Partager via


Configurer les clés gérées par le client

Azure Data Explorer chiffre toutes les données d’un compte de stockage au repos. Par défaut, les données sont chiffrées avec des clés managées par Microsoft Pour un contrôle supplémentaire sur les clés de chiffrement, vous pouvez fournir des clés gérées par le client à utiliser pour le chiffrement des données.

Les clés gérées par le client doivent être stockées dans un coffre de clés Azure. Vous pouvez créer vos propres clés et les stocker dans un coffre de clés, ou vous pouvez utiliser une API Azure Key Vault pour générer des clés. Le cluster Azure Data Explorer et le coffre de clés doivent se trouver dans la même région, mais ils peuvent se trouver dans différents abonnements. Pour obtenir une explication détaillée sur les clés gérées par le client, consultez les clés gérées par le client avec Azure Key Vault.

Cet article explique comment configurer des clés gérées par le client.

Configurer Azure Key Vault

Pour configurer des clés gérées par le client avec Azure Data Explorer, vous devez définir deux propriétés sur le coffre de clés : suppression réversible et ne pas purger. Ces propriétés ne sont pas activées par défaut. Pour activer ces propriétés, procédez à l'activation de la suppression douce et de la protection contre la purge dans PowerShell ou Azure CLI sur un coffre de clés existant ou nouveau. Seules les clés RSA de taille 2048 sont prises en charge. Pour plus d’informations sur les clés, consultez Key Vault - clés.

Remarque

Le chiffrement des données à l’aide de clés gérées par le client n’est pas pris en charge sur les clusters leader et de suivi.

Attribuer une identité managée au cluster

Pour activer les clés gérées par le client pour votre cluster, attribuez d’abord une identité managée affectée par le système ou affectée par l’utilisateur au cluster. Vous allez utiliser cette identité gérée pour accorder les autorisations du cluster pour accéder au coffre de clés. Pour configurer des identités managées, consultez les identités managées.

Activer le chiffrement avec des clés gérées par le client

Les étapes suivantes expliquent comment activer le chiffrement des clés gérées par le client à l’aide du portail Azure. Par défaut, le chiffrement Azure Data Explorer utilise des clés gérées par Microsoft. Configurez votre cluster Azure Data Explorer pour utiliser des clés gérées par le client et spécifiez la clé à associer au cluster.

  1. Dans le portail Azure, accédez à votre ressource de cluster Azure Data Explorer .

  2. Sélectionnez Paramètres>Chiffrement dans le volet gauche du portail.

  3. Dans le volet Chiffrement , sélectionnez Activé pour le paramètre de clé gérée par le client .

  4. Cliquez sur Sélectionner une clé.

    Configurez les clés gérées par le client.

  5. Dans la fenêtre Sélectionner une clé dans Azure Key Vault , sélectionnez un coffre de clés existant dans la liste déroulante. Si vous sélectionnez Créer pour créer un coffre de clés, vous serez routé vers l’écran Créer un coffre de clés .

  6. Sélectionnez Clé.

  7. Version:

    • Pour vous assurer que cette clé utilise toujours la dernière version de la clé, cochez la case Toujours utiliser la version actuelle de la clé .
    • Sinon, sélectionnez Version.
  8. Cliquez sur Sélectionner.

    Sélectionnez la clé dans Azure Key Vault.

  9. Sous Type d’identité, sélectionnez Affecté par le système ou l’utilisateur affecté.

  10. Si vous sélectionnez Utilisateur affecté, choisissez une identité utilisateur affectée dans la liste déroulante.

    Sélectionnez le type d’identité managée.

  11. Dans le volet Chiffrement qui contient maintenant votre clé, sélectionnez Enregistrer. Une fois la création de CMK réussie, un message de réussite s’affiche dans Notifications.

    Enregistrez la clé gérée par le client.

Si vous sélectionnez l’identité affectée par le système lors de l’activation des clés gérées par le client pour votre cluster Azure Data Explorer, vous allez créer une identité affectée par le système pour le cluster si elle n’existe pas. En outre, vous fournirez les autorisations get, wrapKey et unwrapKey requises pour votre cluster Azure Data Explorer sur le Key Vault sélectionné, et obtiendrez les propriétés du Key Vault.

Remarque

Sélectionnez Désactivé pour supprimer la clé gérée par le client une fois qu’elle a été créée.

Mettre à jour la version de la clé

Lorsque vous créez une nouvelle version d’une clé, vous devez mettre à jour le cluster pour utiliser la nouvelle version. Tout d’abord, appelez Get-AzKeyVaultKey pour obtenir la dernière version de la clé. Ensuite, mettez à jour les propriétés du coffre de clés du cluster pour utiliser la nouvelle version de la clé, comme indiqué dans Activer le chiffrement avec des clés gérées par le client.

Étapes suivantes