Konfigurowanie kluczy zarządzanych przez klienta dla Wyszukiwanie AI platformy Azure zaszyfrowanych danych

Uwaga

Wyszukiwanie AI platformy Azure jest dostępna za pośrednictwem portalu Azure, interfejsów API REST i Azure SDKs. Jest także podstawą Foundry IQ — zarządzanej warstwy wiedzy, która przekształca treści przedsiębiorstwa w bazy wiedzy wielokrotnego użytku z uwzględnieniem uprawnień dla agentów w portalu Microsoft Foundry.

Ważne

Funkcje, możliwości lub właściwości oznaczone (wersja zapoznawcza) nie są objęte umową dotyczącą poziomu usług, nie są zalecane w przypadku obciążeń produkcyjnych i mogą ulec zmianie lub ograniczeniu, zanim staną się one ogólnie dostępne. Warunki Wyszukiwanie AI platformy Azure wersji zapoznawczej mają zastosowanie do wszystkich funkcji w wersji zapoznawczej, niezależnie od tego, czy jest ona autonomiczna, czy częścią ogólnie dostępnej funkcji.

Włączenie kluczy zarządzanych przez klienta (CMK) dodaje dodatkowe zabezpieczenia do domyślnego szyfrowania danych w stanie spoczynku, gdy używane są klucze zarządzane przez Microsoft. Po włączeniu klucza głównego klienta (CMK) masz kontrolę nad kluczami szyfrowania używanymi do ochrony danych, w tym masz możliwość:

  • Obracanie kluczy zgodnie z harmonogramem zdefiniowanym przez klienta
  • Wyłącz lub odwołaj klucze, aby zablokować dostęp do zaszyfrowanej zawartości (klucze buforowane mogą być utrwalane przez maksymalnie 60 minut)
  • Monitorowanie użycia klucza za pomocą logowania w Azure Key Vault

Klucze można tworzyć, przechowywać i zarządzać nimi przy użyciu jednego z następujących narzędzi:

  • Azure Key Vault

  • Azure Key Vault zarządzany moduł HSM (sprzętowy moduł zabezpieczeń). Azure Key Vault Managed HSM to zweryfikowany moduł HSM FIPS 140-2 Poziom 3. Aby przeprowadzić migrację z Azure Key Vault do modułu HSM, przekręć klucze i wybierz Zarządzane HSM dla magazynu.

W tym artykule wyjaśniono, jak skonfigurować klucz cmK w celu dodatkowej ochrony zaszyfrowanych danych w Wyszukiwanie AI platformy Azure.

Ważne

  • Dodanie klucza zarządzanego przez klienta ma zastosowanie do szyfrowania danych w stanie spoczynku. Jeśli chcesz chronić dane w użyciu, rozważ użycie poufnego przetwarzania.

Wymagania wstępne

  • Wyszukiwanie AI platformy Azure w płatnej warstwie (Podstawowa lub nowsza, w dowolnym obszarze).

  • Azure Key Vault i skarbca kluczy z włączoną ochroną soft-delete i ochroną przed usunięciem. Lub Azure Key Vault Zarządzany HSM. Ten zasób może znajdować się w dowolnej subskrypcji i w innej dzierżawie. W tych instrukcjach zakłada się istnienie jednego dzierżawcy. Aby uzyskać informacje o konfiguracji między dzierżawcami, zobacz Konfigurowanie kluczy zarządzanych przez użytkownika w różnych dzierżawach.

  • Jeśli planujesz skonfigurować klucz zarządzany przez klienta (CMK) na poziomie usługi, użyj interfejsu API REST usługi Search Management w wersji 2026-03-01-preview lub nowszej. Aby sprawdzić, czy obiekt dziedziczy klucz poziomu usługi, użyj interfejsu API warstwy danych w wersji 2026-05-01-preview lub nowszej.

  • Możliwość konfigurowania uprawnień dostępu klucza i przypisywania ról. Aby utworzyć klucze, musisz być Key Vault Crypto Officer w Azure Key Vault lub Managed HSM Crypto Officer w Azure Key Vault Managed HSM.

    Aby przypisać role, musisz być właścicielem subskrypcji Owner, Administratorem dostępu użytkownika, Administratorem Kontroli Dostępu opartej na rolach lub być przypisany do roli niestandardowej z uprawnieniami Microsoft.Authorization/roleAssignments/write.

