Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Fabric, Microsoft yönetilen anahtarları kullanarak bekleyen tüm verileri şifreler. Fabric çalışma alanları için müşteri tarafından yönetilen anahtarlarla Azure Key Vault anahtarlarınızı kullanarak Microsoft Fabric çalışma alanlarınızdaki verilere (OneLake'deki tüm veriler dahil) başka bir koruma katmanı ekleyebilirsiniz. Müşteri tarafından yönetilen anahtar daha fazla esneklik sağlayarak döndürme, erişimi denetleme ve kullanım denetimini yönetmenize olanak sağlar. Ayrıca kuruluşların veri idaresi gereksinimlerini karşılamasına ve veri koruma ile şifreleme standartlarına uymasına yardımcı olur.
Müşteri tarafından yönetilen anahtarlar nasıl çalışır?
Microsoft tarafından yönetilen anahtarlarla bekleme durumundaki tüm Fabric veri depoları şifrelenmiştir. Müşteri tarafından yönetilen anahtarlar, veri şifreleme anahtarını (DEK) şifrelemek için bir Anahtar Şifreleme Anahtarı'nın (KEK) kullanıldığı zarf şifrelemesini kullanır. Müşteri tarafından yönetilen anahtarları kullanırken, Microsoft tarafından yönetilen DEK verilerinizi şifreler ve ardından bu DEK, sizin müşteri tarafından yönetilen KEK'iniz kullanılarak şifrelenir. Key Vault'tan hiç çıkmayan bir KEK kullanımı, veri şifreleme anahtarlarının şifrelenip kontrol edilmesini sağlar. Bu, CMK özellikli bir çalışma alanındaki tüm müşteri içeriğinin müşteri tarafından yönetilen anahtarlarınızla şifrelenmesini sağlar.
Çalışma alanınız için müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirme
Çalışma alanı yöneticileri, çalışma alanı düzeyinde CMK kullanarak şifreleme ayarlayabilir. Çalışma alanı yöneticisi portalda ayarı etkinleştirdikten sonra, bu çalışma alanında depolanan tüm müşteri içeriği belirtilen CMK kullanılarak şifrelenir. CMK, AKV'nin erişim ilkeleri ve rol tabanlı erişim denetimi (RBAC) ile tümleştirerek kuruluşunuzun güvenlik modeline göre ayrıntılı izinler tanımlama esnekliği sağlar. CMK şifrelemesini daha sonra devre dışı bırakmayı seçerseniz, çalışma alanı Microsoft yönetilen anahtarları kullanmaya geri döner. Ayrıca anahtarı istediğiniz zaman iptal edebilirsiniz ve şifrelenmiş verilere erişim iptali izleyen bir saat içinde engellenir. Çalışma alanı düzeyinde ayrıntı düzeyi ve denetim sayesinde verilerinizin güvenliğini Fabric yükseltebilirsiniz.
Desteklenen öğeler
Müşteri tarafından yönetilen anahtarlar şu anda aşağıdaki Fabric öğeleri için desteklenmektedir:
- Göl kenarı evi
- Depo
- Dizüstü bilgisayar
- Çevre
- Spark İş Tanımı
- GraphQL API’si
- Makine Öğrenimi modeli
- Deney
- Pipeline
- Veri akışı
- Kopyala işi
- Endüstri Çözümleri
- SQL Veritabanı
- Yansıtılmış Veritabanı
- Eventhouse (önizleme)
- Grafik
Bu özellik desteklenmeyen öğeler içeren bir çalışma alanı için etkinleştirilemez. Fabric çalışma alanı için müşteri tarafından yönetilen anahtar şifrelemesi etkinleştirildiğinde, bu çalışma alanında yalnızca desteklenen öğeler oluşturulabilir. Desteklenmeyen öğeleri kullanmak için, bunları bu özelliğin etkinleştirilmediği farklı bir çalışma alanında oluşturun.
