Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Центры событий Azure Dedicated поддерживает конфиденциальные вычисления для защиты используемых данных событий. Конфиденциальные вычисления используют доверенные среды выполнения на основе оборудования (TEEs) для обеспечения расширенной защиты данных, предотвращая несанкционированный доступ к событиям во время обработки.
При включении конфиденциальных вычислений в выделенном пространстве имен Центров событий ваши данные получают преимущества аппаратной изоляции в дополнение к существующему шифрованию, как при хранении, так и при передаче. Эта возможность помогает организациям, обрабатывающим конфиденциальные или регулируемые данные, отвечать строгим требованиям к безопасности и соответствию требованиям.
Benefits
Конфиденциальные вычисления для Центры событий Azure предоставляют следующие преимущества:
- Никакие изменения кода не требуются: включите конфиденциальные вычисления на уровне пространства имен без изменения шаблонов приложений или обработки событий.
- Защита в глубину: объединяет существующие функции безопасности Центров событий, такие как ключи, управляемые клиентом, частные конечные точки и управляемые удостоверения.
- Защита потоковой передачи событий. Центры событий получают преимущества изоляции на уровне оборудования во время обработки событий.
Региональная доступность
Конфиденциальные вычисления для Центры событий Azure доступны в выборе регионов.
| Регион |
|---|
| Korea Central |
| UAE North |
Ограничения
Следующие ограничения применяются к конфиденциальным вычислениям для Центры событий Azure:
- Конфиденциальные вычисления доступны только на выделенном уровне.
- Во время создания пространства имен необходимо включить конфиденциальные вычисления. Его нельзя включить в существующих пространствах имен.
Включение конфиденциальных вычислений с помощью портала Azure
Перейдите на портал Azure и откройте страницу создания пространства имен Центров событий.
Выберите «Выделенный» для ценовой категории.
Выберите поддерживаемый регион в качестве расположения.
Для конфиденциальных вычислений выберите "Включено".
Заполните оставшиеся обязательные поля для конфигурации пространства имен.
Выберите Просмотр + создание, а затем выберите Создать, чтобы развернуть пространство имен с включенной конфиденциальной обработкой.
Включение конфиденциальных вычислений с помощью шаблона
Вы можете включить конфиденциальные вычисления программным способом, включив platformCapabilities свойство в шаблон развертывания.
Шаг 1. Создание выделенного кластера с конфиденциальными вычислениями
Следующий Bicep-файл создает выделенный кластер Центров событий с включенными конфиденциальными вычислениями:
@description('Name of the Event Hubs Dedicated cluster')
param clusterName string
@description('Location for the cluster. Must be a region that supports confidential computing.')
@allowed([
'koreacentral'
'uaenorth'
])
param location string = 'uaenorth'
@description('Capacity units for the Dedicated cluster')
@minValue(1)
param capacity int = 1
resource eventHubCluster 'Microsoft.EventHub/clusters@2025-05-01-preview' = {
name: clusterName
location: location
sku: {
name: 'Dedicated'
capacity: capacity
}
properties: {
supportsScaling: true
platformCapabilities: {
confidentialCompute: {
mode: 'Enabled'
}
}
}
}
output clusterArmId string = eventHubCluster.id
Шаг 2. Создание пространства имен в выделенном кластере
После создания кластера создайте пространство имен Центров событий внутри него, указав идентификатор ресурса кластера.
@description('Name of the Event Hubs namespace')
param namespaceName string
@description('Location for the namespace. Must match the cluster location.')
param location string
@description('Resource ID of the Dedicated cluster')
param clusterArmId string
resource eventHubNamespace 'Microsoft.EventHub/namespaces@2025-05-01-preview' = {
name: namespaceName
location: location
sku: {
name: 'Standard'
tier: 'Standard'
capacity: 1
}
properties: {
clusterArmId: clusterArmId
}
}
Объединение конфиденциальных вычислений с ключами, управляемыми клиентом
Для максимальной защиты данных объедините конфиденциальные вычисления с ключами, управляемыми клиентом , поддерживаемыми управляемым HSM в Azure Key Vault. Это сочетание гарантирует следующее:
- Ваши данные защищены конфиденциальными вычислениями.
- Ключи шифрования хранятся в проверенных аппаратных модулях безопасности.
- Вы сохраняете полный контроль над ключами шифрования.
Использование политики Azure для принудительного применения конфиденциальных вычислений
Создайте определение Политика Azure, чтобы обеспечить работу в режиме конфиденциальных вычислений для всех выделенных кластеров Event Hubs в вашей организации. Такой подход обеспечивает согласованную конфигурацию безопасности в среде Azure.
Следующее определение политики запрещает или проверяет создание выделенных кластеров, которые не имеют конфиденциальных вычислений:
{
"mode": "All",
"parameters": {
"effect": {
"type": "String",
"metadata": {
"displayName": "Effect",
"description": "Deny or Audit"
},
"allowedValues": [
"Deny",
"Audit"
],
"defaultValue": "Deny"
}
},
"policyRule": {
"if": {
"allOf": [
{
"field": "type",
"equals": "Microsoft.EventHub/clusters"
},
{
"not": {
"field": "Microsoft.EventHub/clusters/platformCapabilities.confidentialCompute.mode",
"equals": "Enabled"
}
}
]
},
"then": {
"effect": "[parameters('effect')]"
}
}
}
Чтобы использовать эту политику, создайте определение настраиваемой политики в политике Azure и назначьте ее соответствующей области, например группе управления, подписке или группе ресурсов.
Note
При объединении конфиденциальных вычислений с ключами, управляемыми клиентом, используйте управляемое удостоверение, назначаемое пользователем. Это требование существует, так как удостоверению должен быть предоставлен доступ к управляемому HSM перед созданием пространства имен. Идентификатор, назначаемый системой, существует только после создания пространства имен.