Konfiguracja CMK na obiektach Wyszukiwanie AI platformy Azure

Obiekty z zaszyfrowanymi danymi, które można skonfigurować za pomocą klucza zarządzanego przez klienta (CMK), obejmują indeksy, listy synonimów, indeksatory, źródła danych, wektoryzatory i zestawy umiejętności. Szyfrowanie jest kosztowne obliczeniowo przy odszyfrowywaniu, dlatego szyfrowana jest tylko wrażliwa zawartość.

Szyfrowanie jest wykonywane za pośrednictwem:

  • Cała zawartość w indeksach i listach synonimów.

  • Zawartość wrażliwa w indeksatorach, źródłach danych, zestawach funkcji i wektoryzatorach. Zawartość wrażliwa obejmuje parametry połączenia, opisy, tożsamości, klucze i dane wejściowe użytkownika. Na przykład zestawy umiejętności mogą zawierać klucze dla połączonych usług, a niektóre umiejętności akceptują dane wejściowe użytkownika, takie jak jednostki niestandardowe. W obu przypadkach klucze i dane wejściowe użytkownika są szyfrowane. Wszelkie odwołania do zasobów zewnętrznych, takich jak Azure źródła danych lub modele Azure OpenAI, również są szyfrowane.

Dodanie klucza zarządzanego przez klienta do obiektu musi nastąpić po utworzeniu obiektu. Należy pamiętać o:

  • Nie można wstecznie dodać CMK do istniejącego obiektu. Jeśli chcesz dodać klucz zarządzany przez klienta do istniejącego obiektu, musisz usunąć i ponownie utworzyć ten obiekt z włączonym szyfrowaniem.

  • Po skonfigurowaniu CMK (klucza zarządzanego przez klienta) szyfrowanie odbywa się za każdym razem, gdy usługa zapisuje dane, w tym dane w spoczynku (magazyn długoterminowy) oraz tymczasowe dane buforowane (magazyn krótkoterminowy). W przypadku obiektów, takich jak źródła danych, indeksatory i zestawy umiejętności, definicja obiektu jest szyfrowana. W przypadku indeksów same dokumenty indeksowane (nie tylko schemat indeksu) są szyfrowane.

  • Chociaż nie można dodać szyfrowania do istniejącego obiektu, można zmienić wszystkie części definicji szyfrowania obiektu, w tym przełączyć się na inny magazyn kluczy lub magazyn HSM, o ile zasób znajduje się w tej samej dzierżawie.

  • Szyfrowanie za pomocą klucza głównego zarządzanego przez klienta (CMK) jest nieodwracalne. Klucze można obracać i zmieniać konfigurację CMK, ale szyfrowanie indeksu trwa przez cały czas jego istnienia. Po szyfrowaniu za pomocą klucza cmK indeks jest dostępny tylko wtedy, gdy usługa wyszukiwania ma dostęp do klucza. Jeśli odwołasz dostęp do klucza przez usunięcie lub zmianę przypisania roli, indeks jest bezużyteczny i nie można skalować usługi do czasu usunięcia indeksu lub przywrócenia dostępu do klucza. Jeśli usuniesz lub obrócisz klucze, najnowszy klucz jest buforowany przez maksymalnie 60 minut.

  • Jeśli wymagasz użycia CMK w swojej usłudze wyszukiwania, ustaw zasady wymuszania.

  • Wymuszanie CMK przy użyciu Azure Policy oraz konfiguracja CMK na poziomie usługi (obecnie dostępna w wersji zapoznawczej) to niezależne ustawienia. W zależności od potrzeb możesz użyć obu tych opcji. Konfiguracja klucza CMK na poziomie usługi stosuje domyślny klucz do nowych obiektów, a wymuszanie zasad Azure Policy gwarantuje, że wszystkie obiekty spełniają wymagania dotyczące szyfrowania. Jeśli włączysz zasady wymuszania klucza CMK bez klucza na poziomie usługi, wszystkie obiekty obsługujące CMK muszą określić własny klucz szyfrowania w momencie tworzenia. Żądania tworzenia obiektów, które pomijają konfigurację cmK, kończą się niepowodzeniem.