Çalışma alanınız için müşteri tarafından yönetilen anahtarlarla şifrelemeyi yapılandırma
Fabric çalışma alanları için müşteri tarafından yönetilen anahtarın başlangıç ayarı gerekir. Bu kurulum, Fabric şifreleme kiracı ayarını etkinleştirmeyi, Azure Key Vault yapılandırmayı ve Fabric Platformu CMK uygulamasına Azure Key Vault erişimi vermeyi içerir. Kurulum tamamlandıktan sonra , yöneticiçalışma alanı rolüne sahip bir kullanıcı çalışma alanında özelliği etkinleştirebilir.
1. Adım: Fabric kiracı ayarını etkinleştirme
Fabric yöneticisiApply müşteri tarafından yönetilen anahtarlar ayarının etkinleştirildiğinden emin olması gerekir. Daha fazla bilgi için Şifreleme kiracı ayarı makalesine bakınız.
2. Adım: Fabric Platformu CMK uygulaması için hizmet sorumlusu oluşturma
Fabric Azure Key Vault erişmek için Fabric Platform CMK uygulamasını kullanır. Uygulamanın çalışması için kiracı için bir hizmet sorumlusu oluşturulmalıdır. Bu işlem, Cloud Uygulama Yöneticisi gibi Microsoft Entra ID ayrıcalıklarına sahip bir kullanıcı tarafından gerçekleştirilir.
Microsoft Entra ID'de çok kiracılı bir uygulamadan kurumsal uygulama oluşturmak için verilen yönergeleri takip edin ve Fabric Platform CMK adlı uygulama için kimlik numarası 61d6811f-7544-4e75-a1e6-1c59c0383311 olan bir hizmet sorumlusu oluşturun Microsoft Entra ID kiracınızda.
3. Adım: Azure Key Vault yapılandırma
Fabric'in erişebilmesi için Key Vault'u yapılandırmanız gerekir. Bu adım, Key Vault Administrator gibi Key Vault ayrıcalıklarına sahip bir kullanıcı tarafından gerçekleştirilir. Daha fazla bilgi için bkz. Azure Güvenlik rolleri.
Azure portalını açın ve Key Vault'a gidin. Key Vault yoksa Azure portalını kullanarak key vault oluşturma yönergeleri izleyin.
Key Vault'unuzda aşağıdaki ayarları yapılandırın.
- Geçici silme - Etkin
- Temizleme koruması - Etkin
Key Vault'unuzda Access denetimi (IAM)'i açın.
Ekle açılan listesinde Rol ataması ekle'yi seçin.
Üyeler sekmesini seçin ve ardından Üye seç'e tıklayın.
Select members bölmesindeFabric Platform CMK için arama yapın
Fabric Platform CMK uygulamasını seçin ve ardından Select.
Role sekmesini seçin ve Key Vault Şifreleme Hizmeti Kullanıcı veya get, wrapkey ve unwrapkey izinlerini etkinleştiren bir rol arayın.
Key Vault Kripto Hizmeti Şifreleme Kullanıcısı öğesini seçin.
Seçiminizi onaylamak için Gözden geçir ve ata'yı ve ardından Gözden geçir + ata'yı seçin.
4. Adım: Azure Key Vault anahtarı oluşturma
Azure Key Vault anahtarı oluşturmak için Azure portalını kullanarak anahtar kasası oluşturma yönergeleri izleyin.
Key Vault gereksinimleri
Fabric yalnızca biçiminde Kasalar için ve https://{vault-name}.vault.azure.net/{key-type}/{key-name} biçiminde Yönetilen HSM için anahtarlar olan https://{hsm-name}.managedhsm.azure.net/{key-type}/{key-name} destekler. Fabric, yeni sürümleri kontrol etmek için anahtar kasasını günlük olarak denetler ve mevcut en son sürümü kullanır. Yeni bir anahtar oluşturulduktan sonra çalışma alanında verilere erişememenizi önlemek için eski sürümü devre dışı bırakmadan önce 24 saat bekleyin.
