Clés gérées par le client pour Lakebase
Les clés gérées par le client (CMK) vous permettent de chiffrer les données de projet Lakebase Autoscaling au repos (données stockées) à l'aide d'une clé que votre organisation possède et gère dans votre service de gestion de clés cloud (KMS). Cela confère à votre organisation une souveraineté totale sur son chiffrement et l'aide à répondre aux exigences réglementaires et de conformité : la révocation de la clé révoque tout accès aux données.
Exigences
Cette section s'applique aux administrateurs de workspace qui souhaitent activer le CMK pour Lakebase.
- Le Workspace doit être au niveau Entreprise.
- Les CMK ne s'appliquent qu'aux nouveaux projets Lakebase Autoscaling créés après la disponibilité de la prise en charge des CMK Lakebase dans votre région. Les projets créés avant cette date ne prennent pas en charge les CMK. Vérifiez les **Clés gérées par le client** dans les paramètres de votre projet pour connaître le statut de tout projet.
- La CMK est disponible uniquement pour Lakebase Autoscaling. Les instances Lakebase provisionnées ne prennent pas en charge le CMK.
Activer la CMK pour Lakebase
Les administrateurs du Workspace activent les CMK pour Lakebase au niveau du workspace, et non par projet. Une fois activé, chaque nouveau projet Lakebase de ce workspace est automatiquement chiffré avec votre clé. Les projets existants ne sont pas affectés.
Lakebase utilise le cas d'utilisation des services gérés . Sélectionnez cette option lors de la création de votre configuration de clé de chiffrement dans la Console du compte.
Ressource | Description |
|---|---|
Configurer les clés gérées par les clients pour le chiffrement | Procédure complète de configuration : création de clés AWS KMS, stratégie de clés, autorisations de rôle IAM inter-comptes et rattachement d'Workspace. |
Vérifier l'état du chiffrement
En tant qu'utilisateur de Lakebase, vous ne configurez pas directement la CMK. Pour vérifier si votre projet est actuellement chiffré par une CMK :
- Cliquez sur le sélecteur d'applications
dans le coin supérieur droit de votre Workspace pour ouvrir l'application Lakebase.
- Sélectionnez votre projet.
- Cliquez sur Paramètres dans la barre latérale gauche.
- Sous **Clés gérées par les clients**, vérifiez la carte d'état.

La carte d'état indique l'un des éléments suivants :
Statut | Ce que cela signifie |
|---|---|
Actif | Votre projet est chiffré avec une clé gérée par le client. Aucune action nécessaire. |
Non configuré | Aucune clé gérée par le client n'est configurée sur ce Workspace. Si votre organisation exige un CMK, veuillez contacter l'administrateur de votre Workspace. |
Non pris en charge | Ce projet a été créé avant que les clés gérées par le client ne soient disponibles dans cette région et n'est pas chiffré avec une CMK. |
Clé injoignable | La clé de chiffrement de workspace gérée par le client n'est plus accessible. Votre projet est indisponible. Veuillez contacter l'administrateur de votre Workspace pour restaurer l'accès KMS. Voir Révocation de clé. |
Rotation des clés
Lorsque l'administrateur de votre Workspace fait pivoter la clé dans votre KMS cloud, les projets Lakebase ne sont pas affectés. Les projets restent accessibles sans interruption ni action requise.
Révocation de clé
Si la clé gérée par le client est révoquée, supprimée ou si ses autorisations sont modifiées de sorte que Databricks ne puisse plus y accéder :
- Tous les projets Lakebase sur le Workspace deviennent indisponibles.
- Les instances de compute en cours d'exécution pour les projets pris en charge par CMK sont arrêtées.
- De nouveaux projets ne peuvent pas être créés.
- Une bannière apparaît dans la console Lakebase : Projets de base de données indisponibles en raison d'un problème d'accès aux clés .
Pour restaurer l'accès, un administrateur workspace doit réactiver la clé ou restaurer ses permissions dans votre KMS cloud. Une fois la clé à nouveau accessible, laissez le temps au changement de se propager avant de redémarrer vos instances de compute et d'accéder à vos projets.
La révocation de la clé affecte toutes les Ressources Databricks du Workspace qui utilisent la clé des services gérés, et pas seulement les projets Lakebase. Pour plus d'informations sur les clés gérées par le client, consultez Clés gérées par le client pour le chiffrement.