Gestionar la clau de xifratge
Nota
El centre Power Platform d'administració nou i millorat ja està en versió preliminar pública. Hem dissenyat el nou centre d'administració perquè sigui més fàcil d'utilitzar, amb una navegació orientada a tasques que us ajuda a aconseguir resultats específics més ràpidament. Publicarem documentació nova i actualitzada a mesura que el nou Power Platform centre d'administració passi a la disponibilitat general.
Tots els entorns del Microsoft Dataverse utilitzen el xifrat de dades transparent (TDE) de l'SQL Server per realitzar un xifratge en temps real de dades escrites en un disc, que també es coneix com a xifratge en repòs.
Per defecte, Microsoft emmagatzema i gestiona la clau de xifratge de la base de dades dels vostres entorns per tal que no hagueu de fer-ho vosaltres. La característica de claus administrades del Microsoft Power Platform centre d'administració ofereix als administradors la possibilitat d'administrar automàticament la clau de xifratge de la base de dades associada amb l'inquilí Dataverse .
Important
A partir del 6 de gener de 2026, deixarem de donar suport a BYOK. Es recomana als clients que facin la transició a claus gestionades pel client (CMK), una solució millorada que ofereix una funcionalitat millorada, un suport més ampli per a les fonts de dades i un millor rendiment. Obteniu més informació a Administrar la clau de xifratge administrada pel client i Migrar entorns BYOK a la clau administrada pel client.
L'administració de claus de xifratge només és aplicable a bases de dades de l'entorn de l'Azure SQL. Les característiques i serveis següents continuen utilitzant la clau de xifratge administrada per Microsoft per xifrar les seves dades i no es poden xifrar amb la clau de xifratge autoadministrada:
- Copilots i funcions d'IA generativa a Microsoft Power Platform i Microsoft Dynamics 365
- Cerca del Dataverse
- Taules elàstiques
- Mobile Offline
- Registre d'activitat (portal de l'Microsoft 365)
- Exchange (sincronització del servidor)
Nota
- Microsoft ha d'activar la característica de clau de xifratge de base de dades autoadministrada per al vostre inquilí abans de poder utilitzar la característica.
- Per utilitzar les característiques d'administració de xifratge de dades per a un entorn, cal crear l'entorn després que Microsoft hagi activat la característica d'administració automàtica de clau de xifratge de base de dades.
- Després d'activar la característica a l'inquilí, tots els entorns nous només es creen amb l'emmagatzematge SQL de l'Azure. Aquests entorns, independentment de si estan xifrats amb BYOK o amb una clau administrada per Microsoft, tenen restriccions amb la mida de càrrega de fitxers, no poden utilitzar els serveis Cosmos i Datalake i Dataverse els índexs de cerca es xifren amb una clau administrada per Microsoft. Per utilitzar aquests serveis, heu de migrar a la clau administrada pel client.
- Es poden utilitzar fitxers i imatges amb mides inferiors a 128 MB si el vostre entorn és la versió 9.2.21052.00103 o superior.
- La majoria dels entorns existents tenen fitxers i registres emmagatzemats en bases de dades SQL que no són de l'Azure. Aquests entorns no es poden activar per la clau de xifratge autoadministrada. Només els entorns nous (una vegada us hàgiu registrat per al programa) es poden habilitar amb la clau de xifratge administrada automàticament.
Introducció a l'administració de claus
Amb l'administració de claus, els administradors poden proporcionar la seva pròpia clau de xifratge o tenir una clau de xifratge generada per a ells, que s'utilitza per protegir un entorn d'una base de dades.
La funció d'administració de claus admet fitxers de claus de xifratge PFX i BYOK, com ara els que s'emmagatzemen en un mòdul de seguretat de maquinari (HSM). Per utilitzar l'opció de clau de xifratge de càrrega, necessiteu la clau de xifratge pública i privada.
La funció d'administració de claus elimina la complexitat de l'administració de claus de xifratge mitjançant l'Azure Key Vault per emmagatzemar les claus de xifratge de forma segura. L'Azure Key Vault ajuda a protegir els secrets i les claus criptogràfiques que utilitzen els serveis i les aplicacions del núvol. La característica d'administració de claus no requereix que tingueu una subscripció a Azure Key Vault i, per a la majoria de situacions, no cal accedir a les claus de xifratge utilitzades dins Dataverse del vault.
