Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
По умолчанию Power BI использует управляемые Корпорацией Майкрософт ключи для шифрования данных. В Power BI Premium вы также можете использовать собственные ключи для неактивных данных, импортированных в семантику модели. Этот подход часто называют принесите свой собственный ключ (BYOK). Дополнительные сведения см. в рекомендациях по источнику данных и хранилищу. Power BI BYOK поддерживает двойное шифрование, обеспечивая уровень безопасности и соответствие корпоративным стандартам шифрования. Это включает шифрование уровня хранилища с помощью шифрования Server-Side (SSE) и шифрования на стороне клиента с помощью ключа шифрования данных, управляемого корпорацией Майкрософт (DEK). Этот DEK шифруется с помощью CMK перед сохранением данных в состоянии покоя.
Зачем использовать BYOK?
BYOK упрощает соответствие требованиям, определяющим ключевые соглашения с поставщиком облачных служб, в данном случае Майкрософт. С помощью BYOK вы предоставляете и управляете ключами шифрования для неактивных данных Power BI на уровне приложения. В результате вы можете осуществлять контроль и отзывать ключи организации, если вы решите выйти из службы. После отзыва ключей данные станут нечитаемыми для службы в течение 30 минут.
Рекомендации по источнику данных и хранилищу
Чтобы использовать BYOK, необходимо загрузить данные в службу Power BI из файла Power BI Desktop (PBIX). В следующих сценариях нельзя использовать BYOK:
Подключение к Analysis Services в режиме реального времени
Книги Excel, если только данные сначала не будут импортированы в Power BI Desktop.
Замечание
Для книг Excel, хранящихся в SharePoint и OneDrive, можно использовать ключ клиента.
Метрики Power BI в настоящее время не поддерживают BYOK
BYOK применяется только к семантическим моделям. Семантические модели, файлы Excel и CSV, которые пользователи могут загружать в службу, не шифруются с использованием собственного ключа. Чтобы определить, какие элементы хранятся в рабочих областях, используйте следующую команду PowerShell:
PS C:\> Get-PowerBIWorkspace -Scope Organization -Include All
Замечание
Для этого командлета требуется модуль управления для Power BI версии 1.0.840. Вы можете увидеть, какую версию у вас есть, выполнив команду Get-InstalledModule -Name MicrosoftPowerBIMgmt. Установите последнюю версию, выполнив команду Install-Module -Name MicrosoftPowerBIMgmt. Дополнительные сведения о командлете Power BI и его параметрах можно получить в модуле командлета Power BI PowerShell.
Настройка Azure Key Vault
В этом разделе объясняется, как настроить Azure Key Vault, средство безопасного хранения и доступа к секретам, таким как ключи шифрования. Вы можете использовать существующее хранилище ключей для хранения ключей шифрования или создать новую специально для использования с Power BI.
В следующих инструкциях предполагается базовое знание Azure Key Vault. Дополнительные сведения см. в статье "Что такое Azure Key Vault?
Настройте хранилище ключей следующим образом:
Добавьте службу Power BI в качестве субъекта-службы для хранилища ключей с разрешениями на оболочку и распаковку.
Создайте ключ RSA с длиной 4096-разрядной длины или используйте существующий ключ этого типа с разрешениями на оболочку и распаковку.
Это важно
Power BI BYOK поддерживает RSA и RSA-HSM ключи с 4096-разрядной длиной.
Рекомендуется: убедитесь, что в хранилище ключей включена опция мягкого удаления.
Добавить субъект-службу
Войдите на портал Azure и найдите Key Vaults.
В хранилище ключей выберите политики доступа и нажмите кнопку "Создать".
На экране «Разрешения» в разделе «Разрешения ключа» выберите «Распаковка ключа» и «Упаковка ключа», затем нажмите «Далее».
На экране "Субъект" найдите и выберите Microsoft.Azure.AnalysisServices.
Замечание
Если вы не можете найти Microsoft.Azure.AnalysisServices, скорее всего, с подпиской Azure, связанной с вашим Azure Key Vault, никогда не был связан ресурс Power BI. Попробуйте выполнить поиск по следующей строке: 0000009-0000-0000-c000-00000000000000.
