Azure Databricksのカスタマーマネージドキー適用範囲の確認

キー管理要件の対象データにCMKを構成してください。

説明

Azure Databricksでは、マネージドディスク、マネージドサービス、DBFSルートでCMKの機能が分かれています。CMKは組織がキーを管理するための選択肢で、未設定だからといって平文で保存されるわけではありません。

想定される影響

必要なデータにCMKが適用されていないと、組織のキー管理要件を満たせない場合があります。

対処方法

保護するデータとコンピューティングの種類を確認し、対応するCMK機能を構成してください。Key Vaultの権限、ローテーション、復旧手順も確認してください。

例

以下はクラシックコンピューティングのマネージドディスク用キーを関連付ける抜粋例です。customer_managed_key_enabledは管理ストレージのIDを有効にする設定で、この2項目だけですべてのデータへのCMK構成が完了するわけではありません。

変更前

hcl
resource "azurerm_databricks_workspace" "example" {
  name                = "my-databricks-workspace"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  sku                 = "premium"

  customer_managed_key_enabled = true
}

変更後

hcl
resource "azurerm_databricks_workspace" "example" {
  name                = "my-databricks-workspace"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  sku                 = "premium"

  customer_managed_key_enabled      = true
  managed_disk_cmk_key_vault_key_id = azurerm_key_vault_key.cmk.id
}

参考資料