La característica de claus gestionades us permet realitzar les tasques següents.
Habiliteu la capacitat d'administrar automàticament claus de xifratge associades amb entorns
Genereu noves claus de xifratge o carregeu fitxers de clau de xifratge .PFX o .BYOK existents.
Blocar i desblocar els entorns dels inquilins.
Advertiment
Mentre un inquilí està bloquejat, a tots els entorns de l'inquilí no hi pot accedir ningú. Més informació: Blocar l'inquilí.
Comprendre el possible risc d'administrar les claus
Com qualsevol altra aplicació de negocis fonamental, el personal de la vostra organització que té accés administratiu ha de ser de confiança. Abans d'utilitzar la funció d'administració de claus, heu de comprendre el risc d'administrar les claus de xifratge de base de dades. És concebible que un administrador maliciós (una persona a qui se li concedeix o ha obtingut accés de nivell d'administrador amb la intenció de perjudicar la seguretat o els processos empresarials d'una organització) que treballa dins de la vostra organització pugui utilitzar la característica de claus administrades per crear una clau i utilitzar-la per bloquejar tots els entorns de l'inquilí.
Tingueu en compte ka seqüència d'esdeveniments següent.
L'administrador maliciós inicia la sessió al Centre d'administració del Power Platform, va a la pestanya Entorns i selecciona Administra la clau de xifratge. L'administrador maliciós crea una clau nova amb una contrasenya i baixa la clau de xifratge a la unitat local i activa la clau nova. Ara, totes les bases de dades de l'entorn es xifren amb la clau nova. A continuació, l'administrador maliciós bloqueja l'inquilí amb la clau descarregada recentment i, a continuació, agafa o suprimeix la clau de xifratge baixada.
Aquestes accions fan que tots els entorns de l'inquilí tinguin accés en línia i facin que totes les còpies de seguretat de la base de dades no es puguin restaurar.
Important
Per evitar que l'administrador maliciós interrompi les operacions comercials bloquejant la base de dades, la funció de claus administrades no permet que els entorns de l'inquilí es bloquegin durant les 72 hores posteriors a la modificació o l'activació de la clau de xifratge. Això proporciona fins a 72 hores a altres administradors per recuperar qualsevol canvi de clau no autoritzat.
Requisits de les claus de xifratge
Si proporcioneu una clau de xifratge, la clau ha de complir aquests requisits que s'accepten mitjançant l'Azure Key Vault.
- El format del fitxer de clau de xifratge ha de ser PFX o BYOK.
- RSA de 2048 bits.
- Tipus de clau RSA-HSM (requereix una sol·licitud de suport tècnic de Microsoft).
- Els fitxers de clau de xifratge PFX han d'estar protegits per contrasenyes.
Per obtenir més informació sobre com generar i transferir una clau protegida per HSM a través d'Internet, vegeu Com generar i transferir claus protegides per HSM per a Azure Key Vault. Només s'admet la clau HSM del proveïdor de nCipher. Abans de generar la clau HSM, aneu a la finestra Administrar les claus de xifratge/Crea una clau nova del Centre d'administració de Power Platform per obtenir l'identificador de subscripció de la regió del vostre entorn. Heu de copiar i enganxar aquest identificador de subscripció al vostre HSM per crear la clau. Això garanteix que només el nostre Azure Key Vault pugui obrir el vostre fitxer.
Tasques d'administració de claus
Per simplificar les tasques d'administració de claus, les tasques es desglossen en tres àrees:
- Generar o carregar la clau de xifratge d'un inquilí
- Activar una clau de xifratge per a un inquilí
- Administrar l'encriptació d'un entorn
Els administradors poden utilitzar el Centre d'administració del Power Platformo els cmdlets del mòdul d'administració del Power Platform per dur a terme les tasques d'administració de claus de protecció de l'inquilí que es descriuen aquí.
