Azure AI 検索 の暗号化されたデータにカスタマー管理キーを構成する

注

Azure AI 検索は、Azure ポータル、REST API、およびAzure SDKから使用できます。 また、Foundry IQ は、エンタープライズ コンテンツを、Microsoft Foundry ポータルのエージェントの再利用可能なアクセス許可に対応したナレッジ ベースに変換するマネージド ナレッジ レイヤーです。

重要

機能、またはマークされたプロパティ (プレビュー) は、サービス レベル アグリーメントの対象ではなく、運用環境のワークロードには推奨されず、一般公開される前に変更または制約される可能性があります。 Azure AI 検索 プレビューの用語は、スタンドアロンでも一般公開されている機能の一部でも、すべてのプレビュー機能に適用されます。

カスタマー マネージド キー (CMK) を有効にすると、Microsoft マネージド キーを使用する場合、保存時の既定の暗号化の上にセキュリティが強化されます。 CMK を有効にすると、次の機能を含め、データの保護に使用される暗号化キーを制御できます。

  • 顧客が定義したスケジュールでキーをローテーションする
  • 暗号化されたコンテンツへのアクセスをブロックするキーの無効化または取り消し (キャッシュされたキーは最大 60 分間保持される場合があります)
  • Azure Key Vault ログを使用してキーの使用状況を監査する

次のいずれかを使用して、キーの作成、格納、管理を行うことができます。

  • Azure Key Vault

  • Azure Key Vault マネージド HSM(ハードウェア セキュリティ モジュール) Azure Key Vault Managed HSM は、FIPS 140-2 レベル 3 で検証された HSM です。 Azure Key Vaultから HSM に移行するには、キーをローテーションストレージ用に Managed HSM を選択します。

この記事では、Azure AI 検索で暗号化されたデータを保護するために CMK を構成する方法について説明します。

重要

前提条件

  • Azure AI 検索は、任意のリージョンでの課金可能な層 (Basic またはそれ以上) で利用可能です。

  • Azure Key Vault および、論理的な削除 と 消去保護 が有効になったキー コンテナー。 または、Azure Key Vault Managed HSM。 このリソースは、任意のサブスクリプションと別のテナントに存在できます。 これらの手順では、1 つのテナントを想定しています。 テナント間の構成については、 異なるテナント間でのカスタマー マネージド キーの構成に関するページを参照してください。

  • サービス レベルの CMK を構成する予定の場合は、Search Management REST API バージョン 2026-03-01-preview 以降を使用します。 オブジェクトがサービス レベル キーを継承しているかどうかを調べるには、データ プレーン API バージョン 2026-05-01-preview 以降を使用します。

  • キー アクセスのアクセス許可を設定し、ロールを割り当てる機能。 キーを作成するには、Azure Key Vault でKey Vault Crypto Officerであるか、Azure Key Vault マネージド HSM でManaged HSM Crypto Officerである必要があります。

    ロールを割り当てるには、サブスクリプション Owner、User Access Administrator、ロールベースのアクセス制御管理者、または Microsoft.Authorization/roleAssignments/write アクセス許可を持つカスタムロールに割り当てられている必要があります。

Azure AI 検索 オブジェクトで CMK を構成する

カスタマー マネージド キー (CMK) を使用して構成できる暗号化されたデータを持つオブジェクトには、インデックス、シノニム リスト、インデクサー、データ ソース、ベクターライザー、スキルセットが含まれます。 暗号化すると復号に評価コストがかかるため、機密性の高いコンテンツのみが暗号化されます。

暗号化は次の方法で実行されます。

  • インデックスとシノニム リスト内のすべてのコンテンツ。

  • インデクサー、データ ソース、スキルセット、およびベクトライザーの機密性の高いコンテンツ。 機密性の高いコンテンツには、接続文字列、説明、ID、キー、ユーザー入力が含まれます。 たとえば、スキルセットには接続されたサービスのキーを含めることができます。また、カスタム エンティティなどのユーザー入力を受け入れるスキルもあります。 どちらの場合も、キーとユーザー入力は暗号化されます。 外部リソースへの参照 (Azure データ ソースや OpenAI モデルAzureなど) も暗号化されます。

