Configurer des clés gérées par le client pour Recherche Azure AI données chiffrées

Note

Recherche Azure AI est disponible via le portail Azure, les API REST et les SDK Azure. Il sous-tend également Foundry IQ, la couche de connaissances managée qui transforme le contenu d’entreprise en bases de connaissances réutilisables et prenant en charge les autorisations pour les agents dans le portail Microsoft Foundry.

Important

Les fonctionnalités, capacités ou propriétés marquées (préversion) ne sont pas couvertes par un accord de niveau de service, ne sont pas recommandées pour les workloads de production et peuvent être modifiées ou faire l’objet de restrictions avant leur mise à disposition générale. Les Recherche Azure AI termes de la préversion s'appliquent à toutes les fonctionnalités d'aperçu, qu'il s'agisse d'une fonctionnalité autonome ou d'une partie d'une fonctionnalité généralement disponible.

L’activation des clés gérées par le client (CMK) ajoute une sécurité supplémentaire au repos du chiffrement par défaut lors de l’utilisation de clés gérées par Microsoft. Lorsque vous activez CMK, vous contrôlez les clés de chiffrement utilisées pour protéger vos données, notamment la possibilité de :

  • Faire pivoter des clés selon une planification définie par le client
  • Désactiver ou révoquer des clés pour bloquer l’accès au contenu chiffré (les clés mises en cache peuvent persister jusqu’à 60 minutes)
  • Auditer l’utilisation des clés par le biais de la journalisation Azure Key Vault

Vous pouvez créer, stocker et gérer des clés à l’aide des éléments suivants :

  • Azure Key Vault

  • HSM managé Azure Key Vault (module de sécurité matérielle). Un HSM managé Azure Key Vault est un HSM validé FIPS 140-2 de niveau 3. Pour migrer de Azure Key Vault vers HSM, rotez vos clés et choisissez HSM managé pour le stockage.

Cet article explique comment configurer CMK pour une protection supplémentaire de vos données chiffrées dans Recherche Azure AI.

Important

  • L’ajout d’une clé gérée par le client (CMK) s’applique au chiffrement des données au repos. Si vous devez protéger les données en cours d’utilisation, envisagez d’utiliser l’informatique confidentielle.

Conditions préalables

  • Recherche Azure AI sur un palier facturable (Basic ou supérieur, dans n’importe quelle région).

  • Azure Key Vault et un coffre de clés avec soft-delete et purge protection activé. Ou HSM managé Azure Key Vault. Cette ressource peut se trouver dans n’importe quel abonnement et dans un autre locataire. Ces instructions supposent une seule entité. Pour la configuration entre locataires, consultez Configurer des clés gérées par le client sur différents locataires.

  • Si vous envisagez de configurer cmK au niveau du service, utilisez l’API REST gestion de la recherche version 2026-03-01-preview ou ultérieure. Pour vérifier si un objet hérite d’une clé de niveau de service, utilisez l’API de plan de données version 2026-05-01-preview ou ultérieure.

  • Possibilité de configurer des autorisations pour l’accès à la clé et d’attribuer des rôles. Pour créer des clés, vous devez être Agent de chiffrement Key Vault dans Azure Key Vault ou Agent de chiffrement HSM géré dans Azure Key Vault HSM géré.

    Pour attribuer des rôles, vous devez être le propriétaire de l'abonnement Owner, Administrateur d'accès utilisateur, Administrateur du contrôle d’accès basé sur les rôles ou être affecté à un rôle personnalisé avec Microsoft.Authorization/roleAssignments/write permissions.

Configurer CMK sur des objets Recherche Azure AI

Les objets avec des données chiffrées qui peuvent être configurés avec une clé gérée par le client (CMK) incluent des index, des listes de synonymes, des indexeurs, des sources de données, des vectoriseurs et des ensembles de compétences. Le chiffrement est coûteux en calcul pour déchiffrer de sorte que seul le contenu sensible soit chiffré.

Le chiffrement est effectué sur :

  • Tout le contenu dans les index et les listes de synonymes.

