Управляемые клиентом ключи для Lakebase

Ключи, управляемые клиентом (CMK), позволяют шифровать данные проекта Lakebase в состоянии покоя (хранящиеся данные) с помощью ключа, который принадлежит вашей организации и управляется в облачном сервисе управления ключами (KMS). Это дает вашей организации полный суверенитет над шифрованием и помогает соответствовать нормативным требованиям и требованиям: отзыв ключа отменяет все доступ к данным.

Требования

Этот раздел относится к администраторам рабочей области, которые хотят включить CMK для Lakebase.

  • Рабочая область должна находиться на тарифном плане Premium.
  • CMK применяется только к новым проектам Lakebase, созданных после того, как поддержка CMK Lakebase стала доступна в вашем регионе. Проекты, созданные до этого, не поддерживают CMK. Проверьте ключи, управляемые клиентом , в параметрах проекта, чтобы просмотреть состояние любого проекта.

Включение CMK для Lakebase

Администраторы рабочей области позволяют использовать CMK для Lakebase на уровне рабочей области, а не для каждого проекта. После включения каждый новый проект Lakebase в этой рабочей области автоматически шифруется с помощью ключа. Существующие проекты могут управляться CMK или не управляться ею, в зависимости от того, когда они были созданы. См. статью «Проверить статус шифрования », чтобы увидеть статус любого проекта.

Lakebase использует вариант использования управляемых служб . Выберите это при создании конфигурации ключа шифрования в консоли учетной записи.

Ресурс Описание
Включить управляемые клиентом ключи для управляемых служб Полное пошаговое руководство по настройке с помощью ключей программного обеспечения Azure Key Vault.
Включить ключи, управляемые клиентом HSM, для управляемых служб Полное руководство по пошаговой настройке с использованием ключей HSM, предоставляемых Azure Key Vault.

Проверка состояния шифрования

Как пользователь Lakebase, вы не настраиваете CMK напрямую. Чтобы проверить, шифруется ли проект с помощью CMK:

  1. Нажмите на переключатель приложений «Значок App». в правом верхнем углу рабочей области, чтобы открыть приложение Lakebase.
  2. Выберите ваш проект.
  3. Щелкните "Параметры" на левой боковой панели.
  4. В разделе "Ключи, управляемые клиентом", проверьте карту состояния.

Карточка состояния управляемых клиентом ключей с активным состоянием

В карточке состояния показана одна из следующих:

Статус Значение
Активный Проект шифруется с помощью ключа, управляемого клиентом. Никаких действий не требуется.
Не настроено Ключ, управляемый клиентом, не настроен в этой рабочей области. Если для организации требуется CMK, обратитесь к администратору рабочей области.
Не поддерживаются Этот проект был создан до того, как ключи, управляемые клиентом, были доступны в этом регионе и не шифруются с помощью CMK.
Ключ недоступен Ключ шифрования рабочей области, управляемый клиентом, больше недоступен. Проект недоступен. Чтобы восстановить доступ KMS, обратитесь к администратору рабочей области. См. отзыв ключей.

Note

Вы не можете перевести проект со статусом «Не поддерживается» на использование ключа, управляемого клиентом, непосредственно. Если вам нужен CMK для этих данных, создайте новый проект Lakebase (который управляется CMK, когда ключ настроен в рабочем пространстве) и перенесите свои данные туда.

Ротация ключей

Если администратор рабочей области сменит ключ в облачном KMS, проекты Lakebase не затрагиваются. Проекты остаются доступными без простоя и без необходимости каких-либо действий.

Отзыв ключа

Если управляемый клиентом ключ отзывается, удаляется или его разрешения изменяются таким образом, чтобы Azure Databricks больше не сможет получить доступ к нему:

  • Все проекты Lakebase, управляемые CMK, в рабочем пространстве становятся недоступными. Проекты со статусом «Не поддерживаются » не управляются ключом и остаются доступными. См. раздел «Проверить статус шифрования », чтобы убедиться, управляется ли проект CMK.
  • Запуск вычислительных экземпляров для проектов, поддерживаемых CMK, останавливается.
  • Не удается создать новые проекты.
  • Баннер появится в консоли Lakebase: проекты базы данных недоступны из-за проблемы с доступом к ключу.

Чтобы восстановить доступ, администратор рабочей области должен повторно включить ключ или восстановить его разрешения в облачном KMS. После восстановления доступа к ключу дайте изменениям некоторое время для распространения перед перезапуском вычислительных экземпляров и доступом к вашим проектам.

Это важно

Отзыв ключей влияет на все ресурсы Azure Databricks в рабочем пространстве, которые используют ключ управляемых сервисов, а не только на проекты Lakebase. Дополнительные сведения о ключах, управляемых клиентом, см. в разделе "Ключи, управляемые клиентом" для шифрования.