カスタマー マネージド キーをオブジェクトに追加するには、オブジェクトが新しく作成されたときに行う必要があります。 次の点に留意することが重要です。

  • 既存のオブジェクトにさかのぼって CMK を追加することはできません。 カスタマー マネージド キーを既存のオブジェクトに追加する場合は、暗号化を有効にしてそのオブジェクトを削除して再作成する必要があります。

  • CMK が構成されると、保存データ (長期ストレージ) と一時キャッシュ データ (短期ストレージ) の両方を含め、サービスがデータを書き込むたびに暗号化が行われます。 データ ソース、インデクサー、スキルセットなどのオブジェクトの場合、オブジェクト定義は暗号化されます。 インデックスの場合、インデックス付きドキュメント自体 (インデックス スキーマだけでなく) が暗号化されます。

  • 既存のオブジェクトに暗号化を追加することはできませんが、リソースが同じテナント内にある限り、別のキー コンテナーまたは HSM ストレージへの切り替えを含め、オブジェクトの暗号化定義のすべての部分を変更できます。

  • CMK を使用した暗号化は元に戻すことができません。 キーのローテーションや CMK 構成の変更はできますが、インデックスの暗号化はインデックスの有効期間中継続します。 CMK を使用した暗号化の後、インデックスにアクセスできるのは、検索サービスがキーにアクセスできる場合のみです。 ロールの割り当てを削除または変更してキーへのアクセスを取り消すと、インデックスは使用できず、インデックスが削除されるか、キーへのアクセスが復元されるまでサービスをスケーリングできません。 キーを削除またはローテーションすると、最新のキーが最大 60 分間キャッシュされます。

  • 検索サービス全体で CMK が必要な場合は、適用ポリシーを設定します。

  • Azure Policyとサービス レベルの CMK 構成 (プレビュー段階) を使用した CMK の適用は、独立した設定です。 ニーズに応じて、どちらか一方または両方を使用できます。 サービス レベルの CMK 構成では、新しいオブジェクトに既定のキーが適用されますが、Azure Policy適用により、すべてのオブジェクトが暗号化要件に準拠することが保証されます。 サービス レベルのキーを使用せずに CMK 強制ポリシーを有効にする場合、すべての CMK 対応オブジェクトは作成時に独自の暗号化キーを指定する必要があります。 CMK 構成を省略するオブジェクト作成要求は失敗します。

新しいオブジェクトでサービス レベル CMK を既定で有効にする (プレビュー)

2026-03-01-preview リリース以降では、Azure AI 検索 サービス自体のサービス レベルでカスタマー マネージド キーを構成できます。 この機能を使用すると、キーを 1 回構成し、新しく作成されたすべてのオブジェクトに既定で適用できます。 この保護により、検索サービス内の機密データは、オブジェクトを作成するたびにキー情報を指定しなくても、制御するキーを使用してセキュリティで保護されます。 データ プレーン API バージョン 2026-05-01-preview 以降では、encryptionKeyの isServiceLevelKey プロパティを使用すると、オブジェクトがサービス レベル キーを継承するか、明示的なオブジェクト レベル キーを使用するかを判断できます。

サービス レベルで CMK を有効にすると、次のことを意味します。

  • Azure AI 検索 サービスで作成されたすべての new オブジェクトは、既定でサービス レベルのカスタマー マネージド キーを自動的に使用するため、オブジェクトを作成するたびに暗号化キーの詳細を明示的に指定する必要がなくなりました。

  • この機能は省略可能であり、オブジェクトごとに CMK を引き続き構成できます。 また、個々のオブジェクトのサービス レベル キーをオーバーライドし、サービス レベル キーを個別に回転させ、必要に応じて異なるオブジェクトに異なるキーを使用することもできます。

この既定のキーは、作成するオブジェクトの新しいキーを指定することでオーバーライドできます。 指定するオブジェクト レベルのキーは、そのオブジェクトの既定のサービス レベル キーをオーバーライドします。

