Clés gérées par le client pour Lakebase
Les clés gérées par le client (CMK) vous permettent de chiffrer les données de projet Lakebase au repos (données stockées) à l’aide d’une clé que votre organisation possède et gère dans votre service de gestion de clés (KMS) cloud. Cela confère à votre organisation une souveraineté totale sur son chiffrement et aide à répondre aux exigences réglementaires et aux obligations de conformité : la révocation de la clé révoque tout accès aux données.
Exigences
Cette section s'applique aux administrateurs de workspace qui souhaitent activer le CMK pour Lakebase.
- Le Workspace doit être au niveau Entreprise.
- CMK s'applique uniquement aux nouveaux projets Lakebase créés après que la prise en charge de Lakebase CMK est devenue disponible dans votre région. Les projets créés avant cette date ne prennent pas en charge CMK. Vérifiez Customer-managed keys dans les paramètres de votre projet pour voir le statut de n'importe quel projet.
Activer la CMK pour Lakebase
Les administrateurs du workspace activent la CMK pour Lakebase au niveau du workspace, et non par projet. Une fois activé, chaque nouveau projet Lakebase sur ce workspace est automatiquement chiffré avec votre clé. Les projets existants peuvent être gérés ou non par la CMK, selon leur date de création. Consultez Vérifier l’état du chiffrement pour voir l’état de n’importe quel projet.
Lakebase utilise le cas d'utilisation des services gérés . Sélectionnez cette option lors de la création de votre configuration de clé de chiffrement dans la Console du compte.
Ressource | Description |
|---|---|
Configurer les clés gérées par les clients pour le chiffrement | Procédure complète de configuration : création de clés AWS KMS, stratégie de clés, autorisations de rôle IAM inter-comptes et rattachement d'Workspace. |
Vérifier l'état du chiffrement
En tant qu'utilisateur de Lakebase, vous ne configurez pas directement la CMK. Pour vérifier si votre projet est actuellement chiffré par une CMK :
- Cliquez sur le sélecteur d'applications
dans le coin supérieur droit de votre Workspace pour ouvrir l'application Lakebase.
- Sélectionnez votre projet.
- Cliquez sur Paramètres dans la barre latérale gauche.
- Sous **Clés gérées par les clients**, vérifiez la carte d'état.

La carte d'état indique l'un des éléments suivants :
Statut | Ce que cela signifie |
|---|---|
Actif | Votre projet est chiffré avec une clé gérée par le client. Aucune action nécessaire. |
Non configuré | Aucune clé gérée par le client n'est configurée sur ce Workspace. Si votre organisation exige un CMK, veuillez contacter l'administrateur de votre Workspace. |
Non pris en charge | Ce projet a été créé avant que les clés gérées par le client ne soient disponibles dans cette région et n'est pas chiffré avec une CMK. |
Clé injoignable | La clé de chiffrement de workspace gérée par le client n'est plus accessible. Votre projet est indisponible. Veuillez contacter l'administrateur de votre Workspace pour restaurer l'accès KMS. Voir Révocation de clé. |
Vous ne pouvez pas convertir un projet ayant le statut Not supported pour utiliser une clé gérée par le client sur place. Si vous avez besoin de CMK pour ces données, créez un nouveau projet Lakebase (qui est géré par CMK lorsqu'une clé est configurée sur le Workspace) et migrez vos données vers celui-ci.
Rotation des clés
Lorsque l'administrateur de votre Workspace fait pivoter la clé dans votre KMS cloud, les projets Lakebase ne sont pas affectés. Les projets restent accessibles sans interruption ni action requise.
Révocation de clé
Si la clé gérée par le client est révoquée, supprimée ou si ses autorisations sont modifiées de sorte que Databricks ne puisse plus y accéder :
- Tous les projets Lakebase gérés par CMK sur le workspace deviennent indisponibles. Les projets avec un état Non pris en charge ne sont pas gérés par la clé et restent disponibles. Consultez Vérifier l’état du chiffrement pour confirmer si un projet est géré par la CMK.
- Les instances de compute en cours d'exécution pour les projets pris en charge par CMK sont arrêtées.
- De nouveaux projets ne peuvent pas être créés.
- Une bannière apparaît dans la console Lakebase : Projets de base de données indisponibles en raison d'un problème d'accès aux clés .
Pour restaurer l'accès, un administrateur workspace doit réactiver la clé ou restaurer ses permissions dans votre KMS cloud. Une fois la clé à nouveau accessible, laissez le temps au changement de se propager avant de redémarrer vos instances de compute et d'accéder à vos projets.
La révocation de la clé affecte toutes les Ressources Databricks du Workspace qui utilisent la clé des services gérés, et pas seulement les projets Lakebase. Pour plus d'informations sur les clés gérées par le client, consultez Clés gérées par le client pour le chiffrement.