Шифрование неактивных данных

Это содержимое относится к следующему:🟩v4.0 (GA)🟩v3.1 (GA)🟥версия 3.0 (выход на пенсию)🟥версия 2.1 (выход на пенсию)

Важно

  • Более ранние версии ключей, управляемых клиентом (CMK), шифровали только ваши модели.
  • Начиная с 07/31/2023 выпуска, все новые ресурсы используют ключи, управляемые клиентом, для шифрования моделей и результатов документа.
  • Удаление ответа на анализ. значение analyze response сохраняется в течение 24 часов после завершения операции для извлечения. В сценариях, когда вы хотите удалить ответ раньше, используйте API анализа ответов для удаления ответа.
  • Чтобы обновить существующую службу для шифрования моделей и данных, отключите и повторно включите ключ, управляемый клиентом.

Azure Document Intelligence в инструментах Foundry автоматически шифрует ваши данные при их сохранении в облаке. Шифрование аналитики документов защищает данные, чтобы помочь вам выполнить обязательства по безопасности и соответствию требованиям организации.

Сведения о шифровании средств Foundry

Данные шифруются и расшифровываются с помощью шифрования AES, совместимого с FIPS 140-256-разрядным. Шифрование и расшифровка прозрачны, что означает, что шифрование и доступ управляются для вас. Данные защищены по умолчанию. Вам не нужно изменять код или приложения, чтобы воспользоваться преимуществами шифрования.

Сведения об управлении ключами шифрования

По умолчанию ваша подписка использует ключи шифрования, управляемые Microsoft. Вы также можете управлять подпиской с помощью собственных ключей, которые называются ключами, управляемыми клиентом. При использовании ключей, управляемых клиентом, у вас больше гибкости при создании, смене, отключении и отмене элементов управления доступом. Вы также можете проверить ключи шифрования, используемые для защиты данных. Если ключи, управляемые клиентом, настроены для подписки, предоставляется двойное шифрование. С помощью этого второго уровня защиты вы можете управлять ключом шифрования с помощью Azure Key Vault.

Важно

  • Управляемые клиентом ключи доступны только для ресурсов, созданных после 11 мая 2020 г. Чтобы использовать ключи, управляемые клиентом, с аналитикой документов, необходимо создать новый ресурс аналитики документов. После создания ресурса можно использовать Azure Key Vault для настройки управляемого удостоверения.
  • Область для данных, зашифрованных с помощью ключей, управляемых клиентом, включает analysis response хранимую в течение 24 часов, что позволяет получать результаты операции в течение этого 24-часового периода времени.

Управляемые клиентом ключи с Azure Key Vault

При использовании ключей, управляемых клиентом, необходимо использовать Azure Key Vault для их хранения. Вы можете создать собственные ключи и сохранить их в key vault или использовать API Key Vault для создания ключей. Ресурс Foundry Tools и хранилище ключей должны находиться в одном регионе и в одном и том же клиенте Microsoft Entra, но они могут находиться в разных подписках. Дополнительные сведения о Key Vault см. в разделе Что такое Azure Key Vault?.

При создании нового ресурса Foundry Tools он всегда шифруется с помощью ключей, управляемых Microsoft. Невозможно включить ключи, управляемые клиентом, при создании ресурса. Ключи, управляемые клиентом, хранятся в Key Vault. Хранилище ключей необходимо настроить с политиками доступа, которые предоставляют разрешения на ключи управляемому удостоверению, связанному с ресурсом Foundry Tools. Управляемая идентификация доступна только после создания ресурса с использованием уровня цен, необходимого для ключей, управляемых клиентом.

Включение ключей, управляемых клиентом, также включает назначаемое системой управляемое удостоверение, функцию Microsoft Entra ID. После включения управляемого удостоверения, назначаемого системой, этот ресурс регистрируется в Microsoft Entra ID. После регистрации управляемое удостоверение получает доступ к хранилищу ключей, выбранному во время настройки ключа, управляемого клиентом.

Важно

При отключении управляемых удостоверений, назначенных системой, доступ к хранилищу ключей удаляется и все данные, зашифрованные с помощью ключей клиента, больше не доступны. Все функции, зависящие от этих данных, перестают работать.

Важно

Управляемые удостоверения в настоящее время не поддерживают сценарии между различными каталогами. При настройке ключей, управляемых пользователем, на портале Azure, управляемое удостоверение автоматически назначается в фоновом режиме. Если вы впоследствии перемещаете подписку, группу ресурсов или ресурс из одного каталога Microsoft Entra в другой, управляемое удостоверение, связанное с ресурсом, не передается новому клиенту, поэтому управляемые клиентом ключи могут перестать работать. Для получения дополнительной информации см. раздел Перенос подписки между каталогами Microsoft Entra в Часто задаваемые вопросы и известные проблемы с управляемыми удостоверениями для ресурсов Azure.

