Microsoft Foundry'de müşteri tarafından yönetilen anahtar şifrelemesi

Microsoft Foundry, bulutta kalıcı olduğunda verilerinizi otomatik olarak şifreler. Ek bir denetim katmanı eklemek için Foundry, Azure Key Vault veya Azure Yönetilen HSM'de depolanan anahtarları kullanan müşteri tarafından yönetilen anahtarları (CMK) destekler. CMK'ler döndürme, iptal ve denetim gibi önemli yaşam döngüsü işlemleri üzerinde denetim sahibi olmanıza olanak tanıyan ek bir şifreleme katmanı sağlar.

Kaynağınız için CMK şifrelemesini yapılandırmak için bkz. Microsoft Foundry için müşteri tarafından yönetilen anahtarları yapılandırma.

Note

Temel alınan Azure Yapay Zeka Arama altyapısındaki kapasite kısıtlamaları nedeniyle, CMK şifrelemesi şu anda yalnızca belirli bölgelerde kullanılabilir. Desteklenen bölgelerin listesi için bkz. Azure Yapay Zeka Arama bölgesel kullanılabilirlik.

Microsoft Dökümhane şifrelemesi hakkında

Microsoft Foundry verileri FIPS 140-2 uyumlu 256 bit AES şifrelemesi kullanılarak şifrelenir ve şifresi çözülür. Şifreleme ve şifre çözme saydamdır, yani şifreleme ve erişim sizin için yönetilir. Verileriniz varsayılan olarak güvenlidir ve şifrelemeden yararlanmak için kodunuzu veya uygulamalarınızı değiştirmeniz gerekmez.

Important

CMK’nin zorunlu kılınması sınırlamalara tabidir. Aşağıdaki bölümlerde desteklenen senaryolar, özel durumlar ve yapılandırmaya özgü önemli noktalar özetlenmektedir.

CMK Microsoft Foundry'de nasıl uygulanır?

Varsayılan olarak, hizmet verileri ve kaynak durumunu Microsoft yönetilen hizmet altyapısında depolar ve Microsoft yönetilen anahtarları kullanarak şifreler. CMK'leri yapılandırdığınızda, hizmet sizin denetlediğiniz anahtarları kullanarak depoladığı uygun hizmet verilerini şifreler.

Şifrelenmiş verilere örnek olarak şunlar verilebilir:

  • Aracılar, istemler, veri kümeleri ve değerlendirmeler gibi proje varlıkları.
  • Yüklenen dosyalar; örneğin, bir ince ayar eğitim işi için veri kümesi olarak yüklenen veya OpenAI Files API'leri aracılığıyla yüklenen dosyalar.
  • Konuşma geçmişi, sistem istemleri ve ince ayarlı modeller gibi kullanıcı durumu.
  • Ürün içi sorgulamayı etkinleştiren önceki verilerin dizine alınan gösterimleri.

Important

Foundry kaynak yapılandırmanıza bağlı olarak hizmet, hizmet durumunu Foundry kaynağının parçası olan yönetilen depolama alanında veya yönettiğiniz depolama alanında depolayabilir. Destek, Foundry özelliğine göre farklılık gösterir. Bazı özellikler, kendi depolama alanınızı getirmediğiniz sürece müşteri tarafından yönetilen anahtar şifrelemesini desteklemez. Ayrıntılar için bkz. Foundry özelliğine göre CMK kapsamı.

