Azure Machine Learning ile müşteri tarafından yönetilen anahtarları kullanma

Müşteri tarafından yönetilen anahtar kavramları makalesinde, Azure Machine Learning'in sağladığı şifreleme özellikleri hakkında bilgi edindiyseniz. Şimdi Azure Machine Learning ile müşteri tarafından yönetilen anahtarları kullanmayı öğrenin.

Azure Machine Learning, müşteri tarafından yönetilen anahtarları kullanan aşağıdaki hizmetlere dayanır:

Hizmet Kullanım amacı
Azure Cosmos DB veritabanı Azure Machine Learning için meta verileri depolar
Azure Yapay Zeka Arama Azure Machine Learning için çalışma alanı meta verilerini depolar
Azure Depolama Azure Machine Learning için çalışma alanı meta verilerini depolar
Azure Kubernetes Service Eğitilmiş modelleri çıkarım uç noktaları olarak sunar

Azure Cosmos DB, Azure Yapay Zeka Arama ve Azure Depolama'nın güvenliğini sağlamaya yardımcı olmak için aynı anahtarı kullanırsınız. Azure Kubernetes Service için farklı bir anahtar kullanabilirsiniz.

Azure Cosmos DB, Azure Yapay Zeka Arama ve Azure Depolama ile müşteri tarafından yönetilen bir anahtar kullandığınızda, anahtar çalışma alanınızı oluştururken sağlanır. Azure Kubernetes Service ile kullandığınız anahtar, bu kaynağı yapılandırdığınızda sağlanır.

Önkoşullar

  • Azure aboneliği.

  • Aşağıdaki Azure kaynak sağlayıcılarının kaydedilmesi gerekir:

    Kaynak sağlayıcısı Neden gereklidir?
    Microsoft.MachineLearningServices (Makine Öğrenimi Hizmetleri) Azure Machine Learning çalışma alanını oluşturma.
    Microsoft.Storage Depolama Hesabı, çalışma alanı için varsayılan depolama alanı olarak kullanılır.
    Microsoft KeyVault Azure Key Vault, çalışma alanı tarafından gizli bilgileri depolamak için kullanılır.
    Microsoft.DocumentDB Çalışma alanının meta verilerini günlüğe kaydeden Azure Cosmos DB örneği.
    Microsoft.Search Azure Yapay Zeka Arama, çalışma alanı için dizin oluşturma özellikleri sağlar.

    Kaynak sağlayıcılarını kaydetmeyle ilgili bilgi için bkz. Kaynak sağlayıcısı kaydıyla ilgili hataları çözme.

Sınırlamalar

  • Çalışma alanı oluşturulduktan sonra, çalışma alanının bağımlı olduğu kaynaklar için müşteri tarafından yönetilen şifreleme anahtarı yalnızca özgün Azure Key Vault kaynağındaki başka bir anahtara güncelleştirilebilir..
  • Aboneliğinizde Microsoft tarafından yönetilen kaynaklar sahipliği size aktaramaz.
  • Müşteri tarafından yönetilen anahtarlar için kullanılan, Microsoft tarafından yönetilen kaynakları, çalışma alanınızı da silmeden silemezsiniz.
  • Müşteri tarafından yönetilen anahtarınızı içeren anahtar kasası, Azure Machine Learning çalışma alanıyla aynı Azure aboneliğinde olmalıdır.
  • Makine öğrenimi işlem kaynağının işletim sistemi diski, müşteri tarafından yönetilen bir anahtarla şifrelenemez; ancak çalışma alanı hbi_workspace parametresi TRUE olarak ayarlanarak oluşturulursa Microsoft tarafından yönetilen bir anahtarla şifrelenebilir. Daha fazla ayrıntı için bkz . Veri şifreleme.

Önemli

Müşteri tarafından yönetilen bir anahtar kullanıldığında, aboneliğinizdeki ek kaynaklar nedeniyle aboneliğinizin maliyetleri daha yüksek olur. Maliyeti tahmin etmek için Azure fiyatlandırma hesaplayıcısını kullanın.