  • Contenu sensible dans les indexeurs, les sources de données, les ensembles de compétences et les vectoriseurs. Le contenu sensible inclut des chaînes de connexion, des descriptions, des identités, des clés et des entrées utilisateur. Par exemple, les ensembles de compétences peuvent inclure des clés pour les services connectés, et certaines compétences acceptent des entrées utilisateur, telles que des entités personnalisées. Dans les deux cas, les clés et les entrées utilisateur sont chiffrées. Toutes les références aux ressources externes, telles que Azure sources de données ou Azure modèles OpenAI, sont également chiffrées.

L’ajout d’une clé gérée par le client à un objet doit se produire lorsque l’objet vient d’être créé. Il est important de garder à l’esprit :

  • Vous ne pouvez pas ajouter rétroactivement CMK à un objet existant. Si vous souhaitez ajouter une clé gérée par le client à un objet existant, vous devez supprimer et recréer cet objet avec chiffrement activé.

  • Une fois la clé CMK configurée, le chiffrement se produit chaque fois que le service écrit des données, y compris les données au repos (stockage à long terme) ou les données mises en cache temporaires (stockage à court terme). Pour les objets tels que les sources de données, les indexeurs et les ensembles de compétences, la définition d’objet est chiffrée. Pour les index, les documents indexés eux-mêmes (pas seulement le schéma d’index) sont chiffrés.

  • Bien que vous ne puissiez pas ajouter de chiffrement à un objet existant, vous pouvez modifier toutes les parties de la définition de chiffrement d’un objet, notamment basculer vers un autre coffre de clés ou un stockage HSM, tant que la ressource se trouve dans le même locataire.

  • Le chiffrement avec une clé CMK est irréversible. Vous pouvez renouveler les clés et modifier la configuration CMK, mais le chiffrement de l'index est permanent pendant la durée de vie de l'index. Après le chiffrement avec CMK, un index est accessible uniquement si le service de recherche a accès à la clé. Si vous révoquez l’accès à la clé en supprimant ou en modifiant l’attribution de rôle, l’index est inutilisable et le service ne peut pas être mis à l’échelle tant que l’index n’est pas supprimé ou que l’accès à la clé est restauré. Si vous supprimez ou faites pivoter des clés, la clé la plus récente est mise en cache pendant jusqu’à 60 minutes.

  • Si vous avez besoin de CMK dans votre service de recherche, définissez une stratégie d’application.

  • L’application de CMK par Azure Policy et la configuration CMK au niveau de service (qui est encore en aperçu) sont des paramètres indépendants. Vous pouvez utiliser soit les deux, selon vos besoins. La configuration CMK au niveau du service applique une clé par défaut aux nouveaux objets, tandis que l'application d'Azure Policy garantit que tous les objets respectent vos exigences de chiffrement. Si vous activez une stratégie d’application cmK sans clé de niveau de service, tous les objets cmK doivent spécifier leur propre clé de chiffrement au moment de la création. Les demandes de création d’objets qui omettent la configuration CMK échouent.

Activer par défaut la CMK au niveau du service sur les nouveaux objets (version préliminaire)

À compter de la version 2026-03-01-preview, vous pouvez configurer une clé gérée par le client au niveau du service sur le service Recherche Azure AI lui-même. Cette fonctionnalité vous permet de configurer la clé une fois et de l’appliquer à tous les objets nouvellement créés par défaut. Cette protection conserve les données sensibles de votre service de recherche sécurisées avec une clé que vous contrôlez, sans vous obliger à spécifier des informations clés chaque fois que vous créez un objet. Dans la version 2026-05-01-preview de l’API du plan de données et ultérieure, la isServiceLevelKey propriété sur encryptionKey vous aide à déterminer si un objet hérite de la clé de niveau de service ou utilise une clé explicite au niveau de l’objet.

L’activation de CMK au niveau du service signifie :

  • Tous les objets new créés sur votre service Recherche Azure AI utilisent automatiquement la clé gérée par le client au niveau du service par défaut. Vous n’avez donc plus besoin de spécifier explicitement les détails de la clé de chiffrement chaque fois que vous créez un objet.

  • Cette fonctionnalité est facultative et vous pouvez continuer à configurer CMK par objet. Vous pouvez également remplacer la clé de niveau de service pour des objets individuels et faire pivoter la clé de niveau de service indépendamment, ce qui vous permet d’utiliser différentes clés pour différents objets en fonction des besoins.

Vous pouvez remplacer cette clé par défaut en spécifiant une nouvelle clé pour l’objet que vous créez. La clé au niveau de l’objet que vous spécifiez remplace la clé de niveau de service par défaut pour cet objet.