Foundry yetkinliğine göre CMK kapsamı

Dökümhane özelliği Foundry tarafından yönetilen depolama üzerinde CMK Müşteri tarafından yönetilen depolama aracılığıyla CMK Notlar
Aracı hizmeti ❌ Desteklenmiyor ✅ Destekli Aracı konuşma geçmişi ve vektör depoları, yalnızca kendi depolama alanınızı getirdiğinizde CMK ile şifrelenir. Temel yapılandırmada, Foundry kaynağı bir CMK yapılandırsa bile veriler Microsoft tarafından yönetilen anahtarlarla şifrelenir.
Fine-tuning ✅ Destekli Yok (kendi depolamanızı getirme desteği yok) Yüklenen dosyalar ve eğitilmiş, ince ayar yapılmış modeller, Microsoft tarafından yönetilen depolama hesaplarında CMK ile şifrelenir. Eğitilen modeller, Azure abonelikleri tarafından mantıksal olarak yalıtılır. Model ağırlıkları, model dağıtımlarını başlatmak için CMK ile eşlenmemiştir. İşlem yığını ve eğitim çalışma zamanı hakkında ayrıntılı bilgi için bkz. İşlem yığını genelinde CMK kapsamı.
Toplu işler ✅ Destekli ✅ Destekli Yüklenen dosyalar, Microsoft tarafından yönetilen depolama hesaplarında depolanırken CMK ile şifrelenir. Puanlama görevi sırasında bu depolama hesabı, işleme için işlem düğümlerine sanal olarak bağlanır. Toplu iş yürütme için kullanılan işlem yığını hakkında ayrıntılı bilgi için bkz. İşlem yığını genelinde CMK kapsamı.
Evaluations ✅ Destekli ✅ Destekli Foundry tarafından depolanan değerlendirme varlıkları ve yüklenen dosyalar CMK ile korunur. Değerlendirme işleri için kullanılan işlem yığını hakkında ayrıntılı bilgi için bkz. İşlem yığını genelinde CMK kapsamı.
Yönetilen işlem ortamında dağıtılan Hugging Face modelleri Uygulanamaz (ağırlıklar Microsoft tarafından yönetilen ortak kayıtlarda depolanır) Yok (ağırlıklar kendi depolama alanınızda depolanamaz) Foundry aracılığıyla kullanılabilen Hugging Face modelleri için model ağırlıkları, Microsoft tarafından yönetilen Azure Depolama’da depolanır. İşlem yığını ve barındırma çalışma zamanı hakkında ayrıntılı bilgi için bkz. İşlem yığını genelinde CMK kapsamı.
Speech ❌ Desteklenmiyor ✅ Destekli Azure Yapay Zeka Konuşma, toplu transkripsiyonlar, ses ve sonuç günlüğü ile gerçek zamanlı transkripsiyon ve özel konuşma kullanan karşıya yüklenen eğitim ve test verilerini kapsar. İzleme verileri yalnızca özel uç nokta için izleme etkinleştirildiğinde ele alınmıştır.
Language ✅ Destekli ✅ Destekli Kendi depolama hesabınızı getirmediğiniz durumlarda veriler ve model ağırlıkları, Microsoft tarafından yönetilen veya müşteri tarafından yönetilen anahtarlarla depolanır.
İçerik Anlama N/A ✅ Destekli Content Understanding özelliğini kullanmak için kendi depolama alanınızı getirin gerekir.
OpenAI Yardımcıları (kullanım dışı) ❌ Desteklenmiyor N/A Bu özellik kullanım dışıdır ve önizlemede CMK'yi desteklemez.
Azure Yapay Zeka Arama, Azure Logic Apps ve Azure İşlevleri gibi bağlı hizmetler N/A N/A Şifreleme anahtarlarını Dökümhane kaynağınızdan ayrı olarak yapılandırın. Bağlı her kaynak, şifreleme yönetimi için kendi yaşam döngüsünü izler.

İşlem yığını genelinde CMK kapsamı

Müşteri tarafından yönetilen anahtarlar, Microsoft Foundry tarafından beklemede kalıcı olarak depolanan müşteri verilerini korur. Dökümhane özellikleri model barındırma, çıkarım işleme, ince ayar, toplu çıkarım ve diğer çalışma zamanı işlemleri için yönetilen işlem altyapısını kullanır.

Aralarında ayrım yapmak önemlidir:

  • Kalıcı veri depoları, müşteri içeriğinin depolandığı ve CMK’nin bekleyen veriler için uygulandığı yerlerdir.
  • İşleme için yapay zeka iş yüklerini çalıştıran çalışma zamanı işlem altyapısı. Verilerin işlenmesi için CMK sarması kaldırılır ve veriler kalıcı veri depolamaya geri yazıldığında CMK ile yeniden sarılır.

Çıkarım, model barındırma, eğitim ve toplu işlem için kullanılan işlem kaynakları tasarım gereği kısa ömürlü olur. İş kapsayıcıları ve geçici depolama yalnızca bir iş yükünü çalıştırmak için gereken süre boyunca sağlanır ve müşteri verileri için uzun vadeli depolama konumları olarak tasarlanmamıştır. İşlem işi yürütme tamamlandıktan sonra bellek ve disk alanı temizlenir. Hesaplama podları sonlandırıldığında, tüm geçici durum verileri temizlenir.

Microsoft Foundry iş yükleri belirli bir Dökümhane kaynağıyla ilişkili mantıksal olarak yalıtılmış ortamlarda çalışır. Müşteri kodu, aracı yürütme ve iş yükü çalışma zamanları yürütme kapsayıcılarını diğer kiracılarla paylaşmaz. Performansı artıran çalışma zamanı önbelleği, kiracı veya kaynak sınırında yalıtılır ve müşteriler arasında paylaşılmaz.

Sonuç olarak, CMK kapsamı depolama hizmetlerinde ve platform tarafından yönetilen veri depolarında kalıcı olan müşteri verilerini korumaya odaklanır. Çalışma zamanı işlem altyapısı, Microsoft platform tarafından yönetilen şifreleme, iş yükü yalıtımı ve kiracı yalıtımı denetimleri aracılığıyla korunur.