サービス レベルとオブジェクト レベルの CMK を選択する

サービス レベルの CMK を既定で使用して、すべてのオブジェクトに 1 つのキーを適用します。 キーを 1 回構成すると、新しいオブジェクトはその保護を自動的に継承します。

独立したキー ライフサイクルを必要とするワークロードには、オブジェクト レベルの CMK を使用します。 既存のオブジェクト レベルの CMK 構成は、変更なしで引き続き機能します。 サービス レベルの CMK はキー管理を簡略化しますが、オブジェクト レベルの CMK は置き換えません。

一般的なエンタープライズ パターンは、ほとんどのオブジェクト (インデックス、インデクサー、データ ソース、スキルセット、ベクターライザー、シノニム マップ) のサービス レベル キーを構成することです。 より厳密なコンプライアンス要件を持つワークロードでは、オブジェクト レベルのキーを構成して、アクセス、ローテーション、および失効を個別に管理できます。

手順 1: 暗号化キーを作成する

キーを作成するには、Azure Key Vault または Azure Key Vault Managed HSM を使用します。 Azure AI 検索暗号化では、サイズ 2048、3072、4096 の RSA キーがサポートされます。 サポートされているキーの種類の詳細については、「キーについて」を参照してください。

開始する前に 、これらのヒント を確認することをお勧めします。

必要な操作は ラップ、アンラップ、暗号化、および復号化です。

Azure ポータル、Azure CLI、または Azure PowerShell を使用してキー コンテナーを作成できます。

  1. Azure ポータルでキーボールトに移動します。

  2. 左側の [オブジェクト]>[キー] を選択し、[生成/インポート] を選択します。

  3. [キーの作成] ペインの [オプション] の一覧から [生成] を選択して新しいキーを作成します。

  4. キーの [名前] を入力し、その他のキー プロパティの既定値をそのまま使用します。

  5. 必要に応じて、自動ローテーションを有効にするようにキー ローテーション ポリシーを設定します。

  6. [作成] を選択してデプロイを開始します。

  7. キーが作成されたら、そのキー識別子を取得します。 キーを選択し、現在のバージョンを選択し、キー識別子をコピーします。 これは、キー値の URI、キー名、キー バージョンで構成されます。 Azure AI 検索で暗号化されたインデックスを定義するには、識別子が必要です。 必要な操作は Wrap、Unwrap、Encrypt、Decrypt であることを思い出す。

    新しい Key Vault キーを作成する

手順 2: セキュリティ プリンシパルを作成する

検索サービスが暗号化キーへのアクセスに使用するセキュリティ プリンシパルを作成します。 マネージド ID とロールの割り当てを使用することも、アプリケーションを登録して、要求時に検索サービスにアプリケーション ID を提供することもできます。

マネージド ID とロールを使用します。 システム マネージド ID またはユーザーマネージド ID を使用できます。 マネージド ID を使用すると、資格情報 (ApplicationID または ApplicationSecret) をコードに格納することなく、Microsoft Entra IDを介して検索サービスを認証できます。 この種類のマネージド ID のライフサイクルは、システム割り当てマネージド ID を 1 つしか持つことができない検索サービスのライフサイクルに関連付けられます。 マネージド ID のしくみの詳細については、「Azure リソースのマネージド ID とは」を参照してください。

検索サービスのシステム割り当てマネージド ID を有効にします。 これは 2 クリック操作です。有効にして保存します。

[システム割り当てマネージド ID] をオンにしているスクリーンショット。

手順 3: アクセス許可を付与する

マネージド ID を使用するように検索サービスを構成した場合は、暗号化キーへのアクセス権を付与するロールを割り当てます。

アクセス ポリシーのアクセス許可モデルよりも、ロールベースのアクセス制御をお勧めします。 詳細または移行手順については、Azureロールベースのアクセス制御 (Azure RBAC) とアクセス ポリシー (レガシ)から始めます。