Generar o carregar la clau de xifratge per a un inquilí
Totes les claus de xifratge s'emmagatzemen l'Azure Key Vault i només pot haver-hi una clau activa en qualsevol moment. Atès que la clau activa s'utilitza per xifrar tots els entorns de l'inquilí, l'administració del xifratge es fa a nivell d'inquilí. Quan s'activa la clau, es pot seleccionar cada entorn individual per utilitzar la clau per al xifratge.
Utilitzeu aquest procediment per definir la característica de clau administrada la primera vegada per a un entorn o per canviar (o renovar) una clau de xifratge per a un inquilí ja autoadministrat.
Advertiment
Quan realitzeu els passos que es descriuen aquí per primera vegada, opteu per autogestionar les claus de xifratge. Més informació: Comprendre el possible risc d'autogestionar les claus.
Inicieu la sessió al centre Power Platform d'administraciócom a administrador (administrador o Microsoft Power Platform administrador del Dynamics 365).
Seleccioneu la pestanya Entorns i, a continuació, a la barra d'eines, seleccioneu Administra les claus de xifratge.
Seleccioneu Confirma per reconèixer el risc de la clau administrada.
A la barra d'eines, seleccioneu Crea una clau.
A la subfinestra esquerra, empleneu els detalls per generar o carregar una clau:
- Seleccioneu una regió. Aquesta opció només es mostra si el vostre inquilí té diverses regions.
- Introduïu un Nom de la clau.
- Trieu alguna de les opcions següents:
- Seleccioneu Genera'n una de nova (.pfx) per crear una clau nova. Més informació: Generar una clau nova (.pfx).
- Per utilitzar la vostra pròpia clau generada, seleccioneu Carrega (.pfx o.byok). Més informació: Carregar una clau (.pfx o.byok).
Seleccioneu Següent.
Generar una clau nova (.pfx)
- Introduïu una contrasenya i torneu a introduir-la per confirmar-la.
- Seleccioneu Crea i, a continuació, seleccioneu la notificació de fitxer creat al navegador.
- El fitxer .PFX de la clau de xifratge es baixa a la carpeta de baixades per defecte del navegador web. Deseu el fitxer en una ubicació segura (recomanem que feu una còpia de seguretat d'aquesta clau juntament amb la seva contrasenya).
Carregar una clau (.pfx o .byok)
- Seleccioneu Carrega la clau, seleccioneu el fitxer.pfx o.byok1 i, a continuació, seleccioneu Obre.
- Introduïu la contrasenya per a la clau i seleccioneu Crea.
1 Per als fitxers de clau de xifratge .byok, assegureu-vos que utilitzeu l'identificador de la subscripció com es mostra a la pantalla quan exporteu la clau de xifratge de l'HSM local. Més informació: Com es generen i transfereixen claus protegides per HSM per a l'Azure Key Vault.
Nota
Per reduir el nombre de passos perquè l'administrador administri el procés de claus, la clau s'activa automàticament quan es carrega per primera vegada. Totes les càrregues de claus posteriors requereixen un pas addicional per activar la clau.
Activar una clau de xifratge per a un inquilí
Un cop generada una clau de xifratge o una pujada per a l'inquilí, pot activar-se.
- Inicieu la sessió al centre Power Platform d'administraciócom a administrador (administrador o Microsoft Power Platform administrador del Dynamics 365).
- Seleccioneu la pestanya Entorns i, a continuació, a la barra d'eines, seleccioneu Administra les claus de xifratge.
- Seleccioneu Confirma per reconèixer el risc de la clau administrada.
- Seleccioneu una clau que tingui un estat Disponible i, a continuació, seleccioneu Activa la clau a la barra d'eines.
- Seleccioneu Confirma per confirmar el canvi de clau.
Quan activeu una clau per a l'inquilí, es necessita una estona perquè el servei d'administració de claus activi la clau. L'estat de l'Estat de la clau mostra la clau com a Instal·lant quan la clau nova o carregada s'activa. Un cop activada la clau, es produeix el següent:
- Tots els entorns xifrats es xifren automàticament amb la clau activa (no hi ha temps d'inactivitat amb aquesta acció).
- Quan s'activa, la clau de xifratge s'aplica a tots els entorns que canvien de clau de xifratge proporcionada per Microsoft a clau de xifratge autoadministrada.
