Aller au contenu principal

Sécurité des données et chiffrement

Cet article présente des configurations de sécurité des données pour aider à protéger vos données.

Pour plus d'informations sur la sécurisation de l'accès à vos données, consultez Gouvernance des données et de l'IA avec Unity Catalog.

Vue d'ensemble de la sécurité des données et du chiffrement

Databricks offre des fonctionnalités de chiffrement pour vous aider à protéger vos données. Toutes les fonctionnalités de sécurité ne sont pas disponibles à tous les niveaux de tarifs. Le tableau suivant contient un aperçu des fonctionnalités et comment elles s'alignent sur les plans de Tarifs.

Fonctionnalité

Niveau de tarification

Clés gérées par le client pour le chiffrement

Entreprise

Chiffrer le trafic entre les nœuds worker des clusters

Entreprise

Chiffrer les query, l'historique des query et les résultats des query

Entreprise

Fonctionnalité

Niveau de tarification

Clés gérées par le client pour le chiffrement

Entreprise

Chiffrer le trafic entre les nœuds worker des clusters

Entreprise

Chiffrer les query, l'historique des query et les résultats des query

Entreprise

Activez les clés gérées par le client pour le chiffrement.

Databricks prend en charge l'ajout d'une clé gérée par le client pour aider à protéger et contrôler l'accès aux données. Il existe deux fonctionnalités de clé gérée par le client pour différents types de données :

  • **Clés gérées par le client pour les services gérés** : Les données des services gérés dans le plan de contrôle Databricks sont chiffrées au repos. Vous pouvez ajouter une clé gérée par le client pour les services gérés afin de protéger et de contrôler l’accès aux types de données chiffrées suivants :

    • Fichiers sources de Notebook qui sont stockés dans le plan de contrôle.
    • Résultats de notebook pour les notebooks stockés dans le plan de contrôle.
    • Secrets stockés par les APIs du gestionnaire de secrets.
    • Requêtes Databricks SQL et historique des requêtes.
    • Jetons d'accès personnels ou autres identifiants utilisés pour configurer l'intégration de Git avec les dossiers Git Databricks.
  • Clés gérées par le client pour le stockage du Workspace : Vous pouvez configurer votre propre clé pour chiffrer les données sur le compartiment Amazon S3 dans votre compte AWS que vous avez spécifié lors de la création de votre workspace. Vous pouvez éventuellement utiliser la même clé pour chiffrer les volumes EBS de votre cluster.

Pour plus de détails sur les fonctionnalités des clés gérées par les clients dans Databricks qui protègent différents types de données, consultez Clés gérées par le client pour le chiffrement.

Chiffrer les query, l'historique des query et les résultats des query

Vous pouvez utiliser votre propre clé AWS KMS pour chiffrer les queries Databricks SQL et votre historique des queries stockés dans le plan de contrôle Databricks. Pour plus de détails, consultez Chiffrer les queries, l'historique des queries et les résultats des queries

Chiffrer les compartiments S3 au repos

Databricks prend en charge le chiffrement des données dans S3 à l'aide du chiffrement côté serveur. Vous pouvez chiffrer les écritures vers S3 avec une clé de KMS. Cela garantit que vos données sont en sécurité au cas où elles seraient perdues ou volées. Consultez Configurer le chiffrement pour S3 avec KMS. Pour chiffrer le compartiment de stockage de votre Workspace, consultez Clés gérées par le client pour le chiffrement.

Chiffrer le trafic entre les nœuds Worker du cluster

Les queries utilisateur et les Transformations sont généralement envoyées à vos clusters sur un canal chiffré. Par default, cependant, les données échangées entre les nœuds Worker d'un cluster ne sont pas chiffrées. Si votre environnement exige que les données soient chiffrées en permanence, que ce soit au repos ou en transit, vous pouvez créer un script d'initialisation qui configure vos clusters pour chiffrer le trafic entre les nœuds Worker à l'aide du chiffrement AES 128 bits via une connexion TLS 1.3. Pour plus d'informations, consultez Chiffrer le trafic entre les nœuds worker de cluster.

Gérer les paramètres du workspace

Les administrateurs du workspace Databricks peuvent gérer les paramètres de sécurité de leur workspace, tels que la possibilité de download des notebooks et l’application du mode d’accès au cluster « isolation de l’utilisateur ». Pour plus d'informations, consultez Gérer votre Workspace.