  1. Azure ポータルでキーボールトに移動します。

  2. [アクセス制御 (IAM)] を選択し、[ロール割り当ての追加] を選択します。

  3. ロールを選択します。

    • Azure Key Vaultで、Key Vault Crypto Service Encryption User を選択します。
    • Managed HSM で、 Managed HSM Crypto Service Encryption ユーザーを選択します。
  4. マネージド ID を選択し、メンバーを選択して、検索サービスのマネージド ID を選択します。 ローカルでテストする場合は、このロールを自分にも割り当てます。

  5. [レビューと割り当て] を選択します。

ロールの割り当てが運用できるようになるまで数分待ちます。

CMK 向けの Key Vault のファイアウォールと仮想ネットワーク アクセス

Azure AI 検索は、Azure Key Vaultの暗号化キーにアクセスできる必要があります。

キー コンテナーでファイアウォールまたは仮想ネットワークの制限を使用している場合は、次のいずれかのオプションを構成します。

信頼されたサービス バイパスが有効になっている場合、Azure AI 検索は、パブリック ネットワーク アクセスが制限されている場合でも、マネージド ID を使用して、信頼されたサービスとしてキーにアクセスできます。

ファイアウォールがアクセスをブロックし、信頼されたサービスバイパスが有効になっていない場合、Azure AI 検索はキーを取得できず、CMK に依存する操作は失敗します。

手順 4: Azure AI 検索 オブジェクトに暗号化キー情報を追加する

暗号化されたオブジェクトを作成するときに、キー コンテナーの URI、キー名、およびキー のバージョンを入力します。 認証にMicrosoft Entra ID アプリケーションを使用している場合は、アプリケーション ID とシークレットも入力します。

カスタマー マネージド キーを検索オブジェクトに追加するには、インデックス、インデクサー、データ ソース、スキルセット、ベクター化、またはシノニム マップを使用して、 サービス レベル または オブジェクト レベルでキーを構成できます。

サービス レベル: サービス レベルでカスタマー マネージド キーを設定すると、そのキーは新しく作成されたすべての検索オブジェクトに既定で適用されます。 既存の検索オブジェクトには適用されません。

オブジェクト レベル: 新しい検索オブジェクトを作成するときに、オブジェクト レベルで新しい一意キーを定義することもできます。 このオブジェクト レベルのキー定義は、既定のサービス レベル のキーをオーバーライドします。

注意事項

サービス レベルまたはオブジェクト レベルのキー定義の間でカスタマー マネージド キー構成を更新する場合は、更新がサービス全体に反映されるまで、以前の構成のリソースを使用可能な状態に保ちます。 ID の削除、キー コンテナーの削除、またはキーの取り消しが早すぎる場合は、一部のサービス コンポーネントが以前の構成に依存しているデータの暗号化を解除できなくなる可能性があります。

オブジェクトに CMK を構成するには、Azure ポータル、Search Service REST API、またはAzure SDKを使用します。

Azure ポータルで新しいオブジェクトを作成するときに、キー コンテナーで定義済みのカスタマー マネージド キーを指定できます。 Azure ポータルでは、次の CMK を使用して暗号化を有効にすることができます。

  • インデックス
  • データ ソース
  • インデクサー

Azure ポータルを使用するには、キー コンテナーとキーが存在する必要があり、キーへの承認されたアクセスのために前の手順を完了する必要があります。

Azure ポータルでは、スキルセットは JSON ビューで定義されます。 REST API の例に示されている JSON を使用して、スキルセットに対するカスタマー マネージド キーを指定します。

  1. Azure ポータルで検索サービスに移動します。

  2. [ 検索の管理] で、[ インデックス]、[ インデクサー]、または [データ ソース] を選択します。

  3. 新しいオブジェクトを追加します。 オブジェクト定義で、Microsoft マネージド暗号化 を選択します。

  4. カスタマー マネージド キーを選択し、サブスクリプション、コンテナー、キー、およびバージョンを選択します。

Azure portal の暗号化キー ページのスクリーンショット。

重要

Azure AI 検索内の暗号化されたコンテンツは、特定のversionで特定のキーを使用するように構成されます。 キーまたはバージョンを変更する場合は、それを使用するようにオブジェクトを更新してから、前のオブジェクトを削除する必要があります。 このようにしないと、オブジェクトは使用できなくなります。 キーが失われると、コンテンツの暗号化を解除できなくなります。

