Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Unity Kataloğu için müşteri tarafından yönetilen anahtarlar (CMK), Azure Databricks tarafından yönetilen verileri kendi şifreleme anahtarlarınızla korumanıza olanak tanır. Veri duyarlılığı veya uyumluluk gereksinimlerine göre her katalog için ayrı bir anahtar kullanarak şifrelemeyi katalog düzeyinde yapılandırabilirsiniz.
Yönetilen hizmetler ve çalışma alanı depolaması için CMK hakkında bilgi için bkz. Şifreleme için müşteri tarafından yönetilen anahtarlar.
Unity Kataloğu için CMK nedir?
Unity Için CMK Kataloğu, Azure Key Vault'taki kendi şifreleme anahtarlarınızı kullanarak varsayılan depolama tarafından yedeklenen Unity Kataloğu kataloglarındaki verileri korumanıza olanak tanır.
Azure Databricks, yönetilen anahtarları kullanarak bekleyen tüm verileri varsayılan olarak şifreler. Ayrıntılı denetim için CMK, belirli kataloglar için ayrı bir müşteri tarafından yönetilen anahtar yapılandırmanıza olanak tanır. Veri erişimini reddetmek için Azure Key Vault'taki anahtarı iptal edin.
Unity Kataloğu için CMK'nin Avantajları
- Ayrıntılı şifreleme denetimi: Farklı katalogların veri duyarlılığı veya uyumluluk gereksinimlerine göre farklı şifreleme anahtarları kullanmasına olanak tanıyarak katalog düzeyinde şifrelemeyi yönetin.
- Çok anahtarlı koruma: CMK, verilerinizin depolama katmanındaki erişime karşı güvenliğini sağlar. Verilere yalnızca ayrıntılı Unity Kataloğu ilkeleri temelinde yetkili çalışma alanlarında erişilebilir.
- Uyumluluk ve denetim: Müşteri tarafından denetlenen şifreleme anahtarları için mevzuat gereksinimlerini karşılayın ve anahtar erişimi ve kullanımı denetim izlerini koruyun.
- Anahtar iptali: Verileriniz üzerinde tam sahipliğini korumak için Azure Key Vault'ta CMK erişimini iptal edin.
- Merkezi anahtar yönetimi: Mevcut güvenlik uygulamalarınızla tutarlı olarak Azure Key Vault aracılığıyla tüm şifreleme anahtarlarını yönetin.
Unity Kataloğu için CMK nasıl çalışır?
Azure'da Unity Kataloğu için CMK, müşteri tarafından denetlenen şifrelemeyi zorlamak için Azure Key Vault anahtarlarını ve katalog düzeyinde şifreleme ayarlarını kullanır. Aşağıdaki bileşenler, Azure'da Unity Kataloğu için CMK'nin merkezidir:
- Azure Key Vault anahtarları: Azure Key Vault'ta şifreleme anahtarları oluşturup yönetirsiniz. Bu anahtarlar, Azure Databricks'in Unity Kataloğu kataloglarındaki verileri korumak için kullandığı çok anahtarlı şifreleme hiyerarşisinin bir parçasıdır.
- Doğrudan anahtar başvurusu: Anahtar URI'sini ve kiracı kimliğini kullanarak key Vault anahtarınıza doğrudan katalogda başvurursunuz. Hesap düzeyinde CMK yapılandırma nesnesi gerekmez.
- Azure kiracı kimliği: Azure Databricks'in Key Vault anahtarınıza erişmesine izin vermek için Azure kiracı kimliğinizi sağlamanız gerekir.
- Katalog düzeyinde şifreleme: Katalog Gezgini'ni veya Unity Katalog API'sini kullanarak şifrelemeyi doğrudan tek tek kataloglarda yapılandırabilirsiniz. CMK ayarlarıyla bir katalog oluşturduğunuzda veya güncelleştirdiğinizde Azure Databricks, müşteri tarafından yönetilen anahtarınızı kullanarak bu kataloğa yazılan tüm verileri şifreler. Bu yalnızca varsayılan depolama tarafından yedeklenen kataloglar için geçerlidir.
- Dinamik zorlama: Veriler CMK korumalı bir kataloğa yazıldığında Azure Databricks, verileri şifrelemek için Key Vault anahtarınızı kullanır. Veriler okunduğunda Azure Databricks, Azure Key Vault'tan şifre çözme isteğinde bulunur. Azure Databricks'in anahtara erişimini iptal ederseniz şifre çözme başarısız olur ve verilere erişilemez hale gelir.
Sınırlamalar
- Bu özelliği yalnızca REST API kullanarak yapılandırabilirsiniz. Terraform desteği kullanılamıyor.
- Bu özellik yalnızca varsayılan depolama tarafından yedeklenen kataloglar için geçerlidir. Dış depolama konumlarına sahip kataloglar için geçerli değildir.