Domyślnie włącz klucze CMK na poziomie usługi dla nowych obiektów (wersja zapoznawcza)

Począwszy od wersji 2026-03-01-preview, można skonfigurować klucz zarządzany przez klienta na poziomie usługi w samej usłudze Wyszukiwanie AI platformy Azure. Ta funkcja umożliwia skonfigurowanie klucza raz i zastosowanie go do wszystkich nowo utworzonych obiektów domyślnie. Ta ochrona zapewnia bezpieczeństwo poufnych danych w usłudze wyszukiwania za pomocą klucza, który kontrolujesz, bez konieczności określania kluczowych informacji za każdym razem, gdy tworzysz obiekt. W wersji 2026-05-01-preview i nowszych interfejsu API warstwy danych właściwość encryptionKey w obiekcie isServiceLevelKey pomaga określić, czy obiekt dziedziczy klucz na poziomie usługi, czy używa jawnego klucza obiektu.

Włączenie klucza zarządzanego przez klienta (CMK) na poziomie usługi oznacza:

  • Wszystkie obiekty new utworzone w usłudze Wyszukiwanie AI platformy Azure automatycznie używają klucza zarządzanego przez klienta na poziomie usługi, więc nie trzeba jawnie określać szczegółów klucza szyfrowania za każdym razem, gdy tworzysz obiekt.

  • Ta funkcja jest opcjonalna i możesz nadal konfigurować CMK na podstawie poszczególnych obiektów. Można również zastąpić klucz poziomu usługi dla poszczególnych obiektów i niezależnie obracać klucz poziomu usługi, co pozwala na używanie różnych kluczy dla różnych obiektów zgodnie z potrzebami.

Ten klucz domyślny można zastąpić, określając nowy klucz dla tworzonego obiektu. Klucz na poziomie obiektu, który określasz, zastępuje domyślny klucz poziomu usługi dla tego obiektu.

Wybór między kluczem CMK na poziomie usługi a kluczem CMK na poziomie obiektu

Użyj domyślnie klucza CMK na poziomie usługi, aby zastosować jeden klucz do wszystkich obiektów. Klucz należy skonfigurować raz, a nowe obiekty dziedziczą te zabezpieczenia automatycznie.

Użyj klucza CMK na poziomie obiektu dla obciążeń, które wymagają niezależnego cyklu życia klucza. Istniejące konfiguracje cmK na poziomie obiektu nadal działają bez zmian. CMK na poziomie usługi upraszcza zarządzanie kluczami, ale nie zastępuje CMK na poziomie obiektu.

Typowym wzorcem przedsiębiorstwa jest skonfigurowanie klucza poziomu usługi dla większości obiektów (indeksów, indeksatorów, źródeł danych, zestawów umiejętności, wektoryzatorów i map synonimów). Obciążenia z bardziej rygorystycznymi wymaganiami dotyczącymi zgodności mogą konfigurować klucz na poziomie obiektu w celu niezależnego zarządzania dostępem, rotacją i odwoływaniem.

Krok 1. Tworzenie klucza szyfrowania

Aby utworzyć klucz, użyj Azure Key Vault lub zarządzanego modułu HSM Azure Key Vault. szyfrowanie Wyszukiwanie AI platformy Azure obsługuje klucze RSA o rozmiarach 2048, 3072 i 4096. Aby uzyskać więcej informacji na temat obsługiwanych typów kluczy, zobacz About keys (Informacje o kluczach).

Przed rozpoczęciem zalecamy przejrzenie tych wskazówek .

Wymagane operacje to zawijanie, odpakowywanie, szyfrowanie i odszyfrowywanie.

Możesz utworzyć magazyn kluczy przy użyciu portalu Azure, Azure CLI lub Azure PowerShell.

  1. Przejdź do magazynu kluczy w portalu Azure.

  2. Wybierz Obiekty>Klucze po lewej stronie, a następnie wybierz Generuj/Importuj.

  3. W okienku Tworzenie klucza z listy Opcje wybierz pozycję Generuj , aby utworzyć nowy klucz.

  4. Wprowadź nazwę klucza i zaakceptuj wartości domyślne innych właściwości klucza.

  5. Opcjonalnie ustaw politykę rotacji kluczy, aby włączyć automatyczne obracanie.

  6. Wybierz pozycję Utwórz , aby rozpocząć wdrażanie.

  7. Po utworzeniu klucza pobierz jego identyfikator klucza. Wybierz klucz, wybierz bieżącą wersję, a następnie skopiuj identyfikator klucza. Składa się z identyfikatora URI wartości klucza, nazwy klucza i wersji klucza. Potrzebny jest identyfikator do zdefiniowania zaszyfrowanego indeksu w Wyszukiwanie AI platformy Azure. Pamiętaj, że wymagane operacje to zawijanie, odpakowywanie, szyfrowanie i odszyfrowywanie.

