建立支援針對資料表和佇列使用客戶自控金鑰的帳戶

Azure 儲存體會加密待用儲存體帳戶中的所有資料。 根據預設,佇列儲存體和資料表儲存體會使用將範圍限制為該服務,且由 Microsoft 管理的金鑰。 您也可以選擇使用客戶自控金鑰來將佇列或資料表資料加密。 若要將客戶自控金鑰與佇列和資料表搭配使用,您必須先建立使用將範圍限制為帳戶 (而不是服務) 之加密金鑰的儲存體帳戶。 當您建立針對佇列和資料表資料使用帳戶加密金鑰的帳戶之後,便可以為該儲存體帳戶設定客戶自控金鑰。

此文章描述如何建立依賴將範圍限制為該帳戶之金鑰的儲存體帳戶。 第一次建立帳戶時,Microsoft 會使用帳戶金鑰來將帳戶中的資料加密,而 Microsoft 會管理該金鑰。 您隨後可以為帳戶設定客戶自控金鑰以利用那些優點,包括提供您自己的金鑰、更新金鑰版本、輪替金鑰,以及撤銷存取控制的能力。

建立使用帳戶加密金鑰的帳戶

當您建立儲存體帳戶時,您必須設定新的儲存體帳戶以針對佇列和資料表使用帳戶加密金鑰。 建立帳戶之後,就無法變更加密金鑰的範圍。

儲存體帳戶必須是一般用途 v2 類型。 您可以使用 Azure 入口網站、PowerShell、Azure CLI 或 Azure Resource Manager 範本來建立儲存體帳戶,並將其設定為依賴帳戶加密金鑰。

若要深入了解如何建立儲存體帳戶,請參閱建立儲存體帳戶

注意

建立儲存體帳戶時,只有佇列和資料表儲存體才能選擇性地設定成使用帳戶加密金鑰來將資料加密。 Blob 儲存體和 Azure 檔案儲存體一律會使用帳戶加密金鑰來將資料加密。

若要使用 Azure 入口網站來建立依賴帳戶加密金鑰的儲存體帳戶,請遵循下列步驟:

  1. 從入口網站左側的功能表中,選取 [儲存體帳戶],以顯示您的儲存體帳戶清單。

  2. 在 [儲存體帳戶] 頁面上,選取 [新增]

  3. 填寫 [基本] 索引標籤上的欄位。

  4. 在 [進階] 索引標籤上,找出 [資料表和佇列] 區段,然後選取 [啟用客戶自控金鑰的支援]

    Screenshot showing how to enable customer-managed keys for queues and tables when creating a new account

當您建立依賴帳戶加密金鑰的帳戶之後,便可以設定客戶自控金鑰;這些金鑰可以儲存於 Azure Key Vault 或 Key Vault 受控硬體安全模型 (HSM) 中。 若要了解如何將客戶自控金鑰儲存於金鑰保存庫中,請參閱使用儲存在 Azure Key Vault 中的客戶自控金鑰來設定加密。 若要了解如何將客戶自控金鑰儲存於受控 HSM 中,請參閱使用儲存在 Azure Key Vault 受控 HSM 中的客戶自控金鑰來設定加密

驗證帳戶加密金鑰

建立帳戶之後,您可以使用 Azure 入口網站、PowerShell 或 Azure CLI,來驗證儲存體帳戶是否使用將範圍限制為該帳戶的加密金鑰。

若要使用 Azure 入口網站來驗證儲存體帳戶中的服務是否使用將範圍限制為該帳戶的加密金鑰,請遵循下列步驟:

  1. 在 Azure 入口網站中,瀏覽至您的新儲存體帳戶。

  2. 在 [安全性 + 網路] 區段中,選取 [加密]

  3. 如果建立的儲存體帳戶依賴帳戶加密金鑰,您將在 [加密] 索引標籤上看到可針對全部四個 Azure 儲存體服務啟用客戶自控金鑰:Blob、檔案、資料表和佇列。

    Screenshot showing how to verify that the storage account is relying on the account encryption key

當您驗證儲存體帳戶使用的加密金鑰已將範圍限制為該帳戶之後,您可以為該帳戶啟用客戶自控金鑰。 全部四個 Azure 儲存體服務 (Blob、檔案、資料表和佇列) 接著都會使用客戶自控金鑰進行加密。

定價和帳務

建立來使用將範圍限制為該帳戶之加密金鑰的儲存體帳戶,會以不同於使用預設服務範圍金鑰之帳戶的費率,針對資料表儲存體容量和交易進行計費。 如需詳細資料,請參閱 Azure 資料表儲存體定價

下一步