Müşteri tarafından yönetilen anahtarları yapılandırma

Azure Veri Gezgini bekleyen bir depolama hesabındaki tüm verileri şifreler. Varsayılan olarak veriler Microsoft tarafından yönetilen anahtarlarla şifrelenir. Şifreleme anahtarları üzerinde ek denetim için, veri şifrelemesi için kullanılacak müşteri tarafından yönetilen anahtarlar sağlayabilirsiniz.

Müşteri tarafından yönetilen anahtarlar bir Azure Key Vault depolanmalıdır. Kendi anahtarlarınızı oluşturup bir anahtar kasasında depolayabilir veya anahtar oluşturmak için Azure Key Vault API'sini kullanabilirsiniz. Azure Veri Gezgini kümesinin ve anahtar kasasının aynı bölgede olması gerekir, ancak bunlar farklı aboneliklerde olabilir. Müşteri tarafından yönetilen anahtarlar hakkında ayrıntılı bir açıklama için bkz. Azure Key Vault ile müşteri tarafından yönetilen anahtarlar.

Bu makalede, müşteri tarafından yönetilen anahtarları yapılandırma gösterilmektedir.

Önceki SDK sürümlerini temel alan kod örnekleri için arşivlenmiş makaleye bakın.

Azure Key Vault'u yapılandırma

Azure Veri Gezgini ile müşteri tarafından yönetilen anahtarları yapılandırmak için anahtar kasasında iki özellik ayarlamanız gerekir: Geçici Silme ve Temizleme. Bu özellikler varsayılan olarak etkin değildir. Bu özellikleri etkinleştirmek için yeni veya mevcut bir anahtar kasasında PowerShell veya Azure CLI'daGeçici silmeyi etkinleştirme ve Temizleme Korumasını Etkinleştirme işlemlerini gerçekleştirin. Yalnızca 2048 boyutunda RSA anahtarları desteklenir. Anahtarlar hakkında daha fazla bilgi için bkz. Key Vault anahtarları.

Not

Müşteri tarafından yönetilen anahtarları öncü ve takip eden kümelerde kullanmanın sınırlamaları hakkında bilgi için bkz. Sınırlamalar.

Kümeye yönetilen kimlik atama

Kümeniz için müşteri tarafından yönetilen anahtarları etkinleştirmek için önce kümeye sistem tarafından atanan veya kullanıcı tarafından atanan yönetilen kimliği atayın. Kümeye anahtar kasasına erişim izinleri vermek için bu yönetilen kimliği kullanacaksınız. Yönetilen kimlikleri yapılandırmak için bkz. yönetilen kimlikler.

Müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirme

Aşağıdaki adımlarda, Azure portal kullanarak müşteri tarafından yönetilen anahtar şifrelemesinin nasıl etkinleştirileceği açıklanmaktadır. Azure Veri Gezgini şifrelemesi varsayılan olarak Microsoft tarafından yönetilen anahtarları kullanır. Azure Veri Gezgini kümenizi müşteri tarafından yönetilen anahtarları kullanacak şekilde yapılandırın ve kümeyle ilişkilendirilecek anahtarı belirtin.

  1. Azure portalAzure Veri Gezgini küme kaynağınıza gidin.

  2. Portalın sol bölmesinde Ayarlar>Şifreleme'yi seçin.

  3. Şifreleme bölmesinde, Müşteri tarafından yönetilen anahtar ayarı için Açık'ı seçin.

  4. Anahtar Seç'i seçin.

    Müşteri tarafından yönetilen anahtarları yapılandırmayı gösteren ekran görüntüsü.

  5. Azure Key Vault anahtarı seçin penceresinde açılan listeden mevcut bir Anahtar kasası seçin. Yeni bir Key Vault oluşturmak için Yeni oluştur'u seçerseniz, Key Vault oluştur ekranına yönlendirilirsiniz.

  6. Anahtar'ı seçin.

  7. Sürüm:

    • Bu anahtarın her zaman en son anahtar sürümünü kullandığından emin olmak için Her zaman geçerli anahtar sürümünü kullan onay kutusunu seçin.
    • Aksi takdirde Sürüm'i seçin.
  8. Seç’i seçin.

    Azure Key Vault'dan anahtar seçme işlemini gösteren ekran görüntüsü.

  9. Kimlik türü'nin altında Sistem Tarafından Atanan'ı veya Kullanıcı Tarafından Atanan'ı seçin.

  10. Kullanıcı Tarafından Atanan'ı seçerseniz açılan listeden kullanıcı tarafından atanan kimliği seçin.

    Yönetilen kimlik türünü seçme seçeneğini gösteren ekran görüntüsü.

  11. Anahtarınızı içeren Şifreleme bölmesinde Kaydet'i seçin. CMK oluşturma işlemi başarılı olduğunda Bildirimler'de bir başarı iletisi görürsünüz.

    Müşteri tarafından yönetilen anahtarı kaydetme seçeneğini gösteren ekran görüntüsü.

Azure Veri Gezgini kümeniz için müşteri tarafından yönetilen anahtarları etkinleştirirken sistem tarafından atanan kimliği seçerseniz, yoksa küme için sistem tarafından atanan bir kimlik oluşturursunuz. Ayrıca, seçili Key Vault Azure Veri Gezgini kümenizde gerekli get, wrapKey ve unwrapKey izinlerini sağlayacak ve Key Vault özelliklerini alacaksınız.

Not

Müşteri tarafından yönetilen anahtarı oluşturulduktan sonra kaldırmak için Kapalı'ya tıklayın.

Anahtar sürümünü güncelleştirme

Anahtarın yeni bir sürümünü oluşturduğunuzda, kümeyi yeni sürümü kullanacak şekilde güncelleştirmeniz gerekir. İlk olarak, anahtarın en son sürümünü almak için çağrısında Get-AzKeyVaultKey bulunun. Ardından, müşteri tarafından yönetilen anahtarlarla şifrelemeyi etkinleştirme bölümünde gösterildiği gibi kümenin anahtar kasası özelliklerini anahtarın yeni sürümünü kullanacak şekilde güncelleştirin.