サービス レベルで CMK を構成する (プレビュー)

サービス レベルの CMK 構成を有効にするには、Search Management REST API または Search Management REST API バージョン 2026-03-01-preview 以降をサポートするように更新されたAzure SDK パッケージを使用します。 Azure ポータルでは、この機能はまだサポートされていません。 サービス レベルで CMK を有効にした場合は、既存のオブジェクトに暗号化を追加しませんが、サービス レベルの既定値をオーバーライドする別のオブジェクト レベルのキーを指定しない限り、サービス内で新しく作成されたすべてのオブジェクトに既定で同じキーを適用します。

現在、Azure ポータルではサービス レベルの暗号化はサポートされていません。 REST API を直接使用します。

検索オブジェクトがサービス レベルの CMK を継承しているかどうかを確認する

検索オブジェクトが、サービス レベルで既定として構成されたカスタマー マネージド キーを使用しているか、オブジェクト レベルで構成された一意のカスタマー マネージド キーを使用しているかを確認するには、 isServiceLevelKey プロパティを使用して、継承された暗号化状態を確認します。

現在、Azure ポータルではサービス レベルの暗号化はサポートされていません。 REST API を直接使用します。

手順 5: 暗号化をテストする

暗号化が機能していることを確認するために、暗号化キーを取り消し、インデックスにクエリを実行し (使用不可のはずです)、その後、暗号化キーを復帰させます。

このタスクには、Azure ポータルを使用します。 キーへの読み取りアクセスを許可するロールの割り当てがあることを確認します。

  1. Azure Key Vault ページで、Objects>Keys を選択します。

  2. 作成したキーを選択し、[削除] を選択 します。

  3. Azure AI 検索 ページで、[検索の管理>Indexes を選択します。

  4. インデックスを選択し、Search エクスプローラーを使用してクエリを実行します。 エラーが発生するはずです。

  5. Azure Key Vault Objects>Keys ページに戻ります。

  6. [削除されたキーの管理] を選択します。

  7. キーを選択し、[回復] を選択します。

  8. Azure AI 検索でインデックスに戻り、クエリを再実行します。 検索結果が表示されます。 すぐに結果が表示されない場合は、少し待ってからやり直してください。

CMK コンプライアンスを適用するポリシーを設定する

Azure ポリシーは、組織の標準を適用し、コンプライアンスを大規模に評価するのに役立ちます。 Azure AI 検索には、CMK に関連する 2 つのオプションの組み込みポリシーがあります。 これらのポリシーは、新規および既存の検索サービスに適用されます。

影響 説明
AuditIfNotExists ポリシー コンプライアンスを確認します。オブジェクトにはカスタマー マネージド キーが定義されており、コンテンツは暗号化されています。 この効果は、コンテンツを含む既存のサービスに適用されます。 これは、オブジェクトが作成または更新されるたびに、または 評価スケジュールに従って評価されます。 詳細情報。。。
打ち消す ポリシーの適用を確認するために、Search Service で SearchEncryptionWithCmk がEnabled に設定されていることを確認します。 この効果は、暗号化を有効にして作成する必要がある新しいサービスにのみ適用されます。 既存のサービスは引き続き動作しますが、サービスにパッチを適用しない限り更新することはできません。 プロビジョニング サービスに使用されるツールのいずれもこのプロパティを公開しないため、ポリシーを設定すると プログラムによるセットアップが制限されます。