Choisir entre cmK au niveau du service et au niveau de l’objet

Utilisez la clé CMK au niveau du service par défaut pour appliquer une clé unique sur tous les objets. Vous configurez la clé une fois, et de nouveaux objets héritent automatiquement de cette protection.

Utilisez la CMK au niveau de l’objet pour les charges de travail qui nécessitent un cycle de vie de clé indépendant. Les configurations CMK au niveau de l’objet existantes continuent de fonctionner sans modification. CmK au niveau du service simplifie la gestion des clés, mais ne remplace pas cmK au niveau de l’objet.

Un modèle d’entreprise courant consiste à configurer une clé de niveau de service pour la plupart des objets (indexeurs, indexeurs, sources de données, ensembles de compétences, vectoriseurs et mappages de synonymes). Les charges de travail avec des exigences de conformité plus strictes peuvent configurer une clé au niveau de l’objet pour gérer l’accès, la rotation et la révocation indépendamment.

Étape 1 : Créer une clé de chiffrement

Utilisez Azure Key Vault ou Azure Key Vault HSM managé pour créer une clé. Recherche Azure AI chiffrement prend en charge les clés RSA de tailles 2048, 3072 et 4096. Pour plus d’informations sur les types de clés pris en charge, consultez À propos des clés.

Nous vous recommandons de consulter ces conseils avant de commencer.

Les opérations requises sont Wrap, Unwrap, Encrypt et Decrypt.

Vous pouvez créer un coffre de clés à l’aide du portail Azure, Azure CLI ou Azure PowerShell.

  1. Accédez à votre coffre de clés dans le portail Azure.

  2. Sélectionnez Objets>Clés à gauche, puis sélectionnez Générer/Importer.

  3. Dans le volet Créer une clé , dans la liste des options, choisissez Générer pour créer une clé.

  4. Entrez un nom pour votre clé et acceptez les valeurs par défaut pour d’autres propriétés de clé.

  5. Si vous le souhaitez, définissez une stratégie de rotation de clé pour activer la rotation automatique.

  6. Sélectionnez Créer pour démarrer le déploiement.

  7. Une fois la clé créée, obtenez son identificateur de clé. Sélectionnez la clé, sélectionnez la version actuelle, puis copiez l’identificateur de clé. Il se compose de l’URI de la valeur de clé, du nom de clé et de la version de la clé. Vous avez besoin de l’identificateur pour définir un index chiffré dans Recherche Azure AI. Rappelez-vous que les opérations requises sont Wrap, Unwrap, Encrypt et Decrypt.

    Créer une nouvelle clé de coffre-fort

Étape 2 : Créer un principal de sécurité

Créez un principal de sécurité que votre service de recherche utilise pour accéder à la clé de chiffrement. Vous pouvez utiliser une identité gérée et une attribution de rôle, ou vous pouvez inscrire une application et laisser le service de recherche fournir l’ID d’application lors des requêtes.

Utilisez une identité managée et des rôles. Vous pouvez utiliser une identité managée par le système ou une identité managée par l’utilisateur. Une identité managée permet à votre service de recherche de s’authentifier via Microsoft Entra ID, sans stocker d’informations d’identification (ApplicationID ou ApplicationSecret) dans le code. Le cycle de vie de ce type d’identité managée est lié au cycle de vie de votre service de recherche, qui ne peut avoir qu’une seule identité managée affectée par le système. Pour plus d’informations sur le fonctionnement des identités managées, consultez Qu’est-ce que les identités managées pour les ressources Azure.

Activez l’identité managée affectée par le système pour votre service de recherche. Il s’agit d’une opération en deux clics : activer et enregistrer.

Capture d’écran de l’activation de l’identité managée affectée par le système.

Étape 3 : Accorder des autorisations

Si vous avez configuré votre service de recherche pour utiliser une identité managée, attribuez des rôles qui lui donnent accès à la clé de chiffrement.

Le contrôle d’accès en fonction du rôle est recommandé par rapport au modèle d’autorisation politique d’accès. Pour plus d'informations ou pour les étapes de migration, commencez par Azure contrôle d’accès en fonction du rôle (Azure RBAC) par rapport aux stratégies d’accès (héritées).