    Utwórz nowy klucz skrytki kluczy

Krok 2. Tworzenie podmiotu zabezpieczeń

Utwórz jednostkę zabezpieczeń, którą Twoja usługa wyszukiwania używa do uzyskiwania dostępu do klucza szyfrowania. Możesz użyć tożsamości zarządzanej i przypisania roli lub zarejestrować aplikację, a usługa wyszukiwania dostarczy identyfikator aplikacji dla żądań.

Użyj tożsamości zarządzanej i ról. Można użyć tożsamości zarządzanej przez system lub tożsamości zarządzanej przez użytkownika. Tożsamość zarządzana umożliwia usłudze wyszukiwania uwierzytelnianie za pośrednictwem Microsoft Entra ID bez przechowywania poświadczeń (ApplicationID lub ApplicationSecret) w kodzie. Cykl życia tej tożsamości zarządzanej jest powiązany z cyklem życia usługi wyszukiwania, który może mieć tylko jedną tożsamość zarządzaną przypisaną przez system. Aby uzyskać więcej informacji na temat sposobu działania tożsamości zarządzanych, zobacz Co to są tożsamości zarządzane dla zasobów Azure.

Włącz tożsamość zarządzaną przypisaną przez system dla usługi wyszukiwania. Jest to operacja kliknięcia dwukrotnego: włączanie i zapisywanie.

Zrzut ekranu przedstawiający włączanie tożsamości zarządzanej przypisanej przez system.

Krok 3. Udzielanie uprawnień

Jeśli usługa wyszukiwania została skonfigurowana do używania tożsamości zarządzanej, przypisz role, które zapewniają jej dostęp do klucza szyfrowania.

Kontrola dostępu oparta na rolach jest zalecana ponad model uprawnień polityki dostępu. Aby uzyskać więcej informacji lub kroków migracji, zacznij od Azure kontroli dostępu opartej na rolach (Azure RBAC) a zasady dostępu (starsza wersja).

  1. Przejdź do magazynu kluczy w portalu Azure.

  2. Wybierz pozycję Kontrola dostępu (Zarządzanie dostępem i tożsamościami) i wybierz pozycję Dodaj przypisanie roli.

  3. Wybierz rolę:

    • W Azure Key Vault wybierz pozycję Użytkownik szyfrowania usługi kryptograficznej Key Vault.
    • W zarządzanym module HSM wybierz pozycję Zarządzany użytkownik szyfrowania usługi kryptograficznej HSM.
  4. Wybierz zarządzane tożsamości, wybierz członków, a następnie wybierz tożsamość zarządzaną usługi wyszukiwania. Jeśli testujesz na lokalnym komputerze, przypisz tę rolę do siebie.

  5. Wybierz pozycję Przejrzyj i przypisz.

Poczekaj kilka minut, aż przypisanie roli stanie się funkcjonalne.

Zapora usługi Key Vault i dostęp z sieci wirtualnej dla CMK

Wyszukiwanie AI platformy Azure musi mieć dostęp do klucza szyfrowania w Azure Key Vault.

Jeśli magazyn kluczy używa ograniczeń zapory lub sieci wirtualnej, skonfiguruj jedną z następujących opcji:

Po włączeniu obejścia zaufanych usług Wyszukiwanie AI platformy Azure może uzyskać dostęp do klucza jako zaufanej usługi przy użyciu tożsamości zarządzanej, nawet jeśli dostęp do sieci publicznej jest ograniczony.

Jeśli zapora blokuje dostęp i nie jest włączone zezwolenie na omijanie zapory przez zaufane usługi, usługa Wyszukiwanie AI platformy Azure nie może pobrać klucza, a operacje zależne od CMK kończą się niepowodzeniem.

Krok 4. Dodawanie informacji o kluczu szyfrowania do obiektów Wyszukiwanie AI platformy Azure

Podczas tworzenia zaszyfrowanego obiektu wprowadź identyfikator URI magazynu kluczy, nazwę klucza i wersję klucza. Jeśli używasz aplikacji Microsoft Entra ID do uwierzytelniania, wprowadź również identyfikator aplikacji i wpis tajny.

