają szyfrowania kopertowego, gdzie klucz szyfrowania kluczy (KEK) szyfruje klucz szyfrowania danych (DEK). W przypadku korzystania z kluczy zarządzanych przez klienta klucz szyfrowania danych (DEK) zarządzany przez Microsoft szyfruje Twoje dane, a następnie ten klucz DEK jest zaszyfrowany przy użyciu klucza KEK zarządzanego przez klienta. Użycie klucza KEK, który nigdy nie opuszcza Key Vault, pozwala na szyfrowanie i kontrolowanie kluczy szyfrowania danych. To gwarantuje, że cała zawartość klienta w obszarze roboczym obsługującym klucz zarządzany przez klienta jest szyfrowana przy użyciu kluczy zarządzanych przez klienta.

Włączanie szyfrowania przy użyciu kluczy zarządzanych przez klienta dla obszaru roboczego

Administratorzy obszaru roboczego mogą skonfigurować szyfrowanie przy użyciu klucza zarządzanego przez klienta na poziomie obszaru roboczego. Gdy administrator obszaru roboczego włączy ustawienie w portalu, cała zawartość klienta przechowywana w tym obszarze roboczym jest szyfrowana przy użyciu określonego klucza zarządzanego przez klienta. CmK integruje się z zasadami dostępu usługi AKV i kontrolą dostępu opartą na rolach (RBAC), co pozwala na elastyczne definiowanie szczegółowych uprawnień na podstawie modelu zabezpieczeń organizacji. Jeśli zdecydujesz się wyłączyć szyfrowanie cmK później, obszar roboczy powróci do używania kluczy zarządzanych Microsoft. Klucz można również odwołać w dowolnym momencie, a dostęp do zaszyfrowanych danych zostanie zablokowany w ciągu godziny od odwołania. Dzięki szczegółowości i kontroli na poziomie obszaru roboczego można podnieść poziom zabezpieczeń danych w Fabric.

Obsługiwane elementy

Klucze zarządzane przez klienta są obecnie obsługiwane dla następujących elementów Fabric.

  • Lakehouse
  • Magazyn
  • Notatnik
  • Środowisko
  • Definicja zadania platformy Spark
  • Interfejs API dla języka GraphQL
  • Model uczenia maszynowego
  • Eksperyment
  • rurociąg
  • Przepływ danych
  • Zadanie kopiowania
  • Rozwiązania dla przemysłu
  • Baza danych SQL
  • Dublowana baza danych
  • Eventhouse (wersja zapoznawcza)
  • Graph

Nie można włączyć tej funkcji dla obszaru roboczego zawierającego nieobsługiwane elementy. Po włączeniu szyfrowania kluczy zarządzanych przez klienta dla obszaru roboczego Fabric w tym obszarze roboczym można tworzyć tylko obsługiwane elementy. Aby użyć nieobsługiwanych elementów, utwórz je w innym obszarze roboczym, który nie ma włączonej tej funkcji.

Konfigurowanie szyfrowania przy użyciu kluczy zarządzanych przez klienta dla obszaru roboczego

Klucz zarządzany przez klienta dla obszarów roboczych Fabric wymaga wstępnej konfiguracji. Ta konfiguracja obejmuje włączenie ustawienia dzierżawy szyfrowania Fabric, skonfigurowanie Azure Key Vault i przyznanie aplikacji cmK platformy Fabric dostępu do Azure Key Vault. Po zakończeniu instalacji użytkownik z rolą obszaru roboczegoadministratora może włączyć tę funkcję w obszarze roboczym.

Krok 1: Włącz ustawienia dzierżawy Fabric

Administrator Fabric musi upewnić się, że ustawienie Zastosowanie kluczy zarządzanych przez klienta jest włączone. Aby uzyskać więcej informacji, zobacz Ustawienia dzierżawy szyfrowania.

Krok 2: Utwórz jednostkę usługi (Service Principal) dla aplikacji CMK na platformie Fabric.

Fabric używa aplikacji Fabric Platform CMK, aby uzyskać dostęp do Azure Key Vault. Aby aplikacja działała, należy utworzyć jednostkę usługi dla dzierżawy. Ten proces jest wykonywany przez użytkownika, który ma uprawnienia Microsoft Entra ID, takie jak Administrator aplikacji w chmurze.

Postępuj zgodnie z instrukcjami w Utwórz aplikację dla przedsiębiorstw z aplikacji wielodostępnej w Microsoft Entra ID, aby utworzyć głównego użytkownika aplikacji dla aplikacji o nazwie Fabric Platform CMK z identyfikatorem aplikacji 61d681f-7544-4e75-a1e6-1c59c0383311 w dzierżawie Microsoft Entra ID.

Krok 3. Konfigurowanie Azure Key Vault

Należy skonfigurować Key Vault, aby Fabric mógł uzyskać do niego dostęp. Ten krok jest wykonywany przez użytkownika, który ma uprawnienia Key Vault, takie jak Key Vault Administrator. Aby uzyskać więcej informacji, zobacz role Azure Security.