Important
Per agilitzar el procés de gestió de la clau de manera que tots els entorns estiguin gestionats per la mateixa clau, la clau activa no es pot actualitzar quan hi ha entorns bloquejats. Tots els entorns bloquejats s'han de desbloquejar abans que es pugui activar una clau nova. Si hi ha entorns blocats que no s'han de desblocar, cal que se suprimeixin.
Nota
Quan s'activa una clau de xifratge, no es pot activar una altra clau durant 24 hores.
Administrar el xifratge d'un entorn
Per defecte, cada entorn es xifra amb la clau de xifratge proporcionada per Microsoft. Quan s'activa una clau de xifratge per a l'inquilí, els administradors poden optar per canviar el xifratge per defecte per utilitzar la clau de xifratge activada. Per utilitzar la clau activada, seguiu aquests passos.
Aplicar la clau de xifratge a un entorn
- Inicieu la sessió al centre d'administració del Power Platform amb les credencials de les funcions Administrador de l'entorn o Administrador del sistema.
- Seleccioneu la pestanya Entorns.
- Obriu un entorn xifrat Proporcionat per Microsoft.
- Seleccioneu Mostra-ho tot.
- A la secció Xifratge de l'entorn, seleccioneu Administra.
- Seleccioneu Confirma per reconèixer el risc de la clau administrada.
- Seleccioneu Aplica aquesta clau per acceptar que canviï el xifratge per utilitzar la clau activada.
- Seleccioneu Confirma per reconèixer que esteu administrant la clau directament i que hi ha temps d'inactivitat per a aquesta acció.
Retornar una clau de xifrat administrada a la clau de xifratge proporcionada per Microsoft
El retorn a la clau de xifratge proporcionada per Microsoft configura l'entorn al comportament per defecte on Microsoft administra la clau de xifratge.
- Inicieu la sessió al centre d'administració del Power Platform amb les credencials de les funcions Administrador de l'entorn o Administrador del sistema.
- Seleccioneu la pestanya Entorns i, a continuació, seleccioneu un entorn que es xifra amb una clau autogestionada.
- Seleccioneu Mostra-ho tot.
- A la secció Xifratge de l'entorn, seleccioneu Administra i, a continuació, seleccioneu Confirma .
- A Tornar a la gestió estàndard del xifratge seleccioneu Torna.
- Per a entorns de producció, confirmeu l'entorn introduint el nom de l'entorn.
- Seleccioneu Confirma per tornar a la gestió estàndard de la clau de xifratge.
Blocar l'inquilí
Com que només hi ha una clau activa per inquilí, bloquejar el xifratge per a l'inquilí inhabilita tots els entorns que hi ha a l'inquilí. Tots els entorns bloquejats romanen inaccessibles per a tothom, incloent-hi Microsoft, fins que un administrador del Power Platform de la vostra organització els desbloqueja amb la clau que va utilitzar per bloquejar-los.
Atenció
Mai hauríeu de bloquejar els entorns de l'inquilí que formen part del vostre procés de negoci normal. Quan bloquegeu un Dataverse inquilí, tots els entorns es desconnecten i ningú, inclòs Microsoft, hi pot accedir. A més, els serveis, com ara la sincronització i el manteniment, es detenen. Si decidiu abandonar el servei, podeu assegurar-vos que ningú pugui accedir a les vostres dades en línia bloquejant l'inquilí.
Tingueu en compte el següent sobre el blocatge d'entorns dels inquilins:
- Els entorns bloquejats no es poden restaurar a partir d'una còpia de seguretat.
- Els entorns blocats se suprimeixen si no s'han desbloquejat després de 28 dies.
- No es poden bloquejar els entorns durant les 72 hores posteriors a un canvi de clau de xifratge.
- El bloqueig d'un inquilí bloqueja tots els entorns actius dins de l'inquilí.
Important
- Heu d'esperar com a mínim una hora després d'haver blocat els entorns actius per poder desbloquejar-los.
- Quan comenci el procés de bloqueig, totes les claus de xifratge amb un estat Actiu o Disponible se suprimeixen. El procés de bloqueig pot trigar fins a una hora i durant aquest temps no es permet desbloquejar entorns bloquejats.
