Aller au contenu principal

Clés gérées par le client pour Lakebase

Les clés gérées par le client (CMK) vous permettent de chiffrer les données de projet Lakebase Autoscaling au repos (données stockées) à l'aide d'une clé que votre organisation possède et gère dans votre service de gestion de clés cloud (KMS). Cela confère à votre organisation une souveraineté totale sur son chiffrement et l'aide à répondre aux exigences réglementaires et de conformité : la révocation de la clé révoque tout accès aux données.

Exigences

Cette section s'applique aux administrateurs de workspace qui souhaitent activer le CMK pour Lakebase.

  • Le Workspace doit être au niveau Entreprise.
  • Les CMK ne s'appliquent qu'aux nouveaux projets Lakebase Autoscaling créés après la disponibilité de la prise en charge des CMK Lakebase dans votre région. Les projets créés avant cette date ne prennent pas en charge les CMK. Vérifiez les **Clés gérées par le client** dans les paramètres de votre projet pour connaître le statut de tout projet.
  • La CMK est disponible uniquement pour Lakebase Autoscaling. Les instances Lakebase provisionnées ne prennent pas en charge le CMK.

Activer la CMK pour Lakebase

Les administrateurs du Workspace activent les CMK pour Lakebase au niveau du workspace, et non par projet. Une fois activé, chaque nouveau projet Lakebase de ce workspace est automatiquement chiffré avec votre clé. Les projets existants ne sont pas affectés.

Lakebase utilise le cas d'utilisation des services gérés . Sélectionnez cette option lors de la création de votre configuration de clé de chiffrement dans la Console du compte.

Ressource

Description

Configurer les clés gérées par les clients pour le chiffrement

Procédure complète de configuration : création de clés AWS KMS, stratégie de clés, autorisations de rôle IAM inter-comptes et rattachement d'Workspace.

Ressource

Description

Configurer les clés gérées par les clients pour le chiffrement

Procédure complète de configuration : création de clés AWS KMS, stratégie de clés, autorisations de rôle IAM inter-comptes et rattachement d'Workspace.

Vérifier l'état du chiffrement

En tant qu'utilisateur de Lakebase, vous ne configurez pas directement la CMK. Pour vérifier si votre projet est actuellement chiffré par une CMK :

  1. Cliquez sur le sélecteur d'applications Icône d'application. dans le coin supérieur droit de votre Workspace pour ouvrir l'application Lakebase.
  2. Sélectionnez votre projet.
  3. Cliquez sur Paramètres dans la barre latérale gauche.
  4. Sous **Clés gérées par les clients**, vérifiez la carte d'état.

Carte d'état des clés gérées par le client affichant le statut actif

La carte d'état indique l'un des éléments suivants :

Statut

Ce que cela signifie

Actif

Votre projet est chiffré avec une clé gérée par le client. Aucune action nécessaire.

Non configuré

Aucune clé gérée par le client n'est configurée sur ce Workspace. Si votre organisation exige un CMK, veuillez contacter l'administrateur de votre Workspace.

Non pris en charge

Ce projet a été créé avant que les clés gérées par le client ne soient disponibles dans cette région et n'est pas chiffré avec une CMK.

Clé injoignable

La clé de chiffrement de workspace gérée par le client n'est plus accessible. Votre projet est indisponible. Veuillez contacter l'administrateur de votre Workspace pour restaurer l'accès KMS. Voir Révocation de clé.

Statut

Ce que cela signifie

Actif

Votre projet est chiffré avec une clé gérée par le client. Aucune action nécessaire.

Non configuré

Aucune clé gérée par le client n'est configurée sur ce Workspace. Si votre organisation exige un CMK, veuillez contacter l'administrateur de votre Workspace.

Non pris en charge

Ce projet a été créé avant que les clés gérées par le client ne soient disponibles dans cette région et n'est pas chiffré avec une CMK.

Clé injoignable

La clé de chiffrement de workspace gérée par le client n'est plus accessible. Votre projet est indisponible. Veuillez contacter l'administrateur de votre Workspace pour restaurer l'accès KMS. Voir Révocation de clé.

Rotation des clés

Lorsque l'administrateur de votre Workspace fait pivoter la clé dans votre KMS cloud, les projets Lakebase ne sont pas affectés. Les projets restent accessibles sans interruption ni action requise.

Révocation de clé

Si la clé gérée par le client est révoquée, supprimée ou si ses autorisations sont modifiées de sorte que Databricks ne puisse plus y accéder :

  • Tous les projets Lakebase sur le Workspace deviennent indisponibles.
  • Les instances de compute en cours d'exécution pour les projets pris en charge par CMK sont arrêtées.
  • De nouveaux projets ne peuvent pas être créés.
  • Une bannière apparaît dans la console Lakebase : Projets de base de données indisponibles en raison d'un problème d'accès aux clés .

Pour restaurer l'accès, un administrateur workspace doit réactiver la clé ou restaurer ses permissions dans votre KMS cloud. Une fois la clé à nouveau accessible, laissez le temps au changement de se propager avant de redémarrer vos instances de compute et d'accéder à vos projets.

important

La révocation de la clé affecte toutes les Ressources Databricks du Workspace qui utilisent la clé des services gérés, et pas seulement les projets Lakebase. Pour plus d'informations sur les clés gérées par le client, consultez Clés gérées par le client pour le chiffrement.