Aracılığıyla paylaş


Müşteri tarafından yönetilen anahtarları yapılandırın

Azure Veri Gezgini, depolama hesabındaki dinlenme hâlindeki tüm verileri şifreler. Varsayılan olarak, veriler Microsoft tarafından yönetilen anahtarlarla şifrelenir. Şifreleme anahtarları üzerinde ek denetim için, veri şifrelemesi için kullanılacak müşteri tarafından yönetilen anahtarlar sağlayabilirsiniz.

Müşteri tarafından yönetilen anahtarlar bir Azure Key Vault'ta depolanmalıdır. Kendi anahtarlarınızı oluşturup bir anahtar kasasında depolayabilir veya anahtar oluşturmak için Azure Key Vault API'sini kullanabilirsiniz. Azure Veri Gezgini kümesi ve anahtar kasası aynı bölgede olmalıdır, ancak farklı aboneliklerde olabilir. Müşteri tarafından yönetilen anahtarlar hakkında ayrıntılı bir açıklama için bkz. Azure Key Vault ile müşteri tarafından yönetilen anahtarlar.

Bu makalede, müşteri tarafından yönetilen anahtarları yapılandırma gösterilmektedir.

Önceki SDK sürümlerini temel alan kod örnekleri için arşivlenmiş makaleye bakın.

Azure Key Vault'u yapılandırma

Azure Veri Gezgini ile müşteri tarafından yönetilen anahtarları yapılandırmak için anahtar kasasında iki özelliği ayarlamanız gerekir: Geçici Silme ve Temizlenmemesi. Bu özellikler varsayılan olarak etkinleştirilmez. Bu özellikleri etkinleştirmek için, yeni veya mevcut bir anahtar kasasında PowerShell veya Azure CLI'daGeçici silmeyi etkinleştirme ve Temizleme Koruması'nı etkinleştirme işlemlerini gerçekleştirin. RSA ve 2048, 3072 ve 4096 boyutlarından RSA-HSM anahtarları desteklenir. RSA-HSM anahtarları kullanmak için aşağıdaki C#, Azure CLI, PowerShell veya ARM Şablonu yöntemlerini kullanın. Anahtarlar hakkında daha fazla bilgi için bkz. Key Vault anahtarları.

Uyarı

Öncü ve takipçi kümelerinde müşteri tarafından yönetilen anahtarları kullanma sınırlamaları hakkında bilgi için bkz. Sınırlamalar.

Kümeye yönetilen kimlik atama

Kümeniz için müşteri tarafından yönetilen anahtarları etkinleştirmek için önce kümeye sistem tarafından atanan veya kullanıcı tarafından atanan bir yönetilen kimlik atayın. Kümeye anahtar kasasına erişim izinleri vermek için bu yönetilen kimliği kullanacaksınız. Yönetilen kimlikleri yapılandırmak için bkz. yönetilen kimlikler.

Müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirme

Aşağıdaki adımlarda, Azure portalını kullanarak müşteri tarafından yönetilen anahtar şifrelemesinin nasıl etkinleştirileceği açıklanmaktadır. Azure Veri Gezgini şifrelemesi varsayılan olarak Microsoft tarafından yönetilen anahtarları kullanır. Azure Veri Gezgini kümenizi müşteri tarafından yönetilen anahtarları kullanacak şekilde yapılandırın ve kümeyle ilişkilendirilecek anahtarı belirtin.

  1. Azure portalındaAzure Veri Gezgini küme kaynağınıza gidin.

  2. Portalın sol bölmesinde Ayarlar>Şifreleme'yi seçin.

  3. Şifreleme bölmesinde, Müşteri tarafından yönetilen anahtar ayarı için Açık'ı seçin.

  4. Anahtar Seç'i seçin.

    Müşteri tarafından yönetilen anahtarları yapılandırmayı gösteren ekran görüntüsü.

  5. Azure Key Vault'tan anahtar seçin penceresinde açılan listeden mevcut bir Anahtar kasası seçin. Yeni bir Key Vault oluşturmak için Yeni oluştur'u seçerseniz, Key Vault Oluştur ekranına yönlendirilirsiniz.

  6. Anahtar'ı seçin.

  7. Sürüm:

    • Bu anahtarın her zaman en son anahtar sürümünü kullandığından emin olmak için Her zaman geçerli anahtar sürümünü kullan onay kutusunu seçin.
    • Aksi takdirde Sürüm'e tıklayın.
  8. 'ı seçin'i seçin.

    Azure Key Vault'tan anahtar seçme işlemini gösteren ekran görüntüsü.

  9. Kimlik türü'nin altında Sistem Tarafından Atanan veya Kullanıcı Tarafından Atanan'ı seçin.

  10. Kullanıcı Tarafından Atanan'ı seçerseniz açılan listeden kullanıcı tarafından atanan kimliği seçin.

    Yönetilen kimlik türü seçme seçeneğini gösteren ekran görüntüsü.

  11. Anahtarınızı içeren Şifreleme bölmesinde Kaydet'i seçin. CMK oluşturma işlemi başarılı olduğunda Bildirimler'de bir başarı iletisi görürsünüz.

    Müşteri tarafından yönetilen anahtarı kaydetme seçeneğini gösteren ekran görüntüsü.

Azure Veri Gezgini kümeniz için müşteri tarafından yönetilen anahtarları etkinleştirirken sistem tarafından atanmış kimliği seçerseniz ve küme için zaten böyle bir kimlik yoksa, küme için sistem tarafından atanmış bir kimlik oluşturursunuz. Buna ek olarak, seçili Key Vault'ta Azure Veri Gezgini kümenize gerekli get, wrapKey ve unwrapKey izinlerini sağlayacak ve Key Vault özelliklerini alacaksınız.

Uyarı

Müşteri tarafından yönetilen anahtarı oluşturulduktan sonra kaldırmak için Kapalı'ya tıklayın.

Anahtar sürümünü güncelleştirme

Anahtarın yeni bir sürümünü oluşturduğunuzda, kümeyi yeni sürümü kullanacak şekilde güncelleştirmeniz gerekir. İlk olarak, anahtarın en son sürümünü almak için arayın Get-AzKeyVaultKey . Ardından kümenin anahtar kasası özelliklerini , müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirme bölümünde gösterildiği gibi anahtarın yeni sürümünü kullanacak şekilde güncelleştirin.