Настройка Key Vault

При использовании ключей, управляемых клиентом, необходимо задать два свойства в хранилище ключей: мягкое удаление и не удалять. Эти свойства по умолчанию не включены, но их можно включить в новом или существующем хранилище ключей с помощью портала Azure, PowerShell или Azure CLI.

Важно

Если свойства Мягкое удаление и Не удалять не включены, и вы удалите ключ, то вы не сможете восстановить данные в ресурсе Foundry Tools.

Сведения о включении этих свойств для существующего хранилища ключей см. в статье Azure Key Vault управление восстановлением средствами мягкого удаления и защиты от очистки.

Включите ключи, управляемые клиентом, для вашего ресурса

Чтобы включить ключи, управляемые клиентом на портале Azure, выполните следующие действия.

  1. Перейдите к ресурсу Foundry Tools.

  2. Слева выберите "Шифрование".

  3. В разделе "Тип шифрования" выберите ключи, управляемые клиентом, как показано на следующем снимке экрана.

    Снимок экрана: страница параметров шифрования для ресурса Foundry. В разделе

Указание ключа

После включения ключей, управляемых клиентом, можно указать ключ для связывания с ресурсом Foundry Tools.

Указание ключа в качестве универсального кода ресурса (URI)

Чтобы указать ключ в качестве URI, выполните следующие действия.

  1. На портале Azure перейдите в хранилище ключей.

  2. В разделе "Параметры" выберите "Ключи".

  3. Выберите нужный ключ и выберите ключ для просмотра его версий. Выберите ключевую версию, чтобы просмотреть параметры для этой версии.

  4. Скопируйте значение идентификатора ключа , которое предоставляет универсальный код ресурса (URI).

    Скриншот страницы портала Azure для версии ключа. Поле

  5. Вернитесь к ресурсу средств Foundry, а затем выберите "Шифрование".

  6. В разделе "Ключ шифрования" выберите Введите URI ключа.

  7. Вставьте скопированный URI в поле URI ключа.

    Скриншот страницы шифрования ресурса Foundry. Выбран параметр

  8. В разделе "Подписка" выберите подписку, содержащую хранилище ключей.

  9. Сохраните изменения.

Укажите ключ из сейфа ключей

Чтобы указать ключ из хранилища ключей, сначала убедитесь, что у вас есть хранилище ключей, содержащее ключ. Затем выполните следующие действия:

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".

  2. В разделе Encryption key выберите Выбрать из Key Vault.

  3. Выберите хранилище ключей, содержащее ключ, который вы хотите использовать.

  4. Выберите ключ, который вы хотите использовать.

    Скриншот страницы выбора ключа Azure Key Vault на портале Azure. Поля «Подписка», «Хранилище ключей», «Ключ» и «Версия» содержат значения.

  5. Сохраните изменения.

Обновление версии ключа

При создании новой версии ключа обновите ресурс Foundry Tools, чтобы использовать новую версию. Выполните следующие действия.

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Введите универсальный код ресурса (URI) для новой версии ключа. Кроме того, можно выбрать хранилище ключей, а затем снова выбрать ключ, чтобы обновить версию.
  3. Сохраните изменения.

Использование другого ключа

Чтобы изменить ключ, используемый для шифрования, выполните следующие действия.

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Введите универсальный код ресурса (URI) для нового ключа. Кроме того, можно выбрать хранилище ключей и выбрать новый ключ.
  3. Сохраните изменения.

Обновление ключей, управляемых клиентом

Ключ, управляемый клиентом, можно ротировать в Key Vault в соответствии с политикой соблюдения. При повороте ключа необходимо обновить ресурс "Foundry Tools", чтобы использовать новый URI ключа. Чтобы узнать, как обновить ресурс для использования новой версии ключа в портале Azure, см. Update the key version.

Смена ключа не активирует повторное шифрование данных в ресурсе. Никаких дополнительных действий от пользователя не требуется.

Отмена доступа к ключам, управляемым клиентом

Чтобы отменить доступ к ключам, управляемым клиентом, используйте PowerShell или Azure CLI. Дополнительные сведения см. в разделе Azure Key Vault PowerShell или Azure Key Vault CLI. Отмена доступа эффективно блокирует доступ ко всем данным в ресурсе Foundry Tools, так как ключ шифрования недоступен средствами Foundry.

Отключение ключей, управляемых клиентом

При отключении управляемых клиентом ключей ресурс Foundry Tools затем шифруется с помощью ключей, управляемых Microsoft. Чтобы отключить ключи, управляемые клиентом, выполните следующие действия.

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Снимите флажок, который находится рядом с Использовать свой ключ.

Дальнейшие действия