설명
Azure Databricks의 관리 디스크, 관리 서비스, DBFS 루트는 고객 관리형 키 적용 범위가 서로 다릅니다. CMK는 조직이 키를 통제하기 위한 옵션이며 미설정이 곧 평문 저장을 뜻하지는 않습니다.
잠재적 영향
필요한 데이터 범위에 CMK가 빠지면 조직의 키 관리 요구를 충족하지 못할 수 있습니다.
해결 방법
보호할 데이터와 컴퓨팅 유형을 확인하고 해당 CMK 기능을 구성하세요. Key Vault의 키 권한, 회전 및 복구 절차도 확인하세요.
예시
클래식 컴퓨팅의 관리 디스크 키를 연결하는 발췌 예시입니다. customer_managed_key_enabled는 관리 저장소의 ID를 활성화하는 옵션이며 이 두 필드만으로 모든 데이터의 CMK 구성이 완료되지는 않습니다.
변경 전
hcl
resource "azurerm_databricks_workspace" "example" {
name = "my-databricks-workspace"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "premium"
customer_managed_key_enabled = true
}
변경 후
hcl
resource "azurerm_databricks_workspace" "example" {
name = "my-databricks-workspace"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
sku = "premium"
customer_managed_key_enabled = true
managed_disk_cmk_key_vault_key_id = azurerm_key_vault_key.cmk.id
}