Aby dodać klucz zarządzany przez klienta do obiektu wyszukiwania, może to być indeks, indeksator, źródło danych, zestaw umiejętności, wektoryzator lub mapa synonimów, można skonfigurować klucz na poziomie usługi lub na poziomie obiektu.

Poziom usługi: Konfigurując klucz zarządzany przez klienta na poziomie usługi, ten klucz jest domyślnie stosowany do wszystkich nowo utworzonych obiektów wyszukiwania. Nie ma zastosowania do istniejących obiektów wyszukiwania.

Poziom obiektu: można również zdefiniować nowy, unikatowy klucz na poziomie obiektu podczas tworzenia nowego obiektu wyszukiwania. Ta definicja klucza na poziomie obiektu zastępuje domyślny klucz poziomu usługi.

Uwaga

Podczas aktualizowania konfiguracji klucza zarządzanego przez klienta między definicją klucza na poziomie usługi lub obiektu zachowaj zasoby z poprzedniej konfiguracji, dopóki aktualizacja nie będzie propagowana w całej usłudze. Usunięcie tożsamości, usunięcie magazynów kluczy lub cofnięcie kluczy zbyt szybko może uniemożliwić niektórym składnikom usługi odszyfrowywanie danych, które nadal opierają się na poprzedniej konfiguracji.

Aby skonfigurować klucz do zarządzania klientem (CMK) na obiekcie, użyj portalu Azure, Search Service REST APIs lub Azure SDK.

Podczas tworzenia nowego obiektu w portalu Azure można określić z góry ustalony klucz zarządzany przez klienta w sejfie kluczy. Portal Azure umożliwia włączenie szyfrowania za pomocą klucza zarządzanego przez klienta (CMK) do:

  • Indeksy
  • Źródła danych
  • Indeksatory

Aby można było korzystać z portalu Azure, magazyn kluczy i klucz muszą istnieć i należy wykonać poprzednie kroki w celu uzyskania autoryzowanego dostępu do klucza.

W portalu Azure zestawy umiejętności są definiowane w widoku JSON. Użyj kodu JSON pokazanego w przykładach interfejsu API REST, aby udostępnić klucz zarządzany przez klienta w zestawie umiejętności.

  1. Przejdź do usługi wyszukiwania w portalu Azure.

  2. W obszarze Zarządzanie wyszukiwaniem wybierz pozycję Indeksy, Indeksatory lub Źródła danych.

  3. Dodaj nowy obiekt. W definicji obiektu wybierz pozycję szyfrowanie zarządzane przez Microsoft.

  4. Wybierz Klucze zarządzane przez klienta, a następnie określ subskrypcję, magazyn, klucz i wersję.

 Zrzut ekranu przedstawiający stronę klucza szyfrowania w Azure portal.

Ważne

Zaszyfrowana zawartość w Wyszukiwanie AI platformy Azure jest skonfigurowana do używania określonego klucza z określoną wersją. Jeśli zmienisz klucz lub wersję, obiekt musi zostać zaktualizowany, aby był używany przed usunięciem poprzedniego. Nieudane wykonanie tej czynności powoduje, że obiekt staje się bezużyteczny. Nie będzie można odszyfrować zawartości, jeśli klucz zostanie utracony.

Skonfiguruj CMK na poziomie usługi (wersja zapoznawcza)

Aby włączyć konfigurację klucza zarządzanego przez klienta (CMK) na poziomie usługi, użyj interfejsu API REST Search Management lub pakietu Azure SDK zaktualizowanego tak, aby obsługiwał interfejs API REST Search Management w wersji 2026-03-01-preview lub nowszej. Portal Azure nie obsługuje jeszcze tej funkcji. Po włączeniu klucza cmK na poziomie usługi nie dodajesz szyfrowania do istniejących obiektów, ale domyślnie stosujesz ten sam klucz do wszystkich nowo utworzonych obiektów w usłudze, chyba że określisz inny klucz na poziomie obiektu, aby zastąpić wartość domyślną poziomu usługi.

Obecnie portal Azure nie obsługuje szyfrowania na poziomie usługi. Bezpośrednio użyj interfejsu API REST.

Sprawdź, czy obiekt wyszukiwania dziedziczy klucz CMK na poziomie usługi

Aby sprawdzić, czy obiekt wyszukiwania używa klucza zarządzanego przez klienta skonfigurowanego na poziomie usługi jako domyślnego lub unikatowego klucza zarządzanego przez klienta skonfigurowanego na poziomie obiektu, sprawdź stan odziedziczonego szyfrowania przy użyciu isServiceLevelKey właściwości .

