Configurez les clés gérées par le client pour le chiffrement
Aperçu
Cette fonctionnalité est en aperçu public.
Cette page explique comment configurer les clés gérées par les clients pour le chiffrement des services gérés et du stockage du Workspace.
Qu'est-ce qu'une configuration de clés de chiffrement ?
Les clés gérées par le client sont gérées avec des configurations de clés de chiffrement. Les configurations des clés de chiffrement sont des objets de niveau compte qui référencent la clé de votre cloud. Les administrateurs de compte créent des configurations de clés de chiffrement dans la console du compte. Une configuration des clés de chiffrement peut être associée à un ou plusieurs workspaces.
Les administrateurs de compte peuvent utiliser la console de compte Databricks pour configurer les clés gérées par le client pour le chiffrement. Vous pouvez également configurer des clés gérées par le client à l’aide de l’ API de configuration de clé de compte.
Il existe deux cas d'utilisation Databricks pour l'ajout d'une clé gérée par le client :
-
Données des services gérés dans le plan de contrôle Databricks (notebooks, secrets, données des requêtes Databricks SQL, données du projet Lakebase Autoscaling et stockage par default dans les Workspace serverless).
-
Stockage du Workspace (les deux compartiments de stockage du Workspace et les volumes de disques persistants GCE des ressources de compute).
Pour comparer les cas d'utilisation des clés gérées par le client, consultez Comparer les cas d'utilisation des clés gérées par le client.
Vous pouvez partager un objet de configuration de clé Databricks entre les deux cas d'utilisation de chiffrement différents (services gérés et stockage du workspace).
Vous ne pouvez ajouter une configuration de clés de chiffrement à votre Databricks Workspace que lors de la création du workspace.
Cette fonctionnalité nécessite le niveau Enterprise.
Étape 1 : Créer ou sélectionner une clé dans Cloud KMS
Vous pouvez utiliser la même clé KMS cloud entre le stockage du workspace et les cas d'utilisation des services gérés.
- Créez ou sélectionnez une clé symétrique dans Cloud KMS en suivant les instructions de Créer une clé de chiffrement symétrique. La clé Cloud KMS doit se trouver dans la même région que votre workspace.
- Copiez le nom de la ressource pour la clé KMS.
Étape 2 : créer une nouvelle configuration de clé
Créez un objet de configuration de clé de chiffrement Databricks à l'aide de la console de compte Databricks :
-
En tant qu'administrateur de compte, connectez-vous à la console du compte.
-
Dans la barre latérale, cliquez sur Sécurité .
-
Cliquez sur la **tab Clés de chiffrement**.
-
Cliquez sur Ajouter une clé de chiffrement .
-
Sélectionnez les cas d'utilisation pour cette clé de chiffrement :
- Services gérés et stockage du Workspace
- Services gérés
- Stockage du Workspace
-
Dans le champ **ID de clé KMS**, saisissez le nom de la ressource que vous avez copié ci-dessus.
-
Cliquez sur **Ajouter**.
Étape 3 : Créer un nouveau workspace
Créez un workspace en utilisant la configuration de clé de chiffrement que vous avez créée. Vous devez disposer des autorisations Google cloudkms.cryptoKeys.getIamPolicy et cloudkms.cryptoKeys.setIamPolicy sur la clé KMS Cloud pour créer un workspace avec la configuration de clé de chiffrement.
Cette section ne présente pas toutes les options de création d'un workspace. Pour plus d'informations sur d'autres champs avancés, tels que ceux relatifs aux VPC gérés par les clients ou aux valeurs CIDR personnalisées pour les réseaux, consultez Créer un classic Workspace
-
Accédez à la Console du compte.
-
Dans la barre latérale, cliquez sur Workspaces .
-
Cliquez sur Créer un workspace .
-
Définissez les champs de workspace suivants :
- Nom du workspace , saisissez un nom pour le workspace.
- Région , sélectionnez la même région que la clé Cloud KMS.
- ID de projet Google Cloud , saisissez le projet pour les ressources de compute du workspace, qui peut être différent de l'ID de projet pour votre clé Cloud KMS.
-
Définissez les champs spécifiques aux clés gérées par le client :
- Cliquez sur Configurations avancées .
- Sous Clé gérée par le client , choisissez la configuration de clé de chiffrement que vous avez créée aux étapes précédentes pour la configuration de clé de chiffrement pour les services gérés ou la configuration de clé de chiffrement pour le stockage du workspace ou pour les deux.
-
Cliquez sur Enregistrer .