ポリシーを割り当てる

  1. Azure ポータルで、組み込みのポリシーに移動し、Assign を選択します。

    Azure ポータルの AuditIfExists ポリシーの例を次に示します。

    組み込み CMK ポリシーの割り当てのスクリーンショット。

  2. サブスクリプションとリソース グループを選択して ポリシー スコープ を設定します。 ポリシーを適用すべきではない検索サービスを除外します。

  3. 既定値をそのまま使用するか、変更します。 [確認と作成] を選択し、次に [作成] を選択します。

CMK ポリシーの適用を有効にする

サブスクリプション内のリソース グループにポリシーを割り当てると、すぐに有効になります。 監査ポリシーは準拠していないリソースにフラグを設定しますが、拒否ポリシーを使用すると、準拠していない検索サービスの作成と更新が禁止されます。 このセクションでは、準拠している検索サービスを作成する方法、または準拠するようにサービスを更新する方法について説明します。 オブジェクトをコンプライアンスに取り込むには、この記事の 手順 1 から 始めます。

準拠している検索サービスを作成する

新しい検索サービスの場合は、 SearchEncryptionWithCmk をEnabled に設定して作成します。

Azure ポータルもコマンド ライン ツール (Azure CLIとAzure PowerShell) もこのプロパティをネイティブに提供しませんが、Management REST API を使用して、CMK ポリシー定義を使用して検索サービスをプロビジョニングできます。

この例は、 REST API を使用してAzure AI 検索 サービスを管理します、SearchEncryptionWithCmk プロパティを含むように変更されています。

### Create a search service (provide an existing resource group)
@resource-group = my-rg
@search-service-name = my-search
PUT https://management.azure.com/subscriptions/{{subscriptionId}}/resourceGroups/{{resource-group}}/providers/Microsoft.Search/searchServices/{{search-service-name}}?api-version=2025-05-01 HTTP/1.1
     Content-type: application/json
     Authorization: Bearer {{token}}

    {
        "location": "North Central US",
        "sku": {
            "name": "basic"
        },
        "properties": {
            "replicaCount": 1,
            "partitionCount": 1,
            "hostingMode": "default",
            "encryptionWithCmk": {
                "enforcement": "Enabled"
        }
      }
    }

既存の検索サービスを更新する

現在準拠していない既存の検索サービスについては、Services - Update API または Azure CLI az リソース更新 コマンドを使用して修正プログラムを適用します。 サービスにパッチを適用すると、検索サービスのプロパティを更新する機能が復元されます。

PATCH https://management.azure.com/subscriptions/<your-subscription-Id>/resourceGroups/<your-resource-group-name>/providers/Microsoft.Search/searchServices/<your-search-service-name>?api-version=2025-05-01

{
  "properties": {
      "encryptionWithCmk": {
          "enforcement": "Enabled"
      }
  }
}

暗号化キーをローテーションまたは更新する

キーをローテーションしたり、Azure Key Vaultからハードウェア セキュリティ モジュール (HSM) に移行したりするには、次の手順に従います。

キーのローテーションには、Azure Key Vault の自動ローテーション機能を使用します。 自動回転を使用する場合は、オブジェクト定義でキーのバージョンを省略します。 最新のキーは、特定のバージョンではなく使用されます。

キーまたはそのバージョンを変更する場合は、古い値を削除する 前 に、そのキーを使用するオブジェクトを更新して新しい値を使用します。 そうしないと、オブジェクトは復号化できないため使用できなくなります。

サービス レベルで CMK を構成した場合、サービス レベル キーのローテーションは、今後新しく作成されたオブジェクトに適用されます。 以前のサービス レベル キーを既に継承しているオブジェクトは、新しいキーを自動的に取得するため、更新する必要はありません。 ただし、オブジェクトレベルのキーで構成されたオブジェクトがあり、それらのキーを回転させたい場合は、新しいキーを使用するようにそれらのオブジェクトを更新する必要があります。

キーは 60 分間キャッシュされます。 キーをテストしてローテーションするときは、この点に注意してください。

  1. インデックスやシノニム マップによって使用されるキーを確認します。

  2. キー コンテナー内に新しいキーを作成しますが、元のキーは使用可能なままにしておきます。 この手順では、キー ボールトから HSM に切り替えることができます。

  3. インデックスまたはシノニム マップの encryptionKey プロパティを更新して新しい値を使用します。 別の値を使用するように更新できるのは、当初このプロパティを使用して作成されたオブジェクトだけです。