  1. Otwórz portal Azure i przejdź do Key Vault. Jeśli nie masz Key Vault, postępuj zgodnie z instrukcjami w Tworzenie key vault przy użyciu portalu Azure.

  2. W Key Vault skonfiguruj następujące ustawienia:

  3. W Key Vault otwórz Kontrolka dostępu (IAM).

  4. Z listy rozwijanej Dodaj wybierz pozycję Dodaj przypisanie roli.

  5. Wybierz kartę Członkowie , a następnie kliknij pozycję Wybierz członków.

  6. W panelu Wybierz członków wyszukaj Fabric Platform CMK

  7. Wybierz aplikację Fabric Platform CMK a następnie Select.

  8. Wybierz kartę Role i wyszukaj użytkownik szyfrowania usługi Crypto Service Key Vault lub rolę, która umożliwia operacje get, opakowywanie klucza i odpakowywanie klucza.

  9. Wybierz pozycję Użytkownik szyfrowania usługi Key Vault.

  10. Wybierz opcję Przejrzyj i przypisz, a następnie potwierdź wybór, ponownie wybierając Przejrzyj i przypisz.

Krok 4. Tworzenie klucza Azure Key Vault

Aby utworzyć klucz Azure Key Vault, postępuj zgodnie z instrukcjami w Tworzenie magazynu kluczy przy użyciu portalu Azure.

wymagania dotyczące Key Vault

Fabric obsługuje tylko klucze zarządzane przez klienta bez wersji, które są kluczami w formacie https://{vault-name}.vault.azure.net/{key-type}/{key-name} dla skrytek i https://{hsm-name}.managedhsm.azure.net/{key-type}/{key-name} dla zarządzanego systemu HSM. Fabric codziennie najpierw sprawdza skrytkę kluczy pod kątem nowej wersji, a następnie w tym celu używa najnowszej dostępnej wersji. Aby uniknąć okresu, w którym nie można uzyskać dostępu do danych w obszarze roboczym po utworzeniu nowego klucza, poczekaj 24 godziny przed wyłączeniem starszej wersji.

Key Vault i zarządzany moduł HSM muszą mieć włączoną ochronę usuwania nietrwałego i przeczyszczania, a klucz musi mieć typ RSA lub RSA-HSM. Obsługiwane rozmiary kluczy to:

  • 2048 bitów
  • 3072 bity
  • 4096-bitowy

Aby uzyskać więcej informacji, zobacz About keys (Informacje o kluczach).

Uwaga / Notatka

Klucze 4096-bitowe nie są obsługiwane w przypadku bazy danych SQL w Microsoft Fabric.

Możesz również użyć usługi Azure Key Vault, dla których jest włączone ustawienie firewall. Po wyłączeniu publicznego dostępu do Key Vault możesz wybrać opcję "Zezwalaj usługom zaufanych Microsoft na obejście tej zapory".

Krok 5. Włączanie szyfrowania przy użyciu kluczy zarządzanych przez klienta

Po spełnieniu wymagań wstępnych wykonaj kroki opisane w tej sekcji, aby włączyć klucze zarządzane przez klienta w obszarze roboczym Fabric.

  1. W obszarze roboczym Fabric wybierz pozycję Ustawienia obszaru roboczego.

  2. W okienku Ustawienia obszaru roboczego wybierz pozycję Szyfrowanie.

  3. Włącz opcję Zastosuj klucze zarządzane przez klienta.

  4. W polu Identyfikator klucza wprowadź identyfikator klucza zarządzanego przez klienta.

  5. Wybierz i zastosuj.

Po wykonaniu tych kroków obszar roboczy zostanie zaszyfrowany przy użyciu klucza zarządzanego przez klienta. Oznacza to, że wszystkie dane w usłudze OneLake są szyfrowane, a istniejące i przyszłe elementy w obszarze roboczym są szyfrowane za pomocą klucza zarządzanego przez klienta używanego do instalacji. Stan szyfrowania Aktywny, W toku lub Niepowodzenie można przejrzeć na karcie Szyfrowanie w ustawieniach obszaru roboczego. Elementy, dla których trwa szyfrowanie lub niepowodzenie, są również wymienione w kategorii. Klucz musi pozostać aktywny w Key Vault, gdy trwa szyfrowanie (Stan: W toku). Odśwież stronę, aby wyświetlić najnowszy stan szyfrowania. Jeśli szyfrowanie nie powiodło się dla niektórych elementów w obszarze roboczym, możesz ponowić próbę przy użyciu innego klucza.

Odwoływanie dostępu

Aby odwołać dostęp do danych w obszarze roboczym zaszyfrowanym przy użyciu klucza zarządzanego przez klienta, odwołaj klucz w Azure Key Vault. W ciągu 60 minut od momentu odwołania klucza odczyt i zapis wywołań do obszaru roboczego kończy się niepowodzeniem.