Нажмите Далее, затем Проверка + создание>Создать.
Управление доступом на основе ролей Azure также можно использовать для предоставления разрешений, выбрав роль, включающую разрешения unwrap Key и Wrap Key .
Замечание
Чтобы отозвать доступ Power BI к вашим данным, удалите права доступа для этого субъекта-службы в вашем Azure Key Vault.
Создание ключа RSA
В хранилище ключей в разделе "Ключи" выберите "Создать или импортировать".
Выберите тип ключаRSA и размер ключа RSA4096.
Нажмите кнопку "Создать".
В разделе "Ключи" выберите созданный ключ.
Выберите GUID для текущей версии ключа.
Убедитесь, что выбраны оба параметра: Обернуть ключ и Развернуть ключ. Скопируйте идентификатор ключа , используемый при включении BYOK в Power BI.
Опция мягкого удаления
Необходимо включить мягкое удаление для хранилища ключей, чтобы предотвратить потерю данных в случае случайного удаления ключа или хранилища ключей. Чтобы включить свойство обратимого удаления , необходимо использовать PowerShell , так как этот параметр еще недоступен на портале Azure.
При правильной настройке Azure Key Vault вы можете включить BYOK в клиенте.
Настройка брандмауэра Azure Key Vault
В этом разделе описывается использование обхода брандмауэра доверенной службы Майкрософт для настройки брандмауэра вокруг Azure Key Vault.
Замечание
Вы можете включить правила брандмауэра для хранилища ключей. Вы также можете оставить брандмауэр отключенным в хранилище ключей в зависимости от параметра по умолчанию.
Power BI — это надежная служба Майкрософт. Брандмауэр хранилища ключей позволяет разрешить доступ ко всем доверенным службам Майкрософт, параметру, который позволяет Power BI получить доступ к хранилищу ключей без указания подключений к конечным точкам.
Чтобы настроить Azure Key Vault, чтобы разрешить доступ к доверенным службам Майкрософт, выполните следующие действия.
Найдите хранилища ключей на портале Azure, а затем выберите хранилище ключей, к которому нужно предоставить доступ для Power BI и всех других доверенных служб Microsoft.
Выберите "Сеть" на левой панели навигации.
В разделе "Общедоступный доступ" — разрешить доступ из:, выберите выбранные сети.
Прокрутите вниз до раздела "Исключение " и выберите разрешить доверенным службам Майкрософт обойти этот брандмауэр.
Нажмите кнопку "Применить".
Включите BYOK для своего арендатора
Вы включаете BYOK на уровне клиента с помощью PowerShell. Сначала установите пакет администрирования Power BI для PowerShell и введите ключи шифрования, созданные и хранящиеся в Azure Key Vault, в клиент Power BI. Затем вы назначаете эти ключи шифрования каждой емкости Premium для шифрования содержимого в этой емкости.
Важные замечания
Прежде чем включить BYOK, помните следующее:
- В настоящее время вы не можете отключить BYOK после включения. В зависимости от того, как вы укажете параметры для
Add-PowerBIEncryptionKey, можно контролировать, как использовать BYOK для одной или нескольких ваших емкостей. Однако вы не можете отменить введение ключей в клиент. Дополнительные сведения см. в разделе Enable BYOK. - Вы не можете напрямую переместить рабочую область, использующую BYOK, из емкости Power BI Premium в общую емкость. Сначала необходимо переместить рабочую область в емкость, в которой не включена функция BYOK.
- При перемещении рабочей области, которая использует BYOK из емкости Power BI Premium в общую емкость, отчеты и семантические модели становятся недоступными, так как они шифруются с помощью ключа. Чтобы избежать этой ситуации, вы должны сначала переместить рабочую область в емкость, в которой не включена функция BYOK.