- Inicieu la sessió al centre Power Platform d'administraciócom a administrador (administrador o Microsoft Power Platform administrador del Dynamics 365).
- Seleccioneu la pestanya Entorns i, a continuació, a la barra d'ordres, seleccioneu Administra les claus de xifratge.
- Seleccioneu la clau Activa i, a continuació, seleccioneu Bloca els entorns actius.
- A la subfinestra dreta, seleccioneu Carrega la clau activa, navegueu i seleccioneu la clau, introduïu la contrasenya i, a continuació, seleccioneu Bloca.
- Quan se us demani, introduïu el text que es mostra a la pantalla per confirmar que voleu blocar tots els entorns de la regió i, a continuació, seleccioneu Confirma.
Desblocar entorns blocats
Per desbloquejar entorns, primer heu de carregar i després activar la clau de xifratge de l'inquilí amb la mateixa clau que es va utilitzar per bloquejar l'inquilí. Tingueu en compte que els entorns bloquejats no es desbloquegen automàticament un cop s'ha activat la clau. Cada entorn bloquejat s'ha de desblocar individualment.
Important
- Heu d'esperar com a mínim una hora després d'haver blocat els entorns actius per poder desbloquejar-los.
- El procés de desbloqueig pot tardar fins a una hora. Quan la clau s'ha desbloquejat, podeu utilitzar la clau per Administrar el xifratge per a un entorn.
- No podeu generar cap clau nova ni carregar una clau existent fins que tots els entorns blocats estiguin desbloquejats.
Desbloquejar la clau de xifratge
- Inicieu la sessió al centre Power Platform d'administraciócom a administrador (administrador o Microsoft Power Platform administrador del Dynamics 365).
- Seleccioneu la pestanya Entorns i, a continuació, seleccioneu Administra les claus de xifratge.
- Seleccioneu la clau que tingui un estat Bloquejada i, a continuació, seleccioneu Activa la clau a la barra d'ordres.
- Seleccioneu Carrega la clau bloquejada, navegueu i seleccioneu la clau que es va utilitzar per bloquejar l'inquilí, introduïu la contrasenya i, a continuació, seleccioneu Desbloqueja. La clau entra en un estat Instal·lant. Heu d'esperar que la clau estigui en estat Activa abans de desbloquejar els entorns blocats.
- Per desbloquejar un entorn, vegeu la secció següent.
Desbloquejar entorns
Seleccioneu la pestanya Entorns i, a continuació, seleccioneu el nom de l'entorn bloquejat.
Propina
No seleccioneu la fila. Seleccioneu el nom de l'entorn.
A la secció Detalls, seleccioneu Mostra-ho tot per visualitzar la subfinestra Detalls de la dreta.
A la secció Xifratge de l'entorn a la subfinestra Detalls, seleccioneu Administra .
A la pàgina Xifratge de l'entorn, seleccioneu Desbloqueja.
Seleccioneu Confirma per confirmar que voleu desbloquejar l'entorn.
Repetiu els passos anteriors per desbloquejar altres entorns.
Operacions de la base de dades de l'entorn
Un inquilí de client pot tenir entorns xifrats mitjançant la clau gestionada per Microsoft i entorns xifrats amb la clau administrada pel client. Per mantenir la integritat de les dades i protegir les dades, els controls següents estan disponibles per administrar les operacions de la base de dades de l'entorn.
Restaura L'entorn a sobreescriure (l'entorn restaurat) està restringit al mateix entorn del qual s'ha fet la còpia de seguretat o a un altre entorn que està xifrat amb la mateixa clau gestionada pel client.
Còpia L'entorn que cal sobreescriure (l'entorn copiat a) està restringit a un altre entorn que està xifrat amb la mateixa clau gestionada pel client.
Nota
Si es va crear un entorn d'investigació de suport per resoldre problemes de suport en un entorn gestionat pel client, la clau de xifratge de l'entorn d'investigació de suport s'ha de canviar a la clau administrada pel client abans que l'operació Copia l'entorn es pugui executar.
Restableix Les dades xifrades de l'entorn se suprimeixen, incloses les còpies de seguretat. Un cop s'hagi restablert l'entorn, el xifratge de l'entorn tornarà a la clau administrada per Microsoft.