Azure Key Vault oluşturma

Anahtar kasasını oluşturmak için bkz. Anahtar kasası oluşturma. Azure Key Vault oluştururken geçici silme ve temizleme korumasını etkinleştirmeniz gerekir.

Önemli

Anahtar kasası, Azure Machine Learning çalışma alanınızın yer alacağı Azure aboneliğiyle aynı abonelikte olmalıdır.

Anahtar oluşturma

İpucu

Anahtarı oluştururken sorun yaşıyorsanız, bunun nedeni aboneliğinizde uygulanmış olan Azure rol tabanlı erişim denetimleri olabilir. Anahtarı oluşturmak için kullandığınız güvenlik aslının (kullanıcı, yönetilen kimlik, hizmet sorumlusu vb.) key vault örneği için Katkıda Bulunan rolüne atandığından emin olun. Anahtar kasasında, güvenlik aslına Oluşturma, Al, Silme ve Kalıcı silme yetkileri veren bir Erişim ilkesi de yapılandırmanız gerekir.

Çalışma alanınız için kullanıcı tarafından atanan bir yönetilen kimlik kullanmayı planlıyorsanız, yönetilen kimliğe de bu roller ve erişim ilkeleri atanmalıdır.

Daha fazla bilgi için aşağıdaki makaleleri inceleyin:

  1. Azure portalında, Anahtar Kasası örneğini seçin. Ardından soldan Anahtarlar'ı seçin.

  2. Sayfanın üst kısmından + Oluştur/içeri aktar'ı seçin. Anahtar oluşturmak için aşağıdaki değerleri kullanın:

    • Seçenekler'i Oluştur olarak ayarlayın.
    • Anahtar için bir Ad girin. Ad, planlanan kullanımı tanımlayan bir ad olmalıdır. Örneğin, my-cosmos-key.
    • Anahtar türünü RSA olarak ayarlayın.
    • RSA anahtar boyutu için en az 3072 seçmenizi öneririz.
    • Enabled ayarını evet olarak bırakın.

    İsteğe bağlı olarak bir etkinleştirme tarihi, son kullanma tarihi ve etiketler ayarlayabilirsiniz.

  3. Anahtarı oluşturmak için Oluştur'u seçin.

Azure Cosmos DB'nin anahtara erişmesine izin verme

  1. Anahtar kasasını yapılandırmak için, onu Azure portalda seçin ve ardından sol menüden Erişim ilkeleri'ni seçin.
  2. Azure Cosmos DB izinleri oluşturmak için sayfanın üst kısmındaki + Oluştur'u seçin. Anahtar izinleri altında, Al, Anahtarı Çöz ve Anahtarı Sarmala izinlerini seçin.
  3. Asıl altında Azure Cosmos DB öğesini arayın ve ardından seçin. Bu girişin birincil kimliği, Azure Kamu dışındaki tüm bölgeler için a232010e-820c-4083-83bb-3ace5fc29d0b değeridir. Azure Kamu'da sorumlu kimliği 57506a73-e302-42a9-b869-6f12d9ec29e9 şeklindedir.
  4. Gözden Geçir + Oluştur'u ve ardından Oluştur'u seçin.

Müşteri tarafından yönetilen anahtar kullanan bir çalışma alanı oluşturma

Azure Machine Learning çalışma alanı oluşturun. Çalışma alanını oluştururken Azure Key Vault'ı ve anahtarı seçmeniz gerekir. Çalışma alanını nasıl oluşturduğunuza bağlı olarak, bu kaynakları farklı şekillerde belirtirsiniz:

Uyarı

Müşteri tarafından yönetilen anahtarınızı içeren anahtar kasası, çalışma alanıyla aynı Azure aboneliğinde olmalıdır.

  • Azure portalı: Çalışma alanını yapılandırırken açılan giriş kutusundan anahtar kasasını ve anahtarı seçin.