  1. Accédez à votre coffre de clés dans le portail Azure.

  2. Sélectionnez Contrôle d’accès (IAM) et sélectionnez Ajouter une attribution de rôle.

  3. Sélectionnez un rôle :

    • Sur Azure Key Vault, sélectionnez Utilisateur de chiffrement du service Key Vault.
    • Sur HSM managé, sélectionnez Utilisateur de chiffrement du service Crypto HSM managé.
  4. Sélectionnez des identités managées, sélectionnez des membres, puis sélectionnez l’identité managée de votre service de recherche. Si vous effectuez des tests localement, attribuez-vous également ce rôle.

  5. Sélectionnez Vérifier + Affecter.

Patientez quelques minutes pour que l’attribution de rôle devienne opérationnelle.

Pare-feu et accès au réseau virtuel de Key Vault pour CMK

Recherche Azure AI doit pouvoir accéder à la clé de chiffrement stockée dans votre Azure Key Vault.

Si votre coffre de clés utilise un pare-feu ou des restrictions de réseau virtuel, configurez l’une des options suivantes :

Lorsque le contournement par les services de confiance est activé, Recherche Azure AI peut accéder à la clé en tant que service de confiance en utilisant une identité managée, même lorsque l’accès au réseau public est restreint.

Si le pare-feu bloque l'accès et le contournement des services approuvés n'est pas activé, Recherche Azure AI ne peut pas récupérer la clé et les opérations dépendantes de CMK échouent.

Étape 4 : Ajouter des informations de clé de chiffrement aux objets Recherche Azure AI

Lorsque vous créez un objet chiffré, entrez l’URI du coffre de clés, le nom de clé et la version de clé. Si vous utilisez une application Microsoft Entra ID pour l'authentification, entrez également l'ID et le secret de l'application.

Pour ajouter une clé gérée par le client à un objet de recherche, il peut s’agir d’un index, d’un indexeur, d’une source de données, d’un ensemble de compétences, d’un vectoriseur ou d’un mappage de synonymes, vous pouvez configurer la clé au niveau du service ou au niveau de l’objet.

Niveau de service : en configurant une clé gérée par le client au niveau du service, cette clé est appliquée par défaut à tous les objets de recherche nouvellement créés. Elle ne s’applique pas aux objets de recherche préexistants.

Niveau de l’objet : vous pouvez également définir une nouvelle clé unique au niveau de l’objet lors de la création d’un objet de recherche. Cette définition de clé au niveau de l’objet remplace la clé de niveau de service par défaut.

Attention

Lors de la mise à jour d’une configuration de clé gérée par le client entre une définition de clé au niveau du service ou au niveau de l’objet, conservez les ressources de la configuration précédente disponible jusqu’à ce que la mise à jour se propage dans tout le service. La suppression d’identités, la suppression de coffres de clés ou la révocation de clés trop tôt peut empêcher certains composants de service de déchiffrer les données qui reposent toujours sur la configuration précédente.

Pour configurer CMK sur un objet, utilisez le portail Azure, les API REST Search Service ou un Kit de développement logiciel (SDK) Azure.

Lorsque vous créez un objet dans le portail Azure, vous pouvez spécifier une clé gérée par le client prédéfinie dans un coffre de clés. Le portail Azure vous permet d’activer le chiffrement avec une clé CMK pour :

  • Indices
  • Sources de données
  • Indexeurs

Pour utiliser le portail Azure, le coffre de clés et la clé doivent exister, et vous devez effectuer les étapes précédentes pour l’accès autorisé à la clé.

Dans le portail Azure, les ensembles de compétences sont définis en mode JSON. Utilisez le code JSON présenté dans les exemples d’API REST pour fournir une clé gérée par le client sur un ensemble de compétences.

  1. Accédez à votre service de recherche dans le portail Azure.

  2. Sous Gestion de la recherche, sélectionnez Index, Indexeurs ou Sources de données.

  3. Ajoutez un nouvel objet. Dans la définition d’objet, sélectionnez Microsoft-managed encryption.

  4. Sélectionnez les clés gérées par le client et choisissez votre abonnement, votre coffre, votre clé et votre version.

Screenshot de la page de clé de chiffrement dans le Azure portal.

