Шифрование данных в состоянии покоя в службе Face

Служба распознавания лиц автоматически шифрует данные при сохранении в облаке. Это шифрование защищает данные и помогает выполнять обязательства по обеспечению безопасности и соответствия организации.

Сведения о шифровании средств Foundry

Шифрование и расшифровка данных выполняется с помощью 256-битного шифрования AES по стандарту FIPS 140-2. Шифрование и расшифровка прозрачны. Это означает, что шифрованием и доступом управляют за вас. Данные защищены по умолчанию. Вам не нужно изменять код или приложения, чтобы воспользоваться преимуществами шифрования.

Об управлении ключами шифрования

По умолчанию в подписке используются ключи шифрования, управляемые корпорацией Майкрософт. Вы также можете управлять подпиской с помощью собственных ключей, которые называются ключами, управляемыми клиентом. При использовании ключей, управляемых клиентом, вы получаете большую гибкость в создании, смене, отключении и отзыве элементов управления доступом. Кроме того, вы можете выполнять аудит ключей шифрования, используемых для защиты ваших данных. Если для вашей подписки настроены ключи, управляемые клиентом, обеспечивается двойное шифрование. Благодаря этому дополнительному уровню защиты и вы можете управлять ключом шифрования в вашем Azure Key Vault.

Управляемые клиентом ключи с использованием Azure Key Vault

Для хранения управляемых клиентом ключей следует использовать Azure Key Vault. Можно либо создать собственные ключи и хранить их в хранилище ключей, либо использовать для их генерации API-интерфейсы Key Vault. Ресурс Foundry Tools и хранилище ключей должны находиться в одном регионе и в одном клиенте Microsoft Entra, но они могут находиться в разных подписках. Дополнительные сведения о Key Vault см. в статье Что такое Azure Key Vault?.

При создании нового ресурса Foundry Tools он всегда шифруется с помощью ключей, управляемых Корпорацией Майкрософт. При создании ресурса невозможно включить ключи, управляемые клиентом. Ключи, управляемые клиентом, хранятся в Key Vault. Хранилище ключей необходимо настроить с помощью политик доступа, которые предоставляют разрешения на ключи управляемому удостоверению, связанному с ресурсом Foundry Tools. Управляемое удостоверение доступно только после создания ресурса с использованием ценовой категории, необходимой для ключей, управляемых клиентом.

Включение ключей, управляемых клиентом, также активирует функцию управляемого удостоверения, назначаемого системой, Microsoft Entra ID. После включения управляемого удостоверения, назначаемого системой, этот ресурс регистрируется в идентификаторе Microsoft Entra. После регистрации управляемому удостоверению предоставляется доступ к выбранному хранилищу ключей во время настройки ключа, управляемого клиентом.

Это важно

Если отключить назначаемые системой управляемые удостоверения, доступ к хранилищу ключей будет прекращен, а все данные, зашифрованные с использованием ключей клиента, будут недоступны. Соответственно, все функции, зависящие от этих данных, перестанут работать.

Это важно

В настоящее время управляемые удостоверения не поддерживают сценарии работы с несколькими каталогами. При настройке ключей, управляемых клиентом, на портале Azure управляемое удостоверение назначается автоматически. Если вы впоследствии перемещаете подписку, группу ресурсов или ресурс из одного каталога Microsoft Entra в другой, управляемое удостоверение, связанное с ресурсом, не передается новому клиенту, поэтому управляемые клиентом ключи могут перестать работать. Дополнительные сведения см. в разделе Передача подписки между каталогами Microsoft Entra в Часто задаваемые вопросы и известные проблемы с управляемыми удостоверениями для ресурсов Azure.

Настройка Key Vault

При использовании ключей, управляемых клиентом, в хранилище ключей необходимо задать два свойства — Обратимое удаление и Не очищать. Эти свойства не включены по умолчанию, но их можно включить в новом или существующем хранилище ключей с помощью портала Azure, PowerShell или Azure CLI.

Это важно

Если свойства Мягкое удаление и Не очищать не включены, и вы удалите ключ, то не сможете восстановить данные в ресурсе Foundry Tools.

Чтобы узнать, как включить эти свойства в существующем хранилище ключей, см. в статье Управление восстановлением Azure Key Vault с мягким удалением и защитой от очистки.