Önkoşullar
Azure'da Unity Kataloğu için CMK'yi yapılandırmadan önce aşağıdakilere sahip olduğunuzu doğrulayın:
-
Azure Key Vault anahtarı: Azure Key Vault'ta mevcut bir anahtarınız olmalıdır. Gerekirse bir anahtar oluşturmak için Azure Key Vault hızlı başlangıç kılavuzunu izleyin. şu biçime sahip anahtar URI'sini kopyalayın:
https://<vault-name>.vault.azure.net/keys/<key-name>/<key-version>. - Azure kiracı kimliği: Azure portalında bulabileceğiniz Azure kiracı kimliğiniz gerekir.
-
Unity Kataloğu izinleri: CMK ile katalog oluşturmak veya güncelleştirmek için Unity Kataloğu'nda ve
CREATE CATALOGayrıcalıklarına sahipUSE CATALOGolmanız gerekir.
Unity Kataloğu için CMK'yi yapılandırma
Azure'da Unity Kataloğu katalogları için müşteri tarafından yönetilen anahtarları yapılandırmak için bu adımları izleyin.
1. Adım: CMK ile yeni katalog oluşturma
Gerekli izinler:CREATE CATALOG Unity Kataloğu'nda
CMK korumasıyla yeni bir katalog oluşturmak için Unity Kataloğu API'sini kullanın:
curl -X POST \
-H "Authorization: Bearer <api_token>" \
-H "Content-Type: application/json" \
https://<workspace_url>/api/2.1/unity-catalog/catalogs \
-d '{
"name": "<catalog_name>",
"comment": "Catalog with customer-managed encryption",
"storage_mode": "DEFAULT_STORAGE",
"encryption_settings": {
"azure_key_vault_key_id": "https://<vault-name>.vault.azure.net/keys/<key-name>/<key-version>",
"azure_encryption_settings": {
"azure_tenant_id": "<tenant-id>"
}
}
}'
Aşağıdaki değerleri değiştirin:
-
<workspace_url>: Azure Databricks çalışma alanı URL'niz -
<api_token>: Azure Databricks kişisel erişim anahtarınız -
<catalog_name>: Yeni kataloğunuzun adı (örneğin,finance_dataveyacustomer_pii) -
<vault-name>: Azure Key Vault adınız -
<key-name>: Azure Key Vault'taki anahtar adınız -
<key-version>: Anahtarınızın belirli sürümü -
<tenant-id>: Azure kiracı kimliğiniz
2. Adım: Mevcut kataloğu CMK ile güncelleştirme
Gerekli izinler:MANAGE katalogda veya kataloğun sahipliğinde
Varsayılan depolamayı kullanan mevcut bir kataloğa CMK koruması eklemek veya değiştirmek için:
- Katalog Gezgini'nde katalog adına tıklayın.
- Ayrıntılar sekmesine tıklayın.
- Gelişmiş'in altında Şifreleme ayarları'nı tıklatın.
- İletişim kutusunda müşteri tarafından yönetilen anahtarınızı seçin.
- Kaydet'e tıklayın.
Bu adımları yineleyerek istediğiniz zaman katalogla ilişkili anahtarı değiştirebilirsiniz. CMK bir katalogda etkinleştirildikten sonra devre dışı bırakılamaz.
Önemli
Mevcut bir kataloğa CMK eklediğinizde Azure Databricks, müşteri tarafından yönetilen anahtarınız ile yalnızca kataloğa yazılan yeni verileri şifreler. Azure Databricks tarafından yönetilen anahtarlar mevcut verileri şifrelemeye devam eder. Tüm verileri müşteri tarafından yönetilen anahtarınız ile şifrelemek için mevcut verileri yeniden yazmanız gerekir.
CMK yapılandırmasını doğrulama
Kataloğunuzun CMK ile yapılandırıldığını doğrulamak için Unity Kataloğu API'sini kullanarak katalog ayrıntılarını alın:
curl -X GET \
-H "Authorization: Bearer <api_token>" \
-H "Content-Type: application/json" \
"https://<workspace_url>/api/2.1/unity-catalog/catalogs/<catalog_name>"
Yanıt, CMK ile yapılandırılmış kataloglar için alanı içerir encryption_settings :
{
"name": "<catalog_name>",
"storage_mode": "DEFAULT_STORAGE",
"encryption_settings": {
"customer_managed_key_id": "<cmk-id>"
}
}
Şifrelenmiş verilere erişimi iptal etme
Azure Databricks'in müşteri tarafından yönetilen anahtarınız ile şifrelenmiş verilere erişimini reddetmek için Azure Key Vault'ta anahtarınızı devre dışı bırakın:
- Azure portalında Key Vault'unuza gidin.
- Anahtarınızı bulun ve devre dışı bırakın.
Anahtarı devre dışı bırakdıktan sonra Azure Databricks artık bu anahtarı kullanarak kataloglardaki verilerin şifresini çözemez. Bu kataloglardan veri okuma girişimleri şifre çözme hatasıyla başarısız olur.
Anahtarı devre dışı bırakmanız ile veri erişiminin reddedilmesi arasında bir gecikme olabilir.
Erişimi geri yüklemek için Azure Key Vault'ta anahtarı yeniden etkinleştirin.