Azure Databricks 고객 관리형 키 적용 범위 점검

키 관리 요구가 있는 데이터 범위에 CMK를 구성하세요.

설명

Azure Databricks의 관리 디스크, 관리 서비스, DBFS 루트는 고객 관리형 키 적용 범위가 서로 다릅니다. CMK는 조직이 키를 통제하기 위한 옵션이며 미설정이 곧 평문 저장을 뜻하지는 않습니다.

잠재적 영향

필요한 데이터 범위에 CMK가 빠지면 조직의 키 관리 요구를 충족하지 못할 수 있습니다.

해결 방법

보호할 데이터와 컴퓨팅 유형을 확인하고 해당 CMK 기능을 구성하세요. Key Vault의 키 권한, 회전 및 복구 절차도 확인하세요.

예시

클래식 컴퓨팅의 관리 디스크 키를 연결하는 발췌 예시입니다. customer_managed_key_enabled는 관리 저장소의 ID를 활성화하는 옵션이며 이 두 필드만으로 모든 데이터의 CMK 구성이 완료되지는 않습니다.

변경 전

hcl
resource "azurerm_databricks_workspace" "example" {
  name                = "my-databricks-workspace"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  sku                 = "premium"

  customer_managed_key_enabled = true
}

변경 후

hcl
resource "azurerm_databricks_workspace" "example" {
  name                = "my-databricks-workspace"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  sku                 = "premium"

  customer_managed_key_enabled      = true
  managed_disk_cmk_key_vault_key_id = azurerm_key_vault_key.cmk.id
}

참조