Активация ключей, управляемых клиентом, для вашего ресурса

Чтобы включить управляемый клиентом ключ на портале Azure, выполните следующие действия.

  1. Перейдите к ресурсу Foundry Tools.

  2. В области слева выберите Шифрование.

  3. В разделе Тип шифрования выберите Ключи, управляемые клиентом, как показано на следующем снимке экрана.

    Снимок экрана: страница параметров шифрования для ресурса Foundry. В разделе

Указание ключа

После включения ключей, управляемых клиентом, можно указать ключ для связывания с ресурсом Foundry Tools.

Указание ключа в качестве URI

Чтобы указать ключ с помощью URI, выполните следующие действия.

  1. На портале Azure перейдите в хранилище ключей.

  2. В разделе Параметры выберите Ключи.

  3. Выберите желаемый ключ, а затем выберите его, чтобы просмотреть его версии. Выберите версию ключа для просмотра ее параметров.

  4. Скопируйте значение Идентификатор ключа, которое предоставляет URI.

    Снимок экрана страницы портала Azure для версии ключа. Поле

  5. Вернитесь к ресурсу средств Foundry, а затем выберите "Шифрование".

  6. В разделе Ключ шифрования выберите Ввести URI ключа.

  7. Вставьте скопированный URI в поле URI ключа.

    Снимок экрана страницы шифрования ресурса Foundry. Выбран параметр 'Enter key URI', а поле URI ключа содержит значение.

  8. В разделе Подписка выберите подписку, содержащую хранилище ключей.

  9. Сохраните свои изменения.

Укажите ключ из хранилища ключей

Чтобы указать ключ из хранилища ключей, сначала убедитесь, что у вас есть хранилище ключей, содержащее ключ. Затем выполните следующие шаги:

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".

  2. В разделе Ключ шифрования нажмите Выбрать из хранилища ключей.

  3. Выберите хранилище ключей, содержащее ключ, который вы хотите использовать.

  4. Выберите нужный ключ.

    Снимок экрана страницы выбора ключа Azure Key Vault в портале Azure. Поля Подписка, Хранилище ключей, Ключ и Версия содержат значения.

  5. Сохраните свои изменения.

Обновление версии ключа

При создании новой версии ключа обновите ресурс Foundry Tools, чтобы использовать новую версию. Выполните следующие действия:

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Введите URI новой версии ключа. В качестве альтернативы, вы можете выбрать хранилище ключей, а затем снова выбрать ключ, чтобы обновить версию.
  3. Сохраните свои изменения.

Использование другого ключа

Чтобы сменить ключ, используемый для шифрования, выполните следующие действия.

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Введите URI нового ключа. В качестве альтернативы, можно выбрать хранилище ключей и затем выбрать новый ключ.
  3. Сохраните свои изменения.

Поворот управляемых клиентом ключей

Вы можете периодически сменять управляемый клиентом ключ в Key Vault в соответствии с применяемыми политиками соответствия требованиям. При смене ключа необходимо обновить ресурс Foundry Tools, чтобы использовать новый унифицированный идентификатор ресурса (URI) ключа. Чтобы узнать, как обновить ресурс для использования новой версии ключа в портале Azure, см. статью Обновление версии ключа.

При циклической смене ключа не запускается повторное шифрование данных ресурса. Никаких действий со стороны пользователя не требуется.

Отзыв доступа к управляемым клиентом ключам

Чтобы отменить доступ к ключам, управляемым клиентом, используйте PowerShell или Azure CLI. Дополнительные сведения см. в разделе Azure Key Vault PowerShell или Azure Key Vault CLI. Отмена доступа эффективно блокирует доступ ко всем данным в ресурсе Foundry Tools, так как ключ шифрования недоступен средствами Foundry.

Отключение ключей, управляемых клиентом

При отключении управляемых клиентом ключей ресурс Foundry Tools затем шифруется с помощью ключей, управляемых корпорацией Майкрософт. Чтобы отключить управляемые клиентом ключи, выполните следующие действия.

  1. Перейдите к ресурсу Средств Foundry и выберите "Шифрование".
  2. Снимите флажок рядом с Использовать собственный ключ.