Important

Le contenu chiffré dans Recherche Azure AI est configuré pour utiliser une clé spécifique avec une version spécifique. Si vous modifiez la clé ou la version, l’objet doit être mis à jour pour l’utiliser avant de supprimer le précédent. L’échec de cette opération restitue l’objet inutilisable. Vous ne pourrez pas déchiffrer le contenu si la clé est perdue.

Configurer CMK au niveau du service (version préliminaire)

Pour activer la configuration cmK au niveau du service, utilisez l'API REST gestion de la recherche ou un package de Kit de développement logiciel (SDK) Azure mis à jour pour prendre en charge l'API REST de gestion de la recherche version 2026-03-01-preview ou ultérieure. Le portail Azure ne prend pas encore en charge cette fonctionnalité. Lorsque vous activez CMK au niveau du service, vous n’ajoutez pas de chiffrement aux objets existants, mais vous appliquez la même clé par défaut à tous les objets nouvellement créés dans le service, sauf si vous spécifiez une autre clé au niveau de l’objet pour remplacer la valeur par défaut au niveau du service.

Actuellement, le portail Azure ne prend pas en charge le chiffrement au niveau du service. Utilisez directement l’API REST.

Vérifier si un objet de recherche hérite d’une CMK définie au niveau du service

Pour vérifier si un objet de recherche utilise une clé gérée par le client configurée au niveau du service comme clé par défaut ou une clé gérée par le client unique configurée au niveau de l’objet, vérifiez l’état de chiffrement hérité à l’aide de la isServiceLevelKey propriété.

Actuellement, le portail Azure ne prend pas en charge le chiffrement au niveau du service. Utilisez directement l’API REST.

Étape 5 : Tester le chiffrement

Pour vérifier que le chiffrement fonctionne, révoquez la clé de chiffrement, interrogez l’index (il doit être inutilisable), puis rétablissez la clé de chiffrement.

Utilisez le portail Azure pour cette tâche. Vérifiez que vous disposez d’une attribution de rôle qui accorde l’accès en lecture à la clé.

  1. Dans la page Azure Key Vault, sélectionnez Objects>Keys.

  2. Sélectionnez la clé que vous avez créée, puis sélectionnez Supprimer.

  3. Dans la page Recherche Azure AI, sélectionnez Search management>Indexes.

  4. Sélectionnez votre index et utilisez l’Explorateur de recherche pour exécuter une requête. Vous devriez obtenir une erreur.

  5. Revenez à la page Azure Key Vault Objects>Keys.

  6. Sélectionnez Gérer les clés supprimées.

  7. Sélectionnez votre clé, puis sélectionnez Récupérer.

  8. Revenez à votre index dans Recherche Azure AI et réexécutez la requête. Vous devez voir les résultats de la recherche. Si vous ne voyez pas de résultats immédiats, attendez une minute et réessayez.

Configurer une stratégie pour appliquer la conformité CMK

Les stratégies Azure aident à appliquer les normes organisationnelles et à évaluer la conformité sur une grande échelle. Recherche Azure AI a deux stratégies intégrées facultatives liées à CMK. Ces stratégies s’appliquent aux services de recherche nouveaux et existants.

Effet Description
AuditIfNotExists Vérifie la conformité des stratégies : les objets ont une clé gérée par le client définie et le contenu est chiffré. Cet effet s’applique aux services existants avec du contenu. Il est évalué chaque fois qu’un objet est créé ou mis à jour, ou conformément à la planification d’évaluation. Pour en savoir plus...
Nier Vérifiez l’application de la stratégie : le service de recherche a-t-il SearchEncryptionWithCmk configuré sur Enabled. Cet effet s’applique uniquement aux nouveaux services, qui doivent être créés avec le chiffrement activé. Les services existants restent opérationnels, mais vous ne pouvez pas les mettre à jour, sauf si vous corrigez le service. Aucun des outils utilisés pour l’approvisionnement des services n’expose cette propriété. Sachez donc que la définition des limites de stratégie vous contraint à configurer par programmation.

Affecter une stratégie

  1. Dans le portail Azure, accédez à une stratégie intégrée, puis sélectionnez Assign.

    Voici un exemple de la stratégie AuditIfExists dans le portail Azure :

    Capture d’écran de l’attribution d’une stratégie CMK intégrée.