  • SDK, REST API ve Azure Resource Manager şablonları: Anahtar kasasının Azure Resource Manager kimliğini ve anahtarın URL'sini sağlayın. Bu değerleri almak için Azure CLI'yı ve aşağıdaki komutları kullanın:

    # Replace `mykv` with your key vault name.
    # Replace `mykey` with the name of your key.
    
    # Get the Azure Resource Manager ID of the key vault
    az keyvault show --name mykv --query id
    # Get the URL for the key
    az keyvault key show --vault-name mykv -n mykey --query key.kid
    

    Anahtar kasası kimliği değeri /subscriptions/{GUID}/resourceGroups/{resource-group-name}/providers/Microsoft.KeyVault/vaults/mykv şuna benzeyecektir. Anahtarın URL'si https://mykv.vault.azure.net/keys/mykey/{GUID} ile benzer olacaktır.

Müşteri tarafından yönetilen anahtarla çalışma alanı oluşturma örnekleri için aşağıdaki makalelere bakın:

Oluşturma yöntemi Makale
CLI Azure CLI ile çalışma alanı oluşturma
Azure portalı/
Python SDK'sı
Çalışma alanı oluşturma ve yönetme
Azure Resource Manager
şablonu
Şablonla çalışma alanı oluşturma
REST API REST ile Azure Machine Learning kaynakları oluşturma, çalıştırma ve silme

Çalışma alanı oluşturulduktan sonra aboneliğinizde Azure kaynak grubunun oluşturulduğunu fark edeceksiniz. Bu grup, çalışma alanınızın kaynak grubuna ek olarak kullanılır. Bu kaynak grubu, anahtarınızın birlikte kullanıldığı Microsoft tarafından yönetilen kaynakları içerir. Kaynak grubu formülü <Azure Machine Learning workspace resource group name><GUID>kullanılarak adlandırılır. Bir Azure Cosmos DB örneği, Azure Depolama Hesabı ve Azure Yapay Zeka Arama içerir.

İpucu

  • Azure Cosmos DB örneği için İstek Birimleri gerektiğinde otomatik olarak ölçeklendirilir.
  • Azure Machine Learning çalışma alanınız özel bir uç nokta kullanıyorsa, bu kaynak grubu Microsoft tarafından yönetilen bir Azure Sanal Ağ de içerir. Bu sanal ağ, yönetilen hizmetler ve çalışma alanı arasındaki iletişimin güvenliğini sağlamak için kullanılır. Microsoft tarafından yönetilen kaynaklarla kullanmak üzere kendi sanal ağınızı sağlayamazsınız. Sanal ağı da değiştiremezsiniz. Örneğin, kullandığı IP adresi aralığını değiştiremezsiniz.

Önemli

Aboneliğinizin bu hizmetler için yeterli kotası yoksa bir hata oluşur.

Uyarı

Bu Azure Cosmos DB örneğini içeren kaynak grubunu veya bu grupta otomatik olarak oluşturulan kaynaklardan herhangi birini silmeyin. Kaynak grubunu veya içindeki Microsoft tarafından yönetilen hizmetleri silmeniz gerekiyorsa, bunu kullanan Azure Machine Learning çalışma alanını silmeniz gerekir. kaynak grubu kaynakları, ilişkili çalışma alanı silindiğinde silinir.

Azure Cosmos DB ile müşteri tarafından yönetilen anahtarlar hakkında daha fazla bilgi için bkz . Azure Cosmos DB hesabınız için müşteri tarafından yönetilen anahtarları yapılandırma.

Azure Kubernetes Service

Dağıtılan bir Azure Kubernetes Service kaynağını istediğiniz zaman müşteri tarafından yönetilen anahtarları kullanarak şifreleyebilirsiniz. Daha fazla bilgi için bkz . Azure Kubernetes Service ile kendi anahtarlarınızı getirme.

Bu işlem, Kubernetes kümesinde dağıtılan sanal makinelerin hem Veri hem de İşletim Sistemi Diskini şifrelemenizi sağlar.

Önemli

Bu işlem yalnızca AKS K8s sürüm 1.17 veya üzeri ile çalışır.

Sonraki adımlar