  4. キー ボールトで以前のキーを無効にするか削除します。 キー アクセスを監視して、新しいキーが使用されていることを確認します。

パフォーマンス上の理由で、検索サービスでは、キーが最大で数時間キャッシュされます。 新しいキーを指定せずにキーを無効にした、または削除した場合、キャッシュの有効期限が切れるまで、クエリは一時的に機能し続けます。 ただし、検索サービスでコンテンツの暗号化を解除できなくなったら、次のメッセージが表示されます。 "Access forbidden. The query key used might have been revoked - please retry."

Key Vaultのヒント

  • Azure Key Vaultを初めて使用する場合は、基本タスクについて学ぶためにこのクイックスタートを確認してください: PowerShellを使用してAzure Key Vaultにシークレットを設定し、取得する。

  • 必要な数の Key Vault を使用します。 マネージド キーは異なるキー コンテナーに配置できます。 それぞれが異なるカスタマー マネージド暗号化キーで暗号化されて異なるキー コンテナーに格納されている、複数の暗号化されたオブジェクトに 1 つの検索サービスで対応できます。

  • 同じAzureテナントを使用して、ロールの割り当てや、システムまたはユーザーマネージド ID を介して接続することでマネージド キーを取得できるようにします。 テナント作成の詳細については、新しいテナントを設定する方法を参照してください。

  • Azure Key Vault がファイアウォールで保護されている場合は、Azure AI 検索 がそのキーにアクセスできるように、信頼された Microsoft サービスによるこのファイアウォールのバイパスを許可する を有効にしてください。

  • キー コンテナーで消去保護と論理的な削除を有効にします。 カスタマー マネージド キーによる暗号化の性質上、Azure Key Vault キーが削除された場合、誰もデータを取得できません。 誤ってKey Vaultのキーが削除されることによるデータ損失を防ぐためには、Key Vaultでソフトデリートとパージプロテクションを有効にする必要があります。 論理的な削除は既定で有効になっているため、この機能を意図的に無効にした場合にのみ問題が発生します。 消去保護は既定では有効になっていませんが、Azure AI 検索の CMK を使用した暗号化には必要です。

  • キーの使用状況を監視できるように、キー コンテナーでログを有効にします。

  • キーの自動ローテーションを有効にするか、キー コンテナーのキーとアプリケーション シークレットの定期的なローテーションおよび登録時には、厳格な手順に従います。 必ず、暗号化されたコンテンツすべてを新しいシークレットとキーを使用するように更新してから、古いものを削除します。 この手順を実行しないと、コンテンツの暗号化を解除できません。

暗号化されたコンテンツを使用する

CMK を使用すると、追加の暗号化/暗号化解除作業が原因で、インデックス作成とクエリの両方の待機時間が発生する可能性があります。 Azure AI 検索は暗号化アクティビティをログに記録しませんが、キー コンテナーのログ記録を使用してキー アクセスを監視できます。

キーボールトの構成の一環として、ログを有効にすることをお勧めします。

  1. Log Analytics ワークスペースを作成します。

  2. データ保持にワークスペースを使用するキー保管庫に診断設定を追加します。

  3. カテゴリに audit または allLogs を選択し、診断設定に名前を付けて保存します。

FAQs

サービス レベルで定義されたカスタマー マネージド キーと、オブジェクト レベルで定義されたカスタマー マネージド キーの間で検索オブジェクトを変更できますか?

  • Yes. サービス レベルの CMK を構成すると、新しい各検索オブジェクトは既定でそのキーを使用します。 オブジェクト レベルの定義で別のキーを構成した場合、オブジェクト レベルのキーはサービス レベルのキーよりも優先されます。 オブジェクト レベルのキー定義を削除すると、検索オブジェクトは既定でサービス レベルで定義されたカスタマー マネージド キーに戻ります。

次のステップ

Azureセキュリティ アーキテクチャに慣れていない場合は、Azure Security のドキュメント、特に次の記事を参照してください。