Настройка ключей, управляемых клиентом

Azure Data Explorer шифрует все данные в неактивных учетных записях хранения. По умолчанию он использует ключи, управляемые Корпорацией Майкрософт, для шифрования. Если требуется больше контроля над ключами шифрования, вы можете предоставить управляемые клиентом ключи для шифрования данных.

Необходимо хранить ключи, управляемые клиентом, в Azure Key Vault. Можно либо создать собственные ключи и хранить их в хранилище ключей, либо использовать для их генерации API-интерфейсы Azure Key Vault. Кластер Azure Data Explorer и хранилище ключей должны находиться в одном регионе, но они могут находиться в разных подписках. Подробное описание ключей, управляемых клиентом, см. в разделе "Управляемые клиентом ключи" с помощью Azure Key Vault.

В этой статье показано, как настроить ключи, управляемые клиентом.

Примеры кода на основе предыдущих версий пакета SDK см. в архивной статье.

Настройка Azure Key Vault

Чтобы настроить управляемые клиентом ключи с помощью Azure Data Explorer, необходимо задать два свойства в хранилище ключей: обратимое удаление и не очищать. Эти свойства по умолчанию не включены. Чтобы включить эти свойства, выполните включение обратимого удаления и включение защиты очистки в PowerShell или Azure CLI в новом или существующем хранилище ключей. Azure Data Explorer поддерживает RSA и RSA-HSM ключи размером 2048, 3072 и 4096. Чтобы использовать ключи RSA-HSM, используйте методы C#, Azure CLI, PowerShell или ШАБЛОНА ARM, описанные в этой статье. Дополнительные сведения о ключах см. в разделе "Ключи Key Vault".

Замечание

Сведения об ограничениях использования управляемых клиентом ключей в кластерах лидеров и последователей см. в разделе "Ограничения".

Назначьте управляемое удостоверение для кластера

Чтобы включить ключи, управляемые клиентом для вашего кластера, сначала назначьте кластеру управляемое удостоверение, либо назначаемое системой, либо назначаемое пользователем. Используйте эту управляемую идентификацию, чтобы предоставить кластеру разрешения на доступ к хранилищу ключей. Сведения о настройке управляемых удостоверений см. в статье об управляемых удостоверениях.

Включение шифрования с помощью ключей, управляемых клиентом

Ниже описано, как включить шифрование ключей, управляемых клиентом, с помощью портала Azure. По умолчанию шифрование Azure Data Explorer использует ключи, управляемые корпорацией Майкрософт. Настройте кластер Azure Data Explorer для использования ключей, управляемых клиентом, и укажите ключ, связанный с кластером.

  1. На портале Azure перейдите к ресурсу кластера Azure Data Explorer .

  2. Выберите "Параметры>шифрования " в левой области портала.

  3. В области шифрования выберите "Вкл ." для параметра ключа, управляемого клиентом .

  4. Выберите Выбрать ключ.

    Снимок экрана: настройка ключей, управляемых клиентом.

  5. В окне выбора ключа из Azure Key Vault выберите существующее хранилище ключей из раскрывающегося списка. Если выбрать "Создать" , чтобы создать новое хранилище ключей, вы будете перенаправлены на экран создания Key Vault .

  6. Выберите ключ.

  7. Версия:

    • Чтобы этот ключ всегда использовал последнюю версию ключа, установите флажок "Всегда использовать текущую версию ключа ".
    • В противном случае выберите версию.
  8. Выберите Выбрать.

    Снимок экрана: выбор ключа из Azure Key Vault.

  9. В разделе Тип идентификации выберите Назначенный системой или Назначенный пользователем.

  10. Если выбрано назначенное пользователем удостоверение, выберите его из раскрывающегося списка.

    Снимок экрана: параметр выбора типа управляемого удостоверения.

  11. В области шифрования , которая теперь содержит ключ, нажмите кнопку "Сохранить". При успешном создании CMK в Уведомлениях отображается сообщение об успешном завершении.

    Снимок экрана: параметр сохранения ключа, управляемого клиентом.

Если вы выбираете системно назначенную идентичность при включении ключей, управляемых клиентом для вашего кластера Azure Data Explorer, создаётся системно назначенная идентичность для кластера, если она не существует. Кроме того, предоставьте необходимые разрешения get, wrapKey и unwrapKey вашему кластеру Azure Data Explorer на выбранном хранилище ключей Key Vault и получите свойства хранилища ключей Key Vault.

Замечание

Нажмите кнопку "Отключить ", чтобы удалить управляемый клиентом ключ после его существования.

Обновление версии ключа

При создании новой версии ключа необходимо обновить кластер, чтобы использовать новую версию. Сначала вызовите Get-AzKeyVaultKey, чтобы получить последнюю версию ключа. Затем обновите свойства хранилища ключей кластера, чтобы использовать новую версию ключа, как показано в разделе "Включение шифрования с помощью ключей, управляемых клиентом".