Настройка ключей, управляемых клиентом HSM для DBFS, с помощью портал Azure
Примечание.
Эта функция доступна только в плане Premium.
Вы можете использовать портал Azure для настройки собственного ключа шифрования для шифрования учетной записи хранения рабочей области. В этой статье описывается настройка собственного ключа из управляемого HSM в Azure Key Vault. Инструкции по использованию ключа из хранилищ Azure Key Vault см. в разделе "Настройка управляемых клиентом ключей для DBFS" с помощью портал Azure.
Внимание
Хранилище ключей должно находиться в том же клиенте Azure, что и рабочая область Azure Databricks.
Дополнительные сведения о ключах, управляемых клиентом для DBFS, см. в разделе "Ключи, управляемые клиентом" для корневого каталога DBFS.
Создание управляемого HSM в Azure Key Vault и ключа HSM
Вы можете использовать существующий управляемый HSM в Azure Key Vault или создать и активировать новую следующую краткое руководство. Подготовка и активация управляемого HSM с помощью Azure CLI. Управляемый модуль HSM в Azure Key Vault должен иметь включенную защиту очистки.
Чтобы создать ключ HSM, следуйте инструкциям по созданию ключа HSM.
Подготовка учетной записи хранения рабочей области
На портале Azure выберите ресурс службы Azure Databricks.
В меню слева в разделе автоматизациивыберите Шаблон экспорта.
Щелкните Развернуть.
Щелкните "Изменить шаблон", найдите
prepareEncryption
и измените хранилище наtrue
тип. Например:"prepareEncryption": { "type": "Bool", "value": "true" }
Нажмите кнопку Сохранить.
Нажмите кнопку "Рецензирование" и " Создать ", чтобы развернуть изменение.
Справа в разделе "Основные сведения" нажмите кнопку "Представление JSON".
storageAccountIdentity
Выполните поиск и скопируйтеprincipalId
файл .
Настройка назначения роли управляемого устройства HSM
- Перейдите к ресурсу Управляемого устройства HSM в портал Azure.
- В левом меню в разделе Параметрывыберите Локальный RBAC.
- Нажмите кнопку Добавить.
- В поле "Роль" выберите "Пользователь шифрования управляемой криптослужбы HSM".
- В поле Области выберите
All keys (/)
. -
В поле "Субъект безопасности" введите
principalId
учетную запись хранения рабочей области в строке поиска. Выберите результат. - Нажмите кнопку Создать.
- В меню слева в разделе "Параметры"выберите "Ключи" и выберите ваш ключ.
- Скопируйте текст из поля идентификатора ключа .
Шифрование учетной записи хранения рабочей области с помощью ключа HSM
- На портале Azure выберите ресурс службы Azure Databricks.
- В меню слева, в разделе Настройки, выберите Шифрование.
- Выберите Использовать собственный ключ, введите идентификатор ключа , и выберите подписку, содержащую ключ.
- Чтобы сохранить конфигурацию ключа, нажмите кнопку Сохранить.
Повторное создание (замена) ключей
При повторном создании ключа необходимо вернуться на страницу шифрования
Внимание
Если удалить ключ, используемый для шифрования, доступ к данным в корневом каталоге DBFS невозможно.