説明
Azure Databricksでは、マネージドディスク、マネージドサービス、DBFSルートでCMKの機能が分かれています。CMKは組織がキーを管理するための選択肢で、未設定だからといって平文で保存されるわけではありません。
想定される影響
必要なデータにCMKが適用されていないと、組織のキー管理要件を満たせない場合があります。
対処方法
保護するデータとコンピューティングの種類を確認し、対応するCMK機能を構成してください。Key Vaultの権限、ローテーション、復旧手順も確認してください。
例
以下はクラシックコンピューティングのマネージドディスク用キーを関連付ける抜粋例です。customer_managed_key_enabledは管理ストレージのIDを有効にする設定で、この2項目だけですべてのデータへのCMK構成が完了するわけではありません。
変更前
hcl
resource "azurerm_databricks_workspace" "example" {
name = "my-databricks-workspace"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "premium"
customer_managed_key_enabled = true
}
変更後
hcl
resource "azurerm_databricks_workspace" "example" {
name = "my-databricks-workspace"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "premium"
customer_managed_key_enabled = true
managed_disk_cmk_key_vault_key_id = azurerm_key_vault_key.cmk.id
}