Obecnie portal Azure nie obsługuje szyfrowania na poziomie usługi. Bezpośrednio użyj interfejsu API REST.

Krok 5. Testowanie szyfrowania

Aby sprawdzić, czy szyfrowanie działa, odwołaj klucz szyfrowania, wykonaj zapytanie względem indeksu (powinno być bezużyteczne), a następnie przywrócić klucz szyfrowania.

W tym zadaniu użyj portalu Azure. Upewnij się, że masz przydział roli, który przyznaje dostęp do klucza do odczytu.

  1. Na stronie Azure Key Vault wybierz pozycję Objects>Keys.

  2. Wybierz utworzony klucz, a następnie wybierz pozycję Usuń.

  3. Na stronie Wyszukiwanie AI platformy Azure wybierz pozycję Search management>Indexes.

  4. Wybierz indeks i użyj Eksploratora wyszukiwania, aby uruchomić zapytanie. Powinien zostać wyświetlony błąd.

  5. Wróć do strony Azure Key Vault Objects>Keys.

  6. Wybierz pozycję Zarządzaj usuniętymi kluczami.

  7. Wybierz klucz, a następnie wybierz pozycję Odzyskaj.

  8. Wróć do indeksu w Wyszukiwanie AI platformy Azure i uruchom ponownie zapytanie. Powinny zostać wyświetlone wyniki wyszukiwania. Jeśli nie widzisz natychmiastowych wyników, poczekaj minutę i spróbuj ponownie.

Ustawienie zasad wymuszających zgodność z CMK

Azure zasady pomagają wymuszać standardy organizacyjne i oceniać zgodność na dużą skalę. Wyszukiwanie AI platformy Azure ma dwie opcjonalne wbudowane zasady związane z CMK. Te zasady dotyczą nowych i istniejących usług wyszukiwania.

Efekt Opis
AuditIfNotExists Sprawdza zgodność zasad: czy obiekty mają zdefiniowany klucz zarządzany przez klienta i czy zawartość jest zaszyfrowana. Ten efekt dotyczy istniejących usług z zawartością. Jest obliczany za każdym razem, gdy obiekt jest tworzony lub aktualizowany albo zgodnie z harmonogramem oceny. Dowiedz się więcej...
Odmów Sprawdza wymuszanie zasad: czy usługa wyszukiwania ma SearchEncryptionWithCmk ustawione na Enabled. Ten efekt dotyczy tylko nowych usług, które należy utworzyć z włączonym szyfrowaniem. Istniejące usługi pozostają operacyjne, ale nie można ich aktualizować, chyba że usługa zostanie poprawiona. Żadne z narzędzi używanych do aprowizacji usług nie uwidacznia tej właściwości, dlatego należy pamiętać, że ustawienie zasad ogranicza konfigurację programową.

Przypisz zasady

  1. W portalu Azure przejdź do zasad wbudowanych, a następnie wybierz pozycję Przypisz.

    Oto przykład zasad AuditIfExists w portalu Azure:

    Zrzut ekranu przedstawiający przypisywanie wbudowanych zasad CMK.

  2. Ustaw zakres zasad , wybierając subskrypcję i grupę zasobów. Wyklucz wszystkie usługi wyszukiwania, dla których zasady nie powinny być stosowane.

  3. Zaakceptuj lub zmodyfikuj wartości domyślne. Wybierz Przejrzyj i utwórz, a następnie wybierz Utwórz.

Włącz wymuszanie zasad CMK

Po przypisaniu zasad do grupy zasobów w ramach subskrypcji będzie ona obowiązywać natychmiast. Zasady inspekcji flagują niezgodne zasoby, ale zasady odmowy uniemożliwiają tworzenie i aktualizowanie niezgodnych usług wyszukiwania. W tej sekcji wyjaśniono, jak utworzyć zgodną usługę wyszukiwania lub zaktualizować usługę w celu zapewnienia jej zgodności. Aby zapewnić zgodność obiektów, zacznij od kroku jednego z tego artykułu.

Tworzenie zgodnej usługi wyszukiwania

W przypadku nowych usług wyszukiwania utwórz je z parametrem SearchEncryptionWithCmk ustawionym na Enabled.

