Chave gerenciada pelo cliente para Lakebase
Beta
A partir de 15 de junho, o Lakebase está disponível em Beta no GCP. Consulte Disponibilidade regional para regiões compatíveis.
As chaves gerenciadas pelo cliente (CMK) permitem criptografar dados de projetos Lakebase em repouso (dados armazenados) usando uma chave que sua organização possui e gerencia em seu serviço de gerenciamento de chaves (KMS) na cloud. Isso dá à sua organização soberania total sobre sua criptografia e ajuda a atender aos requisitos regulatórios e de compliance: revogar a key revoga todo o acesso aos dados.
Requisitos
Esta seção se aplica a administradores workspace que desejam habilitar o CMK para Lakebase.
- O workspace deve estar no nível Enterprise.
- A CMK aplica-se apenas a novos projetos Lakebase criados após a compatibilidade com CMK para Lakebase ter se tornado disponível em sua região. Projetos criados antes disso não suportam CMK. Verifique Chaves gerenciadas pelo cliente nas configurações do seu projeto para ver o status de qualquer projeto.
Habilitar CMK para Lakebase
Os administradores do workspace ativam a CMK para Lakebase no nível do workspace, não por projeto. Uma vez ativado, todo novo projeto Lakebase nesse workspace é automaticamente criptografado com sua chave. Projetos existentes podem ou não se tornar gerenciados pela CMK, dependendo de quando foram criados. Consulte Verificar status da criptografia para ver o status de qualquer projeto.
Lakebase usa o caso de uso serviço gerenciado . Selecione esta opção ao criar a configuração da sua key de criptografia no Console da conta.
Recursos | Descrição |
|---|---|
Configure a chave de gerenciamento do cliente para criptografia. | Passo a passo completo da configuração: criação de chaves KMS da cloud, permissões e anexação do workspace. |
Verificar o estado da criptografia
Como usuário do Lakebase, você não configura o CMK diretamente. Para verificar se o seu projeto está atualmente criptografado por uma CMK:
- Clique no
Use o seletor de aplicativos no canto superior direito da sua workspace para abrir o aplicativo Lakebase .
- Selecione seu projeto.
- Clique em Configurações na barra lateral esquerda.
- Em Chave de gerenciamento de clientes , verifique o cartão de status.

O cartão de status exibe uma das seguintes opções:
Status | O que significa |
|---|---|
Ativas | Seu projeto está criptografado com uma key gerenciadora do cliente. Nenhuma ação necessária. |
Não configurado | Nenhuma key de gerenciamento de cliente está configurada neste workspace. Se a sua organização exigir CMK, entre em contato com o administrador do seu workspace . |
Não suportado | Este projeto foi criado antes que as chaves CMK (Customer-Gerenciar Key) estivessem disponíveis nesta região e não está criptografado com uma CMK. |
chave inacessível | A key de criptografia workspace do cliente não está mais acessível. Seu projeto não está disponível. Contate o administrador do seu workspace para restaurar o acesso KMS . Veja revogação da chave. |
Você não pode converter um projeto com um status Não suportado para usar uma key gerenciada pelo cliente no local. Se você precisar de CMK para esses dados, crie um novo projeto Lakebase (que é gerenciado por CMK quando uma key é configurada no workspace) e migre seus dados para ele.
rotação da chave
Quando o administrador do seu workspace rotaciona a key no seu KMS cloud , os projetos Lakebase não são afetados. Os projetos permanecem acessíveis sem necessidade de interrupção ou ação.
revogação da chave
Se a key customer-gerenciar for revogada, excluída ou suas permissões forem alteradas de forma que Databricks não consiga mais acessá-la:
- Todos os projetos Lakebase gerenciados por CMK no workspace tornam-se indisponíveis. Projetos com um status Não suportado não são gerenciados pela key e permanecem disponíveis. Consulte Verificar status da criptografia para confirmar se um projeto é gerenciado pela CMK.
- As instâncias compute em execução para projetos compatíveis com CMK foram interrompidas.
- Não é possível criar novos projetos.
- Aparece um aviso no console Lakebase : Projetos de banco de dados indisponíveis devido a um problema de acesso key .
Para restaurar o acesso, um administrador workspace deve reativar a key ou restaurar suas permissões no seu KMS cloud . Após a key estar acessível novamente, aguarde alguns instantes para que a alteração se propague antes de reiniciar suas instâncias compute e acessar seus projetos.
A revogação da chave afeta todos os recursos Databricks no workspace que usam a key de serviço, não apenas os projetos Lakebase . Para obter mais informações sobre a chave gerenciada pelo cliente, consulte Chave gerenciada pelo cliente para criptografia.