Şifreleme için müşteri tarafından yönetilen anahtarları kullanma

Not

Bu özellik Premium planı gerektirir.

Bu sayfada, şifreleme için müşteri tarafından yönetilen anahtarlara genel bir bakış sağlanır. Bazı hizmetler ve veriler, şifrelenmiş verilere erişimi korumaya ve denetlemeye yardımcı olmak için müşteri tarafından yönetilen anahtar eklemeyi destekler. Müşteri tarafından yönetilen bir şifreleme anahtarını korumak için bulutunuzda anahtar yönetimi hizmetini kullanabilirsiniz.

Azure Databricks, Azure Key Vault kasalarından ve Azure Key Vault Yönetilen HSM'den (Donanım Güvenlik Modülleri) müşteri tarafından yönetilen anahtarları destekler.

Müşteri tarafından yönetilen anahtar kullanım örnekleri

Azure Databricks, farklı veri türleri için müşteri tarafından yönetilen üç temel özelliğe sahiptir:

Aşağıdaki tabloda, hangi veri türleri için hangi müşteri tarafından yönetilen anahtar özelliklerin kullanıldığı listelenmiştir.

Veri türü Konum Müşteri tarafından yönetilen anahtar özelliği
AI/BI panoları Kontrol düzlemi Yönetilen hizmetler
Genie Ajanları Kontrol düzlemi Yönetilen hizmetler
Notebook kaynağı ve meta verileri Kontrol düzlemi Yönetilen hizmetler
Databricks Git klasörleriyle Git tümleştirmesi için kullanılan kişisel erişim belirteçleri (PAT) veya diğer kimlik bilgileri Kontrol düzlemi Yönetilen hizmetler
Sır yöneticisi API'leri tarafından depolanan sırlar Kontrol düzlemi Yönetilen hizmetler
Databricks SQL sorguları ve sorgu geçmişi Kontrol düzlemi Yönetilen hizmetler
AI Search dizinleri ve meta verileri Sunucusuz işlem düzlemi Yönetilen hizmetler
Lakebase Otomatik Ölçeklendirme proje verileri Kontrol düzlemi Yönetilen hizmetler
Müşteri tarafından erişilebilen DBFS kök verileri çalışma alanınızın Azure aboneliğinizdeki çalışma alanı depolama hesabınızdaki DBFS kökü. Bu, FileStore alanını da içerir. DBFS kökü
İş sonuçları Azure aboneliğinizdeki çalışma alanı depolama hesabı DBFS kökü
Databricks SQL sonuçları Azure aboneliğinizdeki çalışma alanı depolama hesabı DBFS kökü
MLflow Modelleri Azure aboneliğinizdeki çalışma alanı depolama hesabı DBFS kökü
Lakeflow işlem hatları DBFS kökünüzde bir DBFS yolu kullanıyorsanız bu, Azure aboneliğinizdeki çalışma alanı depolama hesabınızda depolanır. Bu, diğer veri kaynaklarına bağlama noktalarını temsil eden DBFS yolları için geçerli değildir. DBFS kökü
Etkileşimli not defteri sonuçları Varsayılan olarak, bir not defterini etkileşimli olarak çalıştırdığınızda (bir iş olarak çalıştırmak yerine), sonuçlar performans için denetim düzleminde depolanır. Bazı büyük sonuçlar ise Azure aboneliğinizdeki çalışma alanı depolama hesabınızda depolanır. tüm etkileşimli not defteri sonuçlarını çalışma alanı depolama hesabınızda depolamak için Azure Databricks yapılandırmayı seçebilirsiniz. Bkz . Etkileşimli not defteri sonuçları için depolama konumunu yapılandırma. Denetim düzleminde kısmi sonuçlar için yönetilen hizmetler amacıyla müşteri tarafından yönetilen bir anahtar kullanın. Tüm sonuç depolaması için yapılandırabileceğiniz çalışma alanı depolama hesabındaki sonuçlar için DBFS kökü için müşteri tarafından yönetilen bir anahtar kullanın.
Not defteri düzeltmeleri gibi DBFS aracılığıyla erişilemeyen çalışma alanı depolama hesabındaki diğer çalışma alanı sistem verileri. Azure aboneliğinizdeki çalışma alanı depolama hesabı DBFS kökü
Yönetilen diskler Kümeler gibi işlem kaynaklarındaki VM'lerin geçici disk depolaması. Yalnızca Azure aboneliğinizdeki klasik işlem düzlemindeki işlem kaynakları için geçerlidir. Bkz. Sunucusuz işlem ve müşteri tarafından yönetilen anahtarlar. Yönetilen diskler
Kapsayıcı görüntülerini ve model yapıtlarını sunan Model Kontrol düzlemi Yönetilen hizmetler

Azure aboneliğinizdeki çalışma alanı depolama hesabı örneğiniz için ek güvenlik için çift şifreleme ve güvenlik duvarı desteğini etkinleştirebilirsiniz. Bkz . DBFS kökü için çift şifrelemeyi yapılandırma ve Çalışma alanı depolama hesabınız için güvenlik duvarı desteğini etkinleştirme.

Önemli

Yalnızca 1 Kasım 2024'den sonra oluşturulan yapay zeka/BI panoları şifrelenir ve müşteri tarafından yönetilen anahtarlarla uyumludur.

Yalnızca 10 Nisan 2025'ten sonra oluşturulan Genie aracıları şifrelenir ve müşteri tarafından yönetilen anahtarlarla uyumludur.

Sunucusuz işlem ve müşteri tarafından yönetilen anahtarlar

Databricks SQL Serverless destekler:

Model Sunumu

Sunucusuz bir işlem özelliği olan Model Sunma kaynakları genellikle iki kategoridedir:

  • Oluşturduğunuz kaynaklar: Model yapıtları ve sürüm meta verileri çalışma alanınızın kök depolama alanında depolanır. Hem Model Sunma hem de MLflow bu depolama alanını kullanır. Bu veriler için müşteri tarafından yönetilen anahtar şifrelemesi yapılandırabilirsiniz.
  • Azure Databricks'in oluşturduğu kaynaklar: Kapsayıcı görüntüleri ve model artifaktları, Databricks tarafından yönetilen kayıt defterinde depolanır. Yönetilen hizmetler için müşteri tarafından yönetilen anahtarlar bu verileri şifreler.