Klucz szyfrowania zarządzanego przez klienta można odwołać, zmieniając zasady dostępu, zmieniając uprawnienia w magazynie kluczy lub usuwając klucz.

Aby przywrócić dostęp, przywróć dostęp do klucza zarządzanego przez klienta w Key Vault.

Uwaga / Notatka

Obszar roboczy nie rewaliduje automatycznie klucza bazy danych SQL w Microsoft Fabric. Zamiast tego należy ręcznie ponownie zatwierdzić klucz zarządzania, aby przywrócić dostęp.

Wyłączanie szyfrowania

Aby uniemożliwić szyfrowanie przestrzeni roboczej za pomocą klucza zarządzanego przez klienta, przejdź do ustawień Workspace i wyłącz Zastosowanie kluczy zarządzanych przez klienta. Przestrzeń robocza pozostaje szyfrowana za pomocą kluczy zarządzanych przez Microsoft.

Uwaga / Notatka

Nie można wyłączyć kluczy zarządzanych przez klienta, podczas gdy szyfrowanie dowolnego z elementów Fabric w obszarze roboczym jest w toku.

Nadzorowanie

Żądania konfiguracji szyfrowania dla obszarów roboczych Fabric można śledzić według wpisów dziennika inspekcji. Następujące nazwy operacji są używane w dziennikach inspekcji:

  • ZastosujSzyfrowaniePrzestrzeniRoboczej
  • DisableWorkspaceEncryption
  • GetWorkspaceEncryption

Uwagi i ograniczenia

Przed skonfigurowaniem obszaru roboczego Fabric przy użyciu klucza zarządzanego przez klienta należy wziąć pod uwagę następujące ograniczenia:

  • Następujące dane nie są chronione za pomocą kluczy zarządzanych przez klienta:

    • Nazwy kolumn lakehouse, format tabeli, kompresja tabeli.
    • Wszystkie dane przechowywane w klastrach Spark (dane przechowywane na dyskach tymczasowych w ramach operacji shuffle lub rozlewów danych lub pamięci podręcznych RDD w aplikacji Spark) nie są chronione. Te dane obejmują wszystkie zadania Spark z Notesów, Lakehouse, definicji zadań Spark, zadań ładowania i konserwacji tabel Lakehouse, przekształceń skrótów oraz odświeżania widoków zmaterializowanych Fabric.
    • Dzienniki zadań przechowywane na serwerze historii
    • Biblioteki dołączone jako część środowisk lub dodane w ramach dostosowywania sesji platformy Spark przy użyciu poleceń magic nie są chronione
    • Metadane generowane podczas tworzenia zadania typu 'Pipeline' i 'Copy', takie jak nazwa bazy danych, tabela, schemat
    • Metadane modelu uczenia maszynowego i eksperymentu, takie jak nazwa modelu, wersja, metryki
    • Zapytania magazynu na temat Object Explored oraz pamięci podręcznej zaplecza, które są opróżniane po każdym użyciu.
  • Usługi Mirrored Dataverse i Mirrored Azure Databricks Catalog nie są obsługiwane w obszarach roboczych, w których włączono ustawienie kluczy zarządzanych przez klienta.

  • CMK jest obsługiwane we wszystkich SKU F. Funkcje próbne nie mogą być używane do szyfrowania przy użyciu klucza zarządzanego przez klienta (CMK).

  • Można włączyć CMK dla obszarów roboczych hostowanych w pojemnościach BYOK. Za pomocą tych samych lub oddzielnych kluczy szyfrujących można chronić oba elementy w przestrzeni roboczej z obsługą klucza zarządzanego przez klienta oraz modele semantyczne znajdujące się w zasobie BYOK. (wersja zapoznawcza)

  • Możesz włączyć CMK, korzystając z portalu Fabric lub API. Administratorzy przestrzeni roboczej mogą korzystać z API Assign Workspace Encryption, Get Workspace Encryption oraz Reset Workspace Encryption, aby włączyć lub wyłączyć ustawienia CMK oraz zobaczyć status CMK przestrzeni roboczej. Administratorzy tenantów mogą korzystać z API List Workspaces, aby uzyskać status szyfrowania wszystkich workspace'ów w swoim tenantze.

  • CMK można włączyć i wyłączyć dla obszaru roboczego, pod warunkiem że ustawienie szyfrowania na poziomie dzierżawy jest aktywne. Po wyłączeniu ustawień dzierżawy, nie można już włączyć CMK dla obszarów roboczych w tej dzierżawie ani wyłączyć CMK dla obszarów roboczych, które mają już je włączone w tej dzierżawie. Dane w obszarach roboczych, które miały włączony klucz CMK przed wyłączeniem ustawienia dotyczącego dzierżawy, pozostają zaszyfrowane przy użyciu klucza zarządzanego przez klienta. Podtrzymuj aktywność powiązanego klucza, aby móc rozpakowywać dane w tym obszarze roboczym. Wyłączenie ustawienia CMK dla obszaru roboczego ogranicza również możliwość dodania nowego klucza BYOK do dzierżawy.