Включение BYOK
Чтобы включить BYOK, необходимо быть администратором Power BI, выполнив вход с помощью командлета Connect-PowerBIServiceAccount . Затем используйте Add-PowerBIEncryptionKey для включения BYOK, как показано в следующем примере:
Add-PowerBIEncryptionKey -Name'Contoso Sales' -KeyVaultKeyUri'https://contoso-vault2.vault.azure.net/keys/ContosoKeyVault/b2ab4ba1c7b341eea5ecaaa2wb54c4d2'
Чтобы добавить несколько ключей, запустите Add-PowerBIEncryptionKey с разными значениями для -Name и -KeyVaultKeyUri.
Командлет принимает два параметра коммутатора, влияющие на шифрование для текущих и будущих емкостей. По умолчанию ни один из переключателей не установлен:
-
-Activate: указывает, что этот ключ используется для всех существующих емкостей в клиенте, которые еще не зашифрованы. -
-Default: указывает, что этот ключ теперь используется по умолчанию для всего клиента. При создании новой емкости емкость наследует этот ключ.
Это важно
Если указать -Default, все емкости, создаваемые в вашем клиенте с этого момента, шифруются с использованием указанного вами ключа или обновленного ключа по умолчанию. Вы не можете отменить операцию по умолчанию, поэтому вы теряете возможность создавать емкость класса Premium в клиенте, которая не использует BYOK.
После включения BYOK в клиенте задайте ключ шифрования для одной или нескольких емкостей Power BI:
Используйте Get-PowerBICapacity , чтобы получить идентификатор емкости, необходимый для следующего шага.
Get-PowerBICapacity -Scope IndividualКомандлет возвращает выходные данные, аналогичные следующим выходным данным:
Id : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx DisplayName : Test Capacity Admins : adam@sometestdomain.com Sku : P1 State : Active UserAccessRight : Admin Region : North Central USИспользуйте Set-PowerBICapacityEncryptionKey , чтобы задать ключ шифрования:
Set-PowerBICapacityEncryptionKey -CapacityId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx -KeyName 'Contoso Sales'
Вы можете контролировать использование BYOK во всем арендаторе. Например, чтобы зашифровать одну емкость, вызов Add-PowerBIEncryptionKey без -Activate или -Default. Затем вызовите Set-PowerBICapacityEncryptionKey для емкости, в которой требуется включить BYOK.
Управлять BYOK
Power BI предоставляет дополнительные командлеты для управления BYOK в вашем клиенте-организации:
Используйте Get-PowerBICapacity, чтобы получить ключ, который сейчас используется этой емкостью:
Get-PowerBICapacity -Scope Organization -ShowEncryptionKeyИспользуйте Get-PowerBIEncryptionKey , чтобы получить ключ, используемый клиентом в настоящее время:
Get-PowerBIEncryptionKeyИспользуйте Get-PowerBIWorkspaceEncryptionStatus , чтобы узнать, шифруются ли семантические модели в рабочей области и синхронизируются ли их состояние шифрования с рабочей областью:
Get-PowerBIWorkspaceEncryptionStatus -Name'Contoso Sales'Обратите внимание, что шифрование включено на уровне емкости, но вы получаете состояние шифрования на уровне семантической модели для указанной рабочей области.
Используйте Switch-PowerBIEncryptionKey для переключения (или поворота) версии ключа, используемого для шифрования. Командлет просто обновляет
-KeyVaultKeyUriдля ключа-Name:Switch-PowerBIEncryptionKey -Name'Contoso Sales' -KeyVaultKeyUri'https://contoso-vault2.vault.azure.net/keys/ContosoKeyVault/b2ab4ba1c7b341eea5ecaaa2wb54c4d2'Обратите внимание, что текущий ключ должен быть включен.
Связанный контент
- Общие сведения о модуле командлета Power BI PowerShell.
- Способы предоставления общего доступа к работе в Power BI.
- Фильтрация отчета с помощью параметров строки запроса в URL-адресе.
- Встраивание с помощью веб-части отчета в SharePoint Online.
- Публикация в Интернете из Power BI.
- What is Power BI Premium? (Что собой представляет Power BI Premium)