Ani portal Azure, ani narzędzia wiersza polecenia (Azure CLI i Azure PowerShell) nie udostępniają tej właściwości natywnie, ale można użyć Management REST API aprowizować usługę wyszukiwania przy użyciu definicji zasad CMK.

Ten przykład pochodzi z Zarządzania usługą Wyszukiwanie AI platformy Azure za pomocą interfejsów API REST, zmodyfikowany, aby zawierać właściwość SearchEncryptionWithCmk.

### Create a search service (provide an existing resource group)
@resource-group = my-rg
@search-service-name = my-search
PUT https://management.azure.com/subscriptions/{{subscriptionId}}/resourceGroups/{{resource-group}}/providers/Microsoft.Search/searchServices/{{search-service-name}}?api-version=2025-05-01 HTTP/1.1
     Content-type: application/json
     Authorization: Bearer {{token}}

    {
        "location": "North Central US",
        "sku": {
            "name": "basic"
        },
        "properties": {
            "replicaCount": 1,
            "partitionCount": 1,
            "hostingMode": "default",
            "encryptionWithCmk": {
                "enforcement": "Enabled"
        }
      }
    }

Aktualizowanie istniejącej usługi wyszukiwania

W przypadku istniejących usług wyszukiwania, które są teraz niezgodne, popraw je przy użyciu polecenia Services — update API lub Azure CLI az resource update. Poprawianie usług przywraca możliwość aktualizowania właściwości usługi wyszukiwania.

PATCH https://management.azure.com/subscriptions/<your-subscription-Id>/resourceGroups/<your-resource-group-name>/providers/Microsoft.Search/searchServices/<your-search-service-name>?api-version=2025-05-01

{
  "properties": {
      "encryptionWithCmk": {
          "enforcement": "Enabled"
      }
  }
}

Obracanie lub aktualizowanie kluczy szyfrowania

Skorzystaj z poniższych instrukcji, aby obrócić klucze lub przeprowadzić migrację z Azure Key Vault do sprzętowego modułu zabezpieczeń (HSM).

W przypadku rotacji kluczy użyj funkcji automatycznej rotacji w Azure Key Vault. Jeśli używasz autorotacji, pomiń wersję klucza w definicjach obiektów. Używany jest najnowszy klucz, a nie określona wersja.

Po zmianie klucza lub jego wersji zaktualizuj dowolny obiekt, który używa klucza do używania nowych wartości przed usunięciem starych wartości. W przeciwnym razie obiekt staje się bezużyteczny, ponieważ nie można go odszyfrować.

W przypadku skonfigurowania klucza CMK na poziomie usługi rotacja klucza na poziomie usługi ma zastosowanie do nowo utworzonych obiektów od teraz. Obiekty, które już odziedziczyły poprzedni klucz poziomu usługi, automatycznie pobierają nowy klucz, więc nie trzeba ich aktualizować. Jeśli jednak masz obiekty skonfigurowane przy użyciu klucza na poziomie obiektu, który również chcesz obrócić, musisz zaktualizować te obiekty, aby użyć nowego klucza.

Klucze są buforowane przez 60 minut. Pamiętaj o tym podczas testowania i rotacji kluczy.

  1. Określ klucz używany przez indeks lub mapę synonimów.

  2. Utwórz nowy klucz w magazynie kluczy, ale pozostaw dostępny oryginalny klucz. W tym kroku możesz przełączyć się z magazynu kluczy do modułu bezpieczeństwa sprzętowego (HSM).

  3. Zaktualizuj właściwości encryptionKey w mapie indeksowej lub mapie synonimów, aby użyć nowych wartości. W celu użycia innej wartości można zaktualizować tylko obiekty, które zostały pierwotnie utworzone za pomocą tej właściwości.

  4. Wyłącz lub usuń poprzedni klucz w składnicy kluczy. Monitoruj dostęp do klucza, aby sprawdzić, czy nowy klucz jest używany.

Ze względu na wydajność usługa wyszukiwania buforuje klucz przez maksymalnie kilka godzin. Jeśli wyłączysz lub usuniesz klucz bez podawania nowego, zapytania będą nadal działać tymczasowo do momentu wygaśnięcia pamięci podręcznej. Jednak gdy usługa wyszukiwania nie może już odszyfrować zawartości, zostanie wyświetlony następujący komunikat: "Access forbidden. The query key used might have been revoked - please retry."

porady dotyczące Key Vault

  • Jeśli dopiero zaczynasz pracę z Azure Key Vault, zapoznaj się z tym Szybkim startem, aby dowiedzieć się o podstawowych zadaniach: Ustawianie i pobieranie sekretu z Azure Key Vault przy użyciu PowerShell.

