Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Nota
Questa funzionalità è disponibile solo nel piano Premium.
È possibile usare l'interfaccia della riga di comando di Azure per configurare la propria chiave di crittografia per crittografare l'account di archiviazione dell'area di lavoro. Questo articolo descrive come configurare la propria chiave dagli insiemi di credenziali di Azure Key Vault. Per istruzioni sull'uso di una chiave del modulo di protezione hardware gestito di Azure Key Vault, vedere Configurare le chiavi gestite dal cliente del modulo di protezione hardware per DBFS usando l'interfaccia della riga di comando di Azure.
Per altre informazioni sulle chiavi gestite dal cliente per DBFS, vedere Chiavi gestite dal cliente per la radice DBFS.
Installare l'estensione dell'interfaccia della riga di comando di Azure Databricks
Installare l'estensione dell'interfaccia della riga di comando di Azure Databricks.
az extension add --name databricks
Preparare un'area di lavoro di Azure Databricks nuova o esistente per la crittografia
Sostituire i valori segnaposto tra parentesi quadre con i propri valori.
<workspace-name> è il nome della risorsa visualizzato nella portale di Azure.
az login
az account set --subscription <subscription-id>
Preparare la crittografia durante la creazione dell'area di lavoro:
az databricks workspace create --name <workspace-name> --location <workspace-location> --resource-group <resource-group> --sku premium --prepare-encryption
Preparare un'area di lavoro esistente per la crittografia:
az databricks workspace update --name <workspace-name> --resource-group <resource-group> --prepare-encryption
Si noti il campo principalId nella sezione storageAccountIdentity dell'output del comando. Lo si fornirà come valore dell'identità gestita durante la configurazione di Key Vault.
Per altre informazioni sui comandi di interfaccia della riga di comando di Azure per le aree di lavoro di Azure Databricks, vedere il riferimento ai comandi az databricks workspace.
Crea un nuovo Key Vault
L'insieme di credenziali usato per archiviare le chiavi gestite dal cliente per la radice di DBFS deve avere abilitate due impostazioni di protezione delle chiavi, Eliminazione temporanea e Protezione dall'eliminazione definitiva. Per creare un nuovo Key Vault con queste impostazioni attivate, esegui i comandi seguenti.
Importante
Azure Key Vault deve trovarsi nello stesso tenant Azure dell'area di lavoro di Azure Databricks.
Sostituire i valori segnaposto tra parentesi quadre con i propri valori.
az keyvault create \
--name <key-vault> \
--resource-group <resource-group> \
--location <region> \
--enable-soft-delete \
--enable-purge-protection
Per altre informazioni sull'abilitazione dell'eliminazione temporanea e della protezione dall'eliminazione tramite l'interfaccia della riga di comando di Azure, vedere Come usare l'eliminazione temporanea di Key Vault con l'interfaccia della riga di comando.
Concedere all'account di archiviazione dell'area di lavoro l'accesso al key vault
Assegna il ruolo Utente Encryption Service del Key Vault all'identità dell'account di archiviazione del workspace nel key vault:
az keyvault role assignment create \
--role "Key Vault Crypto Service Encryption User" \
--assignee <workspace-storage-account-identity-principal-id>
Nota
Se il tuo Key Vault utilizza criteri di accesso anziché il controllo degli accessi in base al ruolo, usa il comando seguente:
az keyvault set-policy \
--name <key-vault> \
--resource-group <resource-group> \
--object-id <workspace-storage-account-identity-principal-id> \
--key-permissions get unwrapKey wrapKey
Creare una nuova chiave
Crea una chiave nel Key Vault usando il comando az keyvault key create.
Sostituire i valori segnaposto tra parentesi quadre con i propri valori.
az keyvault key create \
--name <key> \
--vault-name <key-vault>
L'archiviazione radice DBFS supporta chiavi RSA e RSA-HSM di dimensioni 2048, 3072 e 4096. Per altre informazioni sulle chiavi, vedere Informazioni sulle chiavi di Key Vault.
Configurare la crittografia DBFS con chiavi gestite dal cliente
Configura l'area di lavoro di Azure Databricks per utilizzare la chiave creata in Azure Key Vault.
Sostituire i valori segnaposto tra parentesi quadre con i propri valori.
key_vault_uri=$(az keyvault show \
--name <key-vault> \
--resource-group <resource-group> \
--query properties.vaultUri \
--output tsv)
key_version=$(az keyvault key list-versions \
--name <key> \ --vault-name <key-vault> \
--query [-1].kid \
--output tsv | cut -d '/' -f 6)
az databricks workspace update --name <workspace-name> --resource-group <resource-group> --key-source Microsoft.KeyVault --key-name <key> --key-vault $key_vault_uri --key-version $key_version
Disabilitare le chiavi gestite dal cliente
Quando si disabilitano le chiavi gestite dal cliente, l'account di archiviazione viene nuovamente crittografato con chiavi gestite da Microsoft.
Sostituire i valori segnaposto tra parentesi quadre con i propri valori e usare le variabili definite nei passaggi precedenti.
az databricks workspace update --name <workspace-name> --resource-group <resource-group> --key-source Default