  2. Définissez l’étendue de la stratégie en sélectionnant l’abonnement et le groupe de ressources. Excluez les services de recherche pour lesquels la stratégie ne doit pas s’appliquer.

  3. Acceptez ou modifiez les valeurs par défaut. Sélectionnez Vérifier + créer, puis sélectionnez Créer.

Activer l’application de la stratégie CMK

Lorsque vous affectez une stratégie à un groupe de ressources dans votre abonnement, elle prend effet immédiatement. Les stratégies d’audit signalent les ressources non conformes, mais les stratégies de refus empêchent la création et la mise à jour des services de recherche non conformes. Cette section explique comment créer un service de recherche conforme ou mettre à jour un service pour le rendre conforme. Pour mettre les objets en conformité, commencez à l’étape 1 de cet article.

Créer un service de recherche conforme

Pour les nouveaux services de recherche, créez-les avec SearchEncryptionWithCmk défini sur Enabled.

Ni le portail Azure ni les outils en ligne de commande (les Azure CLI et les Azure PowerShell) ne fournissent cette propriété en mode natif, mais vous pouvez utiliser API RESTManagement pour approvisionner un service de recherche avec une définition de stratégie CMK.

Cet exemple provient de Manage de votre service Recherche Azure AI avec des API REST, modifié pour inclure la propriété SearchEncryptionWithCmk.

### Create a search service (provide an existing resource group)
@resource-group = my-rg
@search-service-name = my-search
PUT https://management.azure.com/subscriptions/{{subscriptionId}}/resourceGroups/{{resource-group}}/providers/Microsoft.Search/searchServices/{{search-service-name}}?api-version=2025-05-01 HTTP/1.1
     Content-type: application/json
     Authorization: Bearer {{token}}

    {
        "location": "North Central US",
        "sku": {
            "name": "basic"
        },
        "properties": {
            "replicaCount": 1,
            "partitionCount": 1,
            "hostingMode": "default",
            "encryptionWithCmk": {
                "enforcement": "Enabled"
        }
      }
    }

Mettre à jour un service de recherche existant

Pour les services de recherche existants qui sont désormais non conformes, corrigez-les à l’aide de Services - Update API ou de la commande Azure CLI az resource update. La mise à jour corrective des services restaure la possibilité de mettre à jour les propriétés du service de recherche.

PATCH https://management.azure.com/subscriptions/<your-subscription-Id>/resourceGroups/<your-resource-group-name>/providers/Microsoft.Search/searchServices/<your-search-service-name>?api-version=2025-05-01

{
  "properties": {
      "encryptionWithCmk": {
          "enforcement": "Enabled"
      }
  }
}

Faire pivoter ou mettre à jour des clés de chiffrement

Utilisez les instructions suivantes pour faire pivoter des clés ou migrer de Azure Key Vault vers le module de sécurité matériel (HSM).

Pour la rotation des clés, utilisez les fonctionnalités autorotation de Azure Key Vault. Si vous utilisez l’autorotation, omettez la version de clé dans les définitions d’objets. La dernière clé est utilisée, plutôt qu’une version spécifique.

Lorsque vous modifiez une clé ou sa version, mettez à jour tout objet qui utilise la clé pour utiliser les nouvelles valeurs avant de supprimer les anciennes valeurs. Sinon, l’objet devient inutilisable, car il ne peut pas être déchiffré.

Si vous avez configuré CMK au niveau du service, la rotation de la clé de niveau de service s’applique aux objets nouvellement créés à l’avenir. Les objets qui ont déjà hérité de la clé de niveau de service précédente récupèrent automatiquement la nouvelle clé. Vous n’avez donc pas besoin de les mettre à jour. Toutefois, si vous aviez des objets configurés avec une clé au niveau de l’objet que vous souhaitez également faire pivoter, vous devez mettre à jour ces objets pour utiliser la nouvelle clé.

Les clés sont mises en cache pendant 60 minutes. N’oubliez pas cela lors du test et de la rotation des clés.

  1. Déterminez la clé utilisée par un index ou une carte de synonymes.

  2. Créez une clé dans le coffre de clés, mais laissez la clé d’origine disponible. À cette étape, vous pouvez passer du coffre de clés à HSM.

  3. Mettez à jour les propriétés encryptionKey sur un index ou une carte de synonymes pour utiliser les nouvelles valeurs. Seuls les objets créés à l’origine avec cette propriété peuvent être mis à jour pour utiliser une valeur différente.