Katman Examples Geçici Veri yaşam döngüsü CMK zorunlu kılındı
Kalıcı veri depoları Foundry tarafından yönetilen depolama veya sizin yönettiğiniz Azure Depolama hesapları Hayır Sizin tarafınızdan silinene, saklama ilkesine veya kaynak silmeye kadar korunur ✅ Evet
Dökümhane yapıtları Proje varlıkları, kullanıcı durumu, hizmet meta verileri Hayır Siz veya ilişkili kaynak tarafından silinene kadar kalıcı olarak kalır ✅ Evet
Model barındırma altyapısında ince ayar yapma Model sunma kümeleri, kapsayıcılar, uç nokta altyapısı Yes CMK'ler depolama alanında bekleyen dosyaları ve model yapıtlarını korur. Dağıtım sırasında model ağırlıkları paketinden çıkarılır ve çıkarım için Microsoft tarafından yönetilen sunum altyapısına yüklenir; ardından dağıtım silindiğinde kaldırılır. ◐ Kısmi
Yönetilen hesaplama modeli barındırma altyapısı Model sunma kümeleri, kapsayıcılar, uç nokta altyapısı Yes Model ağırlıkları, Foundry tarafından yönetilen depolama alanında saklanır ve model sunum örnekleri oluşturulduğunda belleğe yüklenir. Bellek içi kopyalar geçicidir ve hizmet veren altyapının yaşam döngüsüne bağlıdır. İşlem önbelleği şifrelenmez ve düğüm yaşam döngüsüne bağlıdır. ◐ Kısmi
Çıkarım ve ajan yürütme çalışma zamanı İstem yürütme, belirteç oluşturma, araç çağrıları, çalışma zamanı belleği, geçici yürütme durumu, önbellekler Kısmi Çıkarım isteği işleme bağlamında durum bilgisi yok. İş yükleri Bir Dökümhane kaynağıyla ilişkili mantıksal olarak yalıtılmış ortamlarda çalışır ve dayanıklı depolama konumları olarak kullanılmaz. Konuşmalar gibi ajan yanıt çıktıları, kendi depolama alanınızı sağlarsanız depolanırken CMK ile şifrelenebilir. ◐ Kısmi (kendi depolamanızı sağladığınızda)
Eğitim çalışma zamanına ince ayar Hesaplama, GPU'lar ve geçici çalışma dizinlerinde ince ayarlama Yes Eğitim verileri, Foundry tarafından yönetilen depolamada depolanırken CMK ile şifrelenir. Eğitim sırasında veriler, CMK ile korunan Azure Depolama’dan bağlanır ve denetim noktaları ile nihai model yapıtları yeniden CMK ile korunan depolamaya yazılır. Eğitim, CMK ile şifrelenmeyen ve yalnızca iş süresi boyunca kalan geçici, iş yerel çalışma dosyaları ve önbellekleri oluşturur. ◐ Kısmi

Veri saklama ve silme

Şifreleme denetimlerine ek olarak, Microsoft Foundry tarafından yönetilen verilerin yaşam döngüsü üzerindeki denetimi de korursunuz. Dosyalar API'si aracılığıyla karşıya yüklenen eğitim, doğrulama ve eğitim sonuçları verilerini istediğiniz zaman silebilirsiniz. Benzer şekilde, artık ihtiyacınız kalmadığında hassas ayarlanmış modelleri ve dağıtımları kalıcı olarak silebilirsiniz. Bu, hizmet tarafından yönetilen varlıkların amaçlanan kullanım dışında saklanmamasını sağlar. Bu verileri istediğiniz zaman uygun DELETE API işlemleri aracılığıyla silebilirsiniz.

Müşteri tarafından yönetilen anahtarı iptal etme etkileri

Müşteri tarafından yönetilen bir anahtara erişimi istediğiniz zaman iptal edebilirsiniz. Örneğin, anahtarın izinlerini kaldırıp anahtarı devre dışı bırakabilirsiniz veya anahtarı silebilirsiniz. CMK etkin durumdayken müşteri tarafından yönetilen etkin bir anahtara erişimi iptal ettiğinizde, artık bu anahtarla şifrelenmiş verilere erişemezsiniz. Sonuç olarak, eğitim verilerini veya eğitim sonuçlarını indirme, yeni ince ayarlı modeller oluşturma ve hassas ayarlı modeller dağıtma dahil olmak üzere şifrelenmiş ince ayar varlıklarına erişim gerektiren işlemler başarısız olur.

Model yapıtları dağıtım zamanında barındırma altyapısına yüklendiğinden, önceden dağıtılan ince ayarlı modeller çıkarım trafiğine hizmet etmeye devam eder. Bu dağıtımlar silinene kadar çalışır durumda kalır ve daha sonra müşteri tarafından yönetilen anahtara erişimi geri yüklemediğiniz sürece yeniden oluşturulamaz.