Настройка ключей, управляемых клиентом

Azure Data Explorer шифрует все данные в неактивных учетных записях хранения. По умолчанию данные шифруются с помощью ключей, управляемых Майкрософт. Для дополнительного управления ключами шифрования можно предоставить управляемые клиентом ключи для шифрования данных.

Ключи, управляемые клиентом, должны храниться в Azure Key Vault. Вы можете создать собственные ключи и сохранить их в хранилище ключей или использовать API Azure Key Vault для создания ключей. Кластер Azure Data Explorer и хранилище ключей должны находиться в одном регионе, но они могут находиться в разных подписках. Подробное описание ключей, управляемых клиентом, см. в разделе "Ключи, управляемые клиентом" с помощью Azure Key Vault.

В этой статье показано, как настроить ключи, управляемые клиентом.

Настройка Azure Key Vault

Чтобы настроить ключи, управляемые клиентом, с помощью Azure Data Explorer, необходимо задать два свойства в хранилище ключей: Мягкое удаление и Не удалять. Эти свойства по умолчанию не включены. Чтобы включить эти свойства, выполните включение обратимого удаления и включение защиты очистки в PowerShell или Azure CLI в новом или существующем хранилище ключей. Поддерживаются только ключи RSA размера 2048. Дополнительные сведения о ключах см. в разделе "Ключи Key Vault".

Замечание

Шифрование данных с помощью управляемых клиентом ключей не поддерживается в кластерах лидеров и подписчиков.

Назначение управляемого удостоверения кластеру

Чтобы включить ключи, управляемые пользователем, для вашего кластера, сначала назначьте управляющее удостоверение, заданное системой или пользователем, этому кластеру. Вы будете использовать это управляемое удостоверение для делегирования кластеру разрешений на доступ к хранилищу ключей. Сведения о настройке управляемых удостоверений см. в статье об управляемых удостоверениях.

Включение шифрования с помощью ключей, управляемых клиентом

Ниже описано, как включить шифрование ключей, управляемых клиентом, с помощью портала Azure. По умолчанию шифрование Azure Data Explorer использует ключи, управляемые корпорацией Майкрософт. Настройте кластер Azure Data Explorer для использования ключей, управляемых клиентом, и укажите ключ, связанный с кластером.

  1. На портале Azure перейдите к ресурсу кластера Azure Data Explorer .

  2. > Выберите"Параметры шифрования" в левой области портала.

  3. В области шифрования выберите "Вкл ." для параметра ключа, управляемого клиентом .

  4. Нажмите кнопку "Выбрать ключ".

    Настройте управляемые клиентом ключи.

  5. В окне выбора ключа из Azure Key Vault выберите существующее хранилище ключей из раскрывающегося списка. При выборе "Создать новое" , чтобы создать новое хранилище ключей, вы будете перенаправлены на экран создания Key Vault .

  6. Выберите ключ.

  7. Версия:

    • Чтобы этот ключ всегда использовал последнюю версию ключа, установите флажок "Всегда использовать текущую версию ключа ".
    • В противном случае выберите версию.
  8. Щелкните Выбрать.

    Выберите ключ из Azure Key Vault.

  9. В разделе Тип удостоверения выберите Назначенный системой или Назначенный пользователем.

  10. Если вы выберете назначенное пользователю удостоверение, выберите его из раскрывающегося списка.

    Выберите тип управляемого удостоверения.

  11. В области шифрования , которая теперь содержит ключ, нажмите кнопку "Сохранить". При успешном создании CMK вы увидите сообщение в уведомлениях.

    Сохраните управляемый клиентом ключ.

Если вы выбираете назначенное системой удостоверение при включении ключей, управляемых клиентом для кластера Azure Data Explorer, вы создадите удостоверение, назначенное системой для кластера, если он не существует. Кроме того, вы предоставите необходимые разрешения на операции get, wrapKey и unwrapKey для вашего кластера Azure Data Explorer в выбранном хранилище ключей и получите свойства хранилища ключей.

Замечание

Нажмите кнопку "Отключить ", чтобы удалить управляемый клиентом ключ после его создания.

Обновление версии ключа

При создании новой версии ключа необходимо обновить кластер, чтобы использовать новую версию. Сначала вызовите Get-AzKeyVaultKey, чтобы получить последнюю версию ключа. Затем обновите свойства хранилища ключей кластера, чтобы использовать новую версию ключа, как показано в разделе "Включить шифрование с помощью ключей, управляемых клиентом".

Дальнейшие действия