  4. Désactivez ou supprimez la clé précédente dans le coffre de clés. Surveillez l’accès à la clé pour vérifier que la nouvelle clé est utilisée.

Pour des raisons de performances, le service de recherche met en cache la clé pendant jusqu’à plusieurs heures. Si vous désactivez ou supprimez la clé sans en fournir une nouvelle, les requêtes continuent de fonctionner temporairement jusqu’à l’expiration du cache. Toutefois, une fois que le service de recherche ne peut plus déchiffrer le contenu, vous obtenez ce message : "Access forbidden. The query key used might have been revoked - please retry."

Key Vault conseils

  • Si vous débutez avec Azure Key Vault, consultez ce guide de démarrage rapide pour en savoir plus sur les tâches de base : Set et récupérer un secret à partir de Azure Key Vault à l'aide de PowerShell.

  • Utilisez autant de coffres de clés que nécessaire. Les clés gérées peuvent se trouver dans différents coffres de clés. Un service de recherche peut avoir plusieurs objets chiffrés, chacun chiffré avec une clé de chiffrement gérée par le client différente, stocké dans différents coffres de clés.

  • Utilisez le même client Azure pour pouvoir récupérer votre clé gérée via des attributions de rôles et en vous connectant via une identité managée par le système ou l’utilisateur. Pour plus d’informations sur la création d’un locataire, consultez Configurer un nouveau locataire.

  • Si votre Azure Key Vault est sécurisé avec un pare-feu, veillez à activer Allow trusted services Microsoft pour contourner ce pare-feu afin que Recherche Azure AI puisse accéder à la clé.

  • Activez la protection contre la suppression définitive et la suppression réversible sur un coffre de clés. En raison de la nature du chiffrement avec des clés gérées par le client, personne ne peut récupérer vos données si votre clé de Azure Key Vault est supprimée. Pour éviter toute perte de données causée par des suppressions accidentelles de clés de Key Vault, la suppression réversible et la protection contre la purge doivent être activées sur le Key Vault. La suppression réversible est activée par défaut. Vous ne rencontrerez donc que des problèmes si vous le désactivez volontairement. La protection contre le vidage n'est pas activée par défaut, mais elle est requise pour le chiffrement avec une clé CMK dans Recherche Azure AI.

  • Activez la journalisation sur le coffre de clés afin de pouvoir surveiller l’utilisation des clés.

  • Activez l’autorotation des clés ou suivez des procédures strictes lors de la rotation de routine des clés de coffre de clés et des secrets d’application et de l’inscription. Mettez toujours à jour tout le contenu chiffré pour utiliser de nouveaux secrets et clés avant de supprimer les anciens. Si vous manquez cette étape, votre contenu ne peut pas être déchiffré.

Utiliser du contenu chiffré

À l’aide de CMK, vous remarquerez peut-être une latence pour l’indexation et les requêtes en raison du travail de chiffrement/déchiffrement supplémentaire. Recherche Azure AI n'enregistre pas l'activité de chiffrement, mais vous pouvez surveiller l'accès aux clés via la journalisation de Key Vault.

Nous vous recommandons d’activer la journalisation dans le cadre de la configuration du coffre de clés.

  1. Créez un espace de travail Log Analytics.

  2. Ajoutez un paramètre de diagnostic dans le Key Vault qui utilise l'espace de travail pour conserver les données.

  3. Sélectionnez auditer ou allLogs pour la catégorie, donnez un nom au paramètre de diagnostic, puis enregistrez-le.

FAQs

Puis-je modifier un objet de recherche entre une clé gérée par le client définie au niveau du service et une clé gérée par le client définie au niveau de l’objet ?

  • Yes. Lorsque vous configurez la clé CMK au niveau du service, chaque nouvel objet de recherche utilise cette clé par défaut. Si vous configurez une autre clé au niveau de l’objet, la clé au niveau de l’objet prend la priorité sur la clé au niveau du service. Si vous supprimez la définition de clé au niveau de l’objet, l’objet de recherche revient par défaut à la clé gérée par le client définie au niveau du service.

Étapes suivantes

Si vous n'êtes pas familiarisé avec Azure architecture de sécurité, consultez la documentation Azure Sécurité et, en particulier, cet article :