Konfigurace klíčů spravovaných zákazníkem HSM pro DBFS pomocí webu Azure Portal
Poznámka:
Tato funkce je dostupná jenom v plánu Premium.
Pomocí webu Azure Portal můžete nakonfigurovat vlastní šifrovací klíč pro šifrování účtu úložiště pracovního prostoru. Tento článek popisuje, jak nakonfigurovat vlastní klíč ze spravovaného HSM služby Azure Key Vault. Pokyny k použití klíče z trezorů služby Azure Key Vault najdete v tématu Konfigurace klíčů spravovaných zákazníkem pro DBFS pomocí webu Azure Portal.
Důležité
Key Vault musí být ve stejném tenantovi Azure jako váš pracovní prostor Azure Databricks.
Další informace o klíčích spravovaných zákazníkem pro DBFS najdete v tématu Klíče spravované zákazníkem pro kořen DBFS.
Vytvoření spravovaného HSM služby Azure Key Vault a klíče HSM
Můžete použít existující spravovaný HSM služby Azure Key Vault nebo vytvořit a aktivovat nový rychlý start: Zřízení a aktivace spravovaného HSM pomocí Azure CLI. Spravovaný HSM služby Azure Key Vault musí mít povolenou ochranu před vymazáním.
Pokud chcete vytvořit klíč HSM, postupujte podle pokynů k vytvoření klíče HSM.
Příprava účtu úložiště pracovního prostoru
Na webu Azure Portal přejděte k prostředku služby Azure Databricks.
V nabídce vlevo v části Automatizace vyberte Exportovat šablonu.
Klikněte na Deploy (Nasadit).
Klepněte na tlačítko Upravit šablonu, vyhledejte
prepareEncryption
a upravte trezor tak, aby typtrue
. Příklad:"prepareEncryption": { "type": "Bool", "value": "true" }
Klikněte na Uložit.
Kliknutím na Zkontrolovat a vytvořit změnu nasadíte.
Vpravo v části Základy klikněte na Zobrazení JSON.
Vyhledejte
storageAccountIdentity
a zkopírujte .principalId
Konfigurace přiřazení role spravovaného HSM
- Na webu Azure Portal přejděte ke svému prostředku spravovaného HSM.
- V nabídce vlevo v části Nastavení vyberte Místní řízení přístupu na základě role.
- Klikněte na tlačítko Přidat.
- V poli Role vyberte spravovaného uživatele šifrování kryptografických služeb HSM.
- V poli Obor vyberte
All keys (/)
. - Do pole Objekt zabezpečení zadejte
principalId
do vyhledávacího panelu účet úložiště pracovního prostoru. Vyberte výsledek. - Klikněte na Vytvořit.
- V nabídce vlevo v části Nastavení vyberte Klíče a vyberte svůj klíč.
- V poli Identifikátor klíče zkopírujte text.
Šifrování účtu úložiště pracovního prostoru pomocí klíče HSM
- Na webu Azure Portal přejděte k prostředku služby Azure Databricks.
- V nabídce vlevo v části Nastavení vyberte Šifrování.
- Vyberte Použít vlastní klíč, zadejte identifikátor klíče spravovaného HSM a vyberte předplatné, které tento klíč obsahuje.
- Kliknutím na Uložit uložte konfiguraci klíče.
Opětovné vygenerování (otočení) klíčů
Při opětovném vygenerování klíče se musíte vrátit na stránku Šifrování v prostředku služby Azure Databricks, aktualizovat pole Identifikátor klíče novým identifikátorem klíče a kliknout na Uložit. To platí pro nové verze stejného klíče i pro nové klíče.
Důležité
Pokud odstraníte klíč, který se používá k šifrování, nebudou k datům v kořenovém adresáři DBFS přístupná.