Šifravimo rakto valdymas
Pastaba.
Naujas ir patobulintas Power Platform administravimo centras dabar yra viešoje peržiūroje! Sukūrėme naująjį administravimo centrą, kad jį būtų lengviau naudoti su į užduotis orientuotu naršymu, kuris padeda greičiau pasiekti konkrečių rezultatų. Publikuosime naujus ir atnaujintus dokumentus, kai naujasis Power Platform administravimo centras taps visuotinai pasiekiamas.
Visos Microsoft Dataverse duomenų bazės aplinkos naudoja „SQL Serverio“ skaidrųjį duomenų šifravimą (TDE), kuriuo į diską įrašomi duomenys šifruojami realiuoju laiku – tai dar vadinama šifravimu poilsio metu.
Pagal numatytuosius parametrus „Microsoft“ saugo ir valdo aplinkų duomenų bazės šifravimo raktus už jus. Valdymo raktų funkcija Microsoft Power Platform administravimo centre suteikia administratoriams galimybę savarankiškai valdyti duomenų bazės šifravimo raktą, susietą su Dataverse nuomotoju.
Svarbu
Nuo 2026 m. sausio 6 d. nutrauksime atsinešimo savo rakto (BYOK) palaikymą. Klientai raginami pereiti prie klientų valdomų raktų (CMK) – patobulinto sprendimo, kuris siūlo patobulintas funkcijas, platesnį duomenų šaltinių palaikymą ir didesