カスタマーマネージドキー(CMK)は、組織が所有・管理するクラウドキー管理サービス(KMS)で管理するキーを使って、Lakebaseプロジェクトデータのレストデータ(保存データ)を暗号化できます。 これにより、組織は暗号化を完全に主権を持ち、規制とコンプライアンスの要件を満たすのに役立ちます。キーを取り消すと、データへのすべてのアクセスが取り消されます。
必要条件
このセクションは、Lakebase の CMK を有効にするワークスペース管理者に適用されます。
- ワークスペースは Premium プランに含まれている必要があります。
- CMKは、Lakebase CMKのサポートが地域で開始された後に作成された新規プロジェクトにのみ適用されます。 その前に作成されたプロジェクトは、CMK をサポートしていません。 プロジェクト設定で カスタマー マネージド キー を確認して、プロジェクトの状態を確認します。
Lakebase の CMK を有効にする
ワークスペース管理者は、プロジェクトごとにではなく、ワークスペース レベルで CMK for Lakebase を有効にします。 有効にすると、そのワークスペース上のすべての新しい Lakebase プロジェクトがキーで自動的に暗号化されます。 既存のプロジェクトは、作成時期によってCMKによって管理される場合もあれば、そうでない場合もあります。 どのプロジェクトの状況も確認するには「 暗号化状況の確認 」をご覧ください。
Lakebase では、 マネージド サービス のユース ケースが使用されます。 アカウント コンソールで暗号化キーの構成を作成するときに、これを選択します。
| 資源 | 説明 |
|---|---|
| 管理サービス用にカスタマー マネージド キーを有効にする | Azure Key Vaultソフトウェア キーを使用した完全セットアップのチュートリアル。 |
| 管理サービス用に HSM カスタマー マネージド キーを有効にする | Azure Key Vault HSM キーを使用した完全セットアップのチュートリアル。 |
暗号化の状態を確認する
Lakebase ユーザーは、CMK を直接構成しません。 プロジェクトが現在 CMK によって暗号化されているかどうかを確認するには:
-
をクリックしてください。ワークスペース右上のApp SwitcherをクリックしてLakebaseアプリを開いてください。
- プロジェクトを選んでください。
- 左側のサイドバーの [設定] をクリックします。
- [ カスタマー マネージド キー] で、ステータス カードを確認します。
ステータス カードには、次のいずれかが表示されます。
| 地位 | 意味 |
|---|---|
| アクティブです | プロジェクトはカスタマー マネージド キーで暗号化されます。 アクションは必要ありません。 |
| 未構成 | このワークスペースでは、カスタマー マネージド キーは構成されません。 組織で CMK が必要な場合は、ワークスペース管理者に問い合わせてください。 |
| サポートされていません | このプロジェクトは、カスタマー マネージド キーがこのリージョンで使用できるようになる前に作成され、CMK で暗号化されていません。 |
| キーに到達できない | カスタマー マネージド ワークスペース暗号化キーにアクセスできなくなりました。 プロジェクトは使用できません。 KMS アクセスを復元するには、ワークスペース管理者に問い合わせてください。 「キーの失効」を参照してください。 |
注
サポート されていない 状態のプロジェクトを、顧客管理キーに変換することはできません。 そのデータにCMKが必要な場合は、新しいLakebaseプロジェクト(ワークスペースでキーが設定されている場合はCMK管理)を作成し、データをそこに移行してください。
キーのローテーション
ワークスペース管理者がクラウド KMS でキーをローテーションしても、Lakebase プロジェクトは影響を受けません。 プロジェクトはダウンタイムやアクションを必要とせず、引き続きアクセスできます。
キーの失効
カスタマー マネージド キーが取り消されたり、削除されたり、アクセス許可が変更されたりすると、Azure Databricksはアクセスできなくなります。
- ワークスペース上のすべてのCMK管理Lakebaseプロジェクトは利用できなくなります。 サポートされていないプロジェクトはキーで管理されず、引き続き利用可能です。 プロジェクトがCMKによって管理されているかどうかは「 暗号化状況の確認 」を参照してください。
- CMK でサポートされているプロジェクトのコンピューティング インスタンスの実行は停止されます。
- 新しいプロジェクトを作成できません。
- Lakebase コンソールにバナーが表示されます。 データベース プロジェクトは、キー アクセスの問題により使用できません。
アクセスを復元するには、ワークスペース管理者がキーを再度有効にするか、クラウド KMS でそのアクセス許可を復元する必要があります。 キーに再度アクセスしたら、コンピューティング インスタンスを再起動してプロジェクトにアクセスする前に、変更が反映されるまでしばらく時間を確保します。
Important
キーの失効は、Lakebase プロジェクトだけでなく、マネージド サービス キーを使用するワークスペース上のすべてのAzure Databricks リソースに影響します。 カスタマー マネージド キーの詳細については、 暗号化のカスタマー マネージド キーを参照してください。