Key Vault ve Yönetilen HSM'de hem geçici silme hem de temizleme koruması etkinleştirilmelidir ve anahtar RSA veya RSA-HSM türünde olmalıdır. Desteklenen anahtar boyutları şunlardır:
- 2.048 bit
- 3.072 bit
- 4.096 bit
Daha fazla bilgi için bkz . Anahtarlar hakkında.
Uyarı
Microsoft Fabric'da SQL veritabanı için 4.096 bit anahtarlar desteklenmez.
firewall ayarının etkinleştirildiği Azure Key Vault'ları da kullanabilirsiniz. Key Vault genel erişimi devre dışı bırakırken , 'Güvenilen Microsoft Hizmetleri'nin bu güvenlik duvarını atlamasına izin ver' seçeneğini belirleyebilirsiniz.
5. Adım: Müşteri tarafından yönetilen anahtarları kullanarak şifrelemeyi etkinleştirme
Önkoşulları tamamladıktan sonra, Fabric çalışma alanınızda müşteri tarafından yönetilen anahtarları etkinleştirmek için bu bölümdeki adımları izleyin.
Fabric çalışma alanınızdan Çalışma alanı ayarları öğesini seçin.
Çalışma alanı ayarları bölmesinde Şifreleme'yi seçin.
Müşteri tarafından yönetilen anahtarları uygula'yı etkinleştirin.
Anahtar tanımlayıcısı alanına müşteri tarafından yönetilen anahtar tanımlayıcınızı girin.
seçin, sonra daUygula'yı seçin.
Bu adımları tamamladıktan sonra çalışma alanınız müşteri tarafından yönetilen bir anahtarla şifrelenir. Bu, OneLake'teki tüm verilerin şifrelendiğini ve çalışma alanında mevcut ve gelecekteki öğelerin kurulum için kullandığınız müşteri tarafından yönetilen anahtarla şifrelendiğini gösterir. Çalışma alanı ayarlarındaki Şifreleme sekmesinde Etkin, Devam Ediyor veya Başarısızşifreleme durumunu gözden geçirebilirsiniz. Şifrelemenin devam ettiği veya başarısız olduğu öğeler de kategorik olarak listelenir. Şifreleme devam ederken anahtarın Key Vault etkin kalması gerekir (Durum: Sürüyor). En son şifreleme durumunu görüntülemek için sayfayı yenileyin. Çalışma alanında bazı öğeler için şifreleme başarısız olduysa farklı bir anahtar kullanarak yeniden deneyebilirsiniz.
Erişimi iptal etme
Müşteri tarafından yönetilen anahtar kullanılarak şifrelenmiş bir çalışma alanında verilere erişimi iptal etmek için Azure Key Vault anahtarı iptal edin. Anahtarın iptalinden itibaren 60 dakika içinde çalışma alanına yapılan okuma ve yazma çağrıları başarısız olur.
Erişim ilkesini değiştirerek, anahtar kasasındaki izinleri değiştirerek veya anahtarı silerek müşteri tarafından yönetilen bir şifreleme anahtarını iptal edebilirsiniz.
Erişimi yeniden etkinleştirmek için, müşteri tarafından yönetilen anahtarın erişimini Key Vault'ta geri yükleyin.
Uyarı
Çalışma alanı, Microsoft Fabric'da SQL veritabanının anahtarını otomatik olarak yeniden doğrulamaz. Bunun yerine, erişimi geri yüklemek için CMK'yi el ile yeniden doğrulamanız gerekir.
Şifrelemeyi devre dışı bırakma
Müşteri tarafından yönetilen anahtar kullanarak çalışma alanı şifrelemesini devre dışı bırakmak için Workspace ayarlarına gidin ve Müşteri tarafından yönetilen anahtarları uygula'yı devre dışı bırakın. Çalışma alanı Microsoft tarafından yönetilen anahtarlarla şifrelenmiş kalıyor.
Uyarı
Çalışma alanınızdaki Fabric öğeleri için şifreleme devam ederken müşteri tarafından yönetilen anahtarları devre dışı bırakamazsınız.
İzleme
denetim günlüğü girdileriyle Fabric çalışma alanlarınıza yönelik şifreleme yapılandırma isteklerini izleyebilirsiniz. Denetim günlüklerinde aşağıdaki işlem adları kullanılır:
- Çalışma Alanı Şifrelemesini Uygula
- DisableWorkspaceEncryption
- GetWorkspaceEncryption
Dikkat edilmesi gerekenler ve sınırlamalar
Fabric çalışma alanınızı müşteri tarafından yönetilen bir anahtarla yapılandırmadan önce aşağıdaki sınırlamaları göz önünde bulundurun:
Aşağıdaki veriler müşteri tarafından yönetilen anahtarlarla korunmaz:
- Lakehouse sütun adları, tablo biçimi, tablo sıkıştırma.
- Spark Kümelerinde depolanan tüm veriler (bir Spark uygulamasında karıştırma veya veri taşması veya RDD önbellekleri kapsamında geçici disklerde depolanan veriler) korunmaz. Bu veriler, Notebooks, Lakehouses, Spark İş Tanımları, Lakehouse tablo yükleme ve bakım işleri, Kısayol Dönüşümleri ve Fabric Materialized View Refresh öğelerinden gelen tüm Spark işlerini içerir.
- Geçmiş sunucusunda depolanan iş günlükleri
- Ortamların parçası olarak eklenen veya sihirli komutlar kullanılarak Spark oturumu özelleştirmesinin bir parçası olarak eklenen kitaplıklar korunmaz
- Veritabanı adı, tablo, şema gibi bir İşlem Hattı ve Kopyalama işi oluşturulurken oluşturulan meta veriler
- Model adı, sürüm, ölçümler gibi ML modelinin ve denemesinin meta verileri
- Nesne Keşfi ve her kullanımdan sonra silinen arka plan önbelleğine yönelik ambar sorguları
Yansıtılmış Dataverse ve Yansıtılmış Azure Databricks Kataloğu, müşteri tarafından yönetilen anahtarlar ayarının etkin olduğu çalışma alanlarında desteklenmez.
CMK tüm F SKU'larında desteklenir. CmK kullanılarak şifreleme için deneme kapasiteleri kullanılamaz.
BYOK kapasitelerinde barındırılan çalışma alanları için CMK'yi etkinleştirebilirsiniz. Aynı veya ayrı anahtarlar, CMK özellikli bir çalışma alanında hem öğeleri hem de BYOK kapasitesinde bulunan anlam modellerini korumak için kullanılabilir. (önizleme)
CMK'yı Fabric portalı veya API'leri kullanarak etkinleştirebilirsiniz. İş alanı yöneticileri, CMK ayarlarını açıp kapatmak ve çalışma alanının CMK durumunu görüntülemek için Çalışma Alanı Şifrelemesi Atama, İş Alanı Şifrelemesini Alın ve Çalışma Alanı Şifrelemesini Sıfırla Çalışma Alanı Şifrelemesi API'lerini kullanabilir. Kiracı yöneticileri, List Workspaces API'sini kullanarak kiracacılarındaki tüm çalışma alanlarının şifreleme durumunu alabilirler.
Kiracı düzeyinde şifreleme ayarı açıkken çalışma alanı için CMK etkinleştirilebilir ve devre dışı bırakılabilir. Kiracı ayarı kapatıldıktan sonra, artık söz konusu kiracıdaki çalışma alanları için CMK'yi etkinleştiremez veya söz konusu kiracıda ZATEN CMK'nin açık olduğu çalışma alanları için CMK'yi devre dışı bırakasınız. Kiracı ayarı kapatılana kadar CMK'yi etkinleştiren çalışma alanlarındaki veriler, müşteri tarafından yönetilen anahtarla şifrelenmiş olarak kalır. Bu çalışma alanında verileri çözebilmek için ilişkili anahtarı aktif tutun. Çalışma alanınızda CMK ayarını devre dışı bırakmak, kiracınıza yeni bir BYOK anahtarı ekleme özelliğini de sınırlar.