翻譯工具待用資料加密
當您上傳的資料保存到雲端時,翻譯工具會自動將該資料加密,以協助滿足組織的安全性與合規性目標。
關於 Azure AI 服務加密
資料的加密和解密會使用符合 FIPS 140-2 規範的 256 位元 AES 加密。 加密和解密是透明的,這表示系統會為您管理加密和存取。 根據預設,您的資料會受到保護,因此您無須修改程式碼或應用程式來利用加密功能。
關於加密金鑰管理
根據預設,您的訂用帳戶會使用由 Microsoft 管理的加密金鑰。 如果您使用支援客戶自控金鑰的定價層,就可以在 Azure 入口網站的 [加密] 區段中查看資源的加密設定,如下圖所示。
若訂用帳戶僅支援 Microsoft 管理的加密金鑰,則您不會有 [加密] 區段。
客戶管理的金鑰與 Azure Key Vault
根據預設,您的訂用帳戶會使用由 Microsoft 管理的加密金鑰。 您也可以使用自己名為客戶自控金鑰 (CMK) 的金鑰來管理訂用帳戶。 CMK 可讓您以更大的彈性來建立、輪替、停用及撤銷存取控制。 您也可稽核用來保護資料的加密金鑰。 如果您的訂閱已設定 CMK,則可獲得雙重加密,以提供第二層保護,同時讓您可透過 Azure Key Vault 控制加密金鑰。
請遵循下列步驟為翻譯工具啟用客戶自控金鑰:
- 建立您的新區域翻譯工具或區域 Azure AI 服務資源。 客戶自控金鑰不適用於全域資源。
- 在 Azure 入口網站中啟用受控識別,並新增客戶自控金鑰資訊。
- 在自訂翻譯工具中建立新的工作區,並與此訂閱資訊建立關聯。
啟用客戶管理的金鑰
您必須使用 Azure Key Vault 來儲存客戶自控金鑰。 您可以建立自己的金鑰並將其儲存在金鑰保存庫中,或是使用 Azure Key Vault API 來產生金鑰。 Azure AI 服務資源和金鑰保存庫庫必須位於相同的區域和相同的 Microsoft Entra 租用戶中,但它們可以位於不同的訂用帳戶中。 如需 Azure Key Vault 的詳細資訊,請參閱什麼是 Azure Key Vault。
一律使用 Microsoft 受控的金鑰,加密新的 Azure AI 服務資源。 建立資源時,無法啟用客戶自控金鑰。 客戶自控金鑰均儲存於 Azure Key Vault 中。 您必須使用存取原則來佈建金鑰保存庫,以將金鑰權限授與和 Azure AI 服務資源相關聯的受控識別。 建立資源之後,即可立即使用受控識別。
若要了解如何在 Azure Key Vault 使用客戶自控金鑰進行 Azure AI 服務加密,請參閱:
啟用客戶自控金鑰也會啟用系統指派的受控識別,這是 Microsoft Entra ID 的功能。 一旦啟用系統指派的受控識別後,就會向 Microsoft Entra ID 註冊此資源。 註冊之後,即會將在客戶自控金鑰設定期間選取的 Key Vault 存取權提供給受控識別。 您可以深入了解受控識別。
重要
如果您停用系統指派的受控識別,即會移除金鑰保存庫的存取權,且無法再存取使用客戶金鑰加密的任何資料。 需要使用此資料的所有功能都將停止運作。 任何您已部署的模型也將會解除部署。 所有上傳的資料都會從自訂翻譯工具中刪除。 如果重新啟用受控識別,我們將不會自動為您重新部署模型。
重要
受控識別目前不支援跨目錄案例。 當在 Azure 入口網站中設定客戶自控金鑰時,系統會在幕後自動指派受控識別。 如果您後續將訂用帳戶、資源群組或資源從某個 Microsoft Entra 目錄移至另一個目錄,則與資源相關聯的受控識別不會傳輸到新的租用戶,因此客戶受控金鑰可能無法再運作。 如需詳細資訊,請參閱 Azure 資源受控識別常見問題集與已知問題中的在 Microsoft Entra 目錄之間移轉訂閱。
將客戶自控金鑰儲存在 Azure Key Vault
若要啟用客戶自控金鑰,您必須使用 Azure Key Vault 儲存自己的金鑰。 您必須在金鑰保存庫上同時啟用虛刪除和不要清除屬性。
Azure AI 服務加密只支援大小為 2048 的 RSA 金鑰。 如需金鑰的詳細資訊,請參閱關於 Azure Key Vault 金鑰、祕密和憑證中的 Key Vault 金鑰。
注意
如果刪除整個金鑰保存庫,則不會再顯示您的資料,而且您所有的模型都將解除部署。 所有上傳的資料都會從自訂翻譯工具中刪除。
撤銷客戶自控金鑰的存取權
若要撤銷客戶自控金鑰的存取權,請使用 PowerShell 或 Azure CLI。 如需詳細資訊,請參閱 Azure Key Vault PowerShell 或 Azure Key Vault CLI。 撤銷存取權可有效封鎖 Azure AI 服務資源中所有資料的存取,而且您的模型將會解除部署,因為 Azure AI 服務無法存取加密金鑰。 所有上傳的資料也會從自訂翻譯工具中刪除。