  • Użyj jak najwięcej magazynów kluczy, ile potrzebujesz. Klucze zarządzane mogą znajdować się w różnych magazynach kluczy. Usługa wyszukiwania może mieć wiele zaszyfrowanych obiektów, z których każdy jest szyfrowany przy użyciu innego klucza szyfrowania zarządzanego przez klienta, przechowywanych w różnych magazynach kluczy.

  • Użyj tego samego Azure tenant, aby można było pobrać zarządzany klucz za pomocą przypisań ról, łącząc się przez tożsamość systemu lub zarządzaną przez użytkownika. Aby uzyskać więcej informacji na temat tworzenia dzierżawy, zobacz Konfigurowanie nowej dzierżawy.

  • Jeśli usługa Azure Key Vault jest chroniona przez zaporę, upewnij się, że jest włączona opcja Zezwalaj zaufanym usługom firmy Microsoft na omijanie tej zapory, aby usługa Wyszukiwanie AI platformy Azure mogła uzyskać dostęp do klucza.

  • Włącz ochronę przed czyszczeniem i miękkie usuwanie w magazynie kluczy. Ze względu na charakter szyfrowania za pomocą kluczy zarządzanych przez klienta nikt nie może pobrać danych, jeśli klucz Azure Key Vault zostanie usunięty. Aby zapobiec utracie danych spowodowanej przypadkowym usunięciem kluczy w magazynie kluczy, należy włączyć usuwanie nietrwałe i ochronę przed czyszczeniem w Key Vault. Miękkie usuwanie jest domyślnie włączone, więc problemy pojawią się tylko wtedy, gdy celowo je wyłączysz. Ochrona przed przeczyszczaniem nie jest domyślnie włączona, ale jest wymagana do szyfrowania za pomocą klucza zarządzanego przez klienta (CMK) w Wyszukiwanie AI platformy Azure.

  • Włącz rejestrowanie w magazynie kluczy, aby można było monitorować użycie kluczy.

  • Włącz autorotację kluczy lub postępuj zgodnie ze ścisłymi procedurami podczas rutynowej rotacji kluczy magazynu kluczy i sekretów aplikacji oraz rejestracji. Zawsze aktualizuj całą zaszyfrowaną zawartość, aby używać nowych sekretów i kluczy przed usunięciem starych. Jeśli przegapisz ten krok, nie można odszyfrować zawartości.

Praca z zaszyfrowaną zawartością

Używając CMK, możesz zauważyć opóźnienie zarówno przy indeksowaniu, jak i zapytaniach, ze względu na dodatkowy proces szyfrowania/odszyfrowywania. Wyszukiwanie AI platformy Azure nie rejestruje aktywności szyfrowania, ale można monitorować dostęp do klucza za pośrednictwem rejestrowania magazynu kluczy.

Zalecamy włączenie rejestrowania w ramach konfiguracji Key Vault.

  1. Utwórz obszar roboczy usługi Log Analytics.

  2. Dodaj ustawienie diagnostyczne w magazynie kluczy , które używa obszaru roboczego do przechowywania danych.

  3. Wybierz audit lub allLogs jako kategorię, nazwij ustawienie diagnostyczne i zapisz je.

FAQs

Czy mogę zmienić obiekt wyszukiwania między kluczem zarządzanym przez klienta zdefiniowanym na poziomie usługi i kluczem zarządzanym przez klienta zdefiniowanym na poziomie obiektu?

  • Yes. Podczas konfigurowania CMK na poziomie usługi, każdy nowy obiekt wyszukiwania domyślnie używa tego klucza. Jeśli skonfigurujesz inny klucz w definicji na poziomie obiektu, klucz poziomu obiektu ma priorytet nad kluczem poziomu usługi. Jeśli usuniesz definicję klucza na poziomie obiektu, obiekt wyszukiwania zostanie domyślnie przywrócony do klucza zarządzanego przez klienta zdefiniowanego na poziomie usługi.

Następne kroki

Jeśli nie znasz architektury bezpieczeństwa Azure, zapoznaj się z dokumentacją Azure Security, a w szczególności z tym artykułem: