Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Fabric шифрует все данные в состоянии покоя с помощью ключей, управляемых Microsoft. С помощью ключей, управляемых клиентом для рабочих областей Fabric, вы можете использовать ключи Azure Key Vault для добавления другого уровня защиты к данным в рабочих областях Microsoft Fabric, включая все данные в OneLake. Управляемый клиентом ключ обеспечивает большую гибкость, позволяя управлять его ротацией, контролировать доступ и аудит использования. Она также помогает организациям соответствовать потребностям управления данными и соответствовать стандартам защиты и шифрования данных.
Как работают управляемые клиентом ключи
Все хранилища данных Fabric зашифрованы в состоянии покоя с использованием ключей, управляемых Microsoft. Ключи, управляемые клиентом, используют конвертное шифрование, где ключ шифрования ключей (KEK) шифрует ключ шифрования данных (DEK). При использовании ключей, управляемых клиентом, управляемый DEK от Microsoft шифрует ваши данные, после чего DEK шифруется с использованием KEK, управляемого клиентом. Использование KEK, которое никогда не покидает Key Vault позволяет самостоятельно шифровать и контролировать ключи шифрования данных. Это гарантирует, что все содержимое клиента в рабочей области с поддержкой CMK шифруется с помощью ключей, управляемых клиентом.
Включите шифрование с помощью ключей, управляемых клиентом, для вашей рабочей области
Администраторы рабочей области могут настроить шифрование с помощью CMK на уровне рабочей области. После того как администратор рабочей области включит параметр на портале, всё содержимое клиента, хранящееся в этой рабочей области, будет зашифровано с помощью указанного CMK. CMK интегрируется с политиками доступа AKV и управлением доступом на основе ролей (RBAC), что позволяет определять детализированные разрешения на основе модели безопасности вашей организации. Если вы решили отключить шифрование CMK позже, рабочая область возвращается к использованию ключей, управляемых Microsoft. Вы также можете отозвать ключ в любое время, и доступ к зашифрованным данным блокируется в течение часа отзыва. Благодаря детализации и контролю уровня рабочей области вы повышаете безопасность данных в Fabric.
Поддерживаемые элементы
Управляемые клиентом ключи в настоящее время поддерживаются для следующих Fabric элементов:
- Лейкхаус
- Склад
- Notebook
- Окружающая среда
- Определение задания Spark
- API для GraphQL
- Модель машинного обучения
- Эксперимент
- Pipeline
- Поток данных
- Задание копирования
- Решения для отрасли
- База данных SQL
- Зеркальная база данных
- Eventhouse (предварительная версия)
- Graph
Эту функцию нельзя включить для рабочей области, содержащей неподдерживаемые элементы. Когда в рабочей области Fabric включено шифрование ключей, управляемых клиентом, в этой рабочей области могут быть созданы только поддерживаемые элементы. Чтобы использовать неподдерживаемые элементы, создайте их в другой рабочей области, которая не включает эту функцию.
Настройка шифрования с помощью ключей, управляемых клиентом для рабочей области
Для рабочих областей Fabric, управляемых клиентом, требуется начальная настройка. Эта настройка включает включение параметра клиента шифрования Fabric, настройки Azure Key Vault и предоставления приложению Fabric платформы CMK доступа к Azure Key Vault. После завершения установки пользователь с ролью рабочей областиадминистратора может включить функцию в рабочей области.
Шаг 1. Включение параметра клиента Fabric
Администратор Fabric должен убедиться, что настройка ключи управления, управляемые клиентом применяются включена. Дополнительные сведения см. в статье о настройке клиента шифрования .
Шаг 2. Создание учетной записи службы для приложения CMK на платформе Fabric
Fabric использует приложение Fabric Platform CMK для доступа к Azure Key Vault. Чтобы приложение работало, представитель службы должен быть создан для арендатора. Этот процесс выполняется пользователем с правами Microsoft Entra ID, например администратором приложений Cloud Application Administrator.
Следуйте инструкциям в Создание корпоративного приложения из мультитенантного приложения в Microsoft Entra ID, чтобы создать субъект-службу для приложения с именем Fabric Platform CMK с идентификатором приложения 61d6811f-7544-4e75-a1e6-1c59c0383311 в клиенте Microsoft Entra ID.
Шаг 3. Настройка Azure Key Vault
Необходимо настроить Key Vault, чтобы Fabric могли получить к нему доступ. Этот шаг выполняется пользователем с правами Key Vault, например администратором Key Vault. Дополнительные сведения см. в разделе роли безопасности Azure Security.
Откройте портал Azure и перейдите к Key Vault. Если у вас нет Key Vault, следуйте инструкциям в Create key vault с помощью портала Azure.
В Key Vault настройте следующие параметры:
- Мягкое удаление — включено
- Защита от очистки — включена
В Key Vault откройте Управление доступом (IAM).
В раскрывающемся списке «Добавить» выберите «Назначение роли».
Выберите вкладку "Члены" и нажмите кнопку "Выбрать участников".
В области Select members pane найдите Fabric Platform CMK
Выберите приложение Fabric платформы CMK, а затем Select.
Откройте вкладку Role и найдите роль Key Vault Crypto Service Encryption User или роль, которая предоставляет разрешения на get, wrapkey и unwrap key операции.
Выберите пользователя шифрования криптослужбы Key Vault.
Выберите «Рецензирование + Назначить» и затем выберите «Рецензирование + Назначить», чтобы подтвердить выбор.
Шаг 4. Создание ключа Azure Key Vault
Чтобы создать ключ Azure Key Vault, следуйте инструкциям в Create хранилище ключей с помощью портала Azure.
требования «Key Vault»
Fabric поддерживает только безверсийные ключи, управляемые клиентом, которые являются ключами в формате https://{vault-name}.vault.azure.net/{key-type}/{key-name} для хранилищ и https://{hsm-name}.managedhsm.azure.net/{key-type}/{key-name} для управляемого HSM. Fabric ежедневно проверяет хранилище ключей для новой версии и использует последнюю версию. Чтобы избежать наличия периода, когда вы не можете получить доступ к данным в рабочей области после создания нового ключа, подождите 24 часа, прежде чем отключить старую версию.
Key Vault и управляемый HSM должны иметь как мягкое удаление, так и защиту от очистки, а ключ должен иметь тип RSA или RSA-HSM. Поддерживаемые размеры ключей:
- 2048-разрядный бит
- 3072-битный
- 4096 бит
См. сведения о ключах.
Замечание
4096-разрядные ключи не поддерживаются для базы данных SQL в Microsoft Fabric.
Можно также использовать Azure Key Vault, для которых включен параметр firewall. При отключении общедоступного доступа к Key Vault можно выбрать параметр "Разрешить доверенным Microsoft службам обойти этот брандмауэр".
Шаг 5. Включение шифрования с помощью ключей, управляемых клиентом
После выполнения предварительных требований выполните действия, описанные в этом разделе, чтобы включить управляемые клиентом ключи в рабочей области Fabric.
В рабочей области Fabric выберите параметры Workspace.
В области параметров рабочей области выберите "Шифрование".
Включите применение ключей, управляемых клиентом.
В поле идентификатора ключа введите идентификатор ключа, управляемый клиентом.
Нажмите кнопку "Применить".
После выполнения этих действий рабочая область шифруется с помощью ключа, управляемого клиентом. Это означает, что все данные в OneLake шифруются, а существующие и будущие элементы в рабочей области шифруются настраиваемым клиентом ключом, использованным при настройке. Вы можете просмотреть состояние шифрования "Активный", "Выполняется" или "Сбой " на вкладке "Шифрование " в параметрах рабочей области. Элементы, для которых выполняется шифрование или происходит сбой, также перечислены по категориям. Ключ должен оставаться активным в хранилище ключей во время шифрования (Статус: В процессе). Обновите страницу, чтобы просмотреть последнее состояние шифрования. Если шифрование некоторых элементов в рабочей области не удалось, вы можете повторить попытку, используя другой ключ.
Отзыв доступа
Чтобы отозвать доступ к данным в рабочей области, зашифрованной с помощью ключа, управляемого клиентом, отмените ключ в Azure Key Vault. В течение 60 минут с момента отзыва ключа, вызовы на чтение и запись в рабочую область перестают быть успешными.
Вы можете отозвать ключ шифрования, управляемый клиентом, изменив политику доступа, изменив разрешения в хранилище ключей или удалив ключ.
Чтобы восстановить доступ, восстановите доступ к ключу, управляемому клиентом, в Key Vault.
Замечание
Рабочая область не автоматически повторно проверяет ключ для базы данных SQL в Microsoft Fabric. Вместо этого необходимо вручную повторно утвердить CMK для восстановления доступа.
Отключение шифрования
Чтобы отключить шифрование рабочего пространства с помощью ключа, управляемого клиентом, перейдите в настройки Workspace и отключите Применить ключи, управляемые клиентом. Рабочее пространство остаётся зашифровано с помощью управляемых ключей Microsoft.
Замечание
Вы не можете отключить управляемые клиентом ключи во время шифрования любого из элементов Fabric в рабочей области.
Контроль
Запросы конфигурации шифрования для рабочих областей Fabric можно отслеживать с помощью записей журнала аудита. В журналах аудита используются следующие имена операций:
- Применить ШифрованиеРабочегоПространства
- DisableWorkspaceEncryption
- GetWorkspaceEncryption
Соображения и ограничения
Прежде чем настроить рабочую область Fabric с помощью ключа, управляемого клиентом, рассмотрите следующие ограничения:
Следующие данные не защищены с помощью ключей, управляемых клиентом:
- Имена столбцов Lakehouse, формат таблицы, сжатие таблиц.
- Все данные, хранящиеся в кластерах Spark (данные, хранящиеся на временных дисках в рамках перетасовки, утечки данных или RDD кэшей в приложении Spark), не защищены. Эти данные включают все задания Spark из блокнотов, Lakehouses, определений заданий Spark, заданий загрузки и обслуживания таблицы Lakehouse, преобразования ярлыков, обновления материализованного просмотра Fabric.
- Логи заданий, хранящиеся на сервере истории
- Библиотеки, присоединенные как часть сред или добавленные в рамках настройки сеанса Spark с помощью магических команд, не защищены
- Метаданные, генерируемые при создании конвейера и задания на копирование, такие как имя базы данных, таблица, схема
- Метаданные модели машинного обучения и эксперимента, такие как имя модели, версия, метрики
- Запросы к хранилищу в исследуемом объекте и серверном кэше, который вытеснен после каждого использования
Зеркальный Dataverse и зеркальный каталог Azure Databricks не поддерживаются в рабочих областях, где включен параметр использования ключей, управляемых клиентом.
CMK поддерживается на всех номерах SKU F. Пробные емкости нельзя использовать для шифрования с помощью CMK.
Вы можете включить CMK для рабочих областей, размещенных в возможностях BYOK. Одни и те же или отдельные ключи можно использовать для защиты обоих элементов в рабочей области с включенной поддержкой CMK и семантических моделей, которые находятся в емкости BYOK. (предварительная версия)
Вы можете включить CMK, используя портал Fabric или API. Администраторы рабочих пространств могут использовать API Assign Workspace Encryption, Get Workspace Encryption и Reset Workspace Encryption для включения или выключения CMK и просмотра статуса CMK рабочего пространства. Администраторы клиента могут использовать API List Workspaces, чтобы получить статус шифрования всех рабочих пространств в своём клиенте.
CMK можно включить и отключить для рабочей области, пока включен параметр шифрования на уровне клиента. После отключения параметра клиента вы больше не можете включить CMK для рабочих областей в этом клиенте или отключить CMK для рабочих областей, которые уже включили CMK в этом клиенте. Данные в рабочих пространствах, которые включили CMK до отключения параметра арендатора, остаются зашифрованными с помощью ключа, управляемого клиентом. Сохраните связанный ключ активным, чтобы иметь возможность распаковывать данные в этой рабочей области. Отключение параметра CMK в рабочей области также ограничивает возможность добавления нового ключа BYOK в клиент.
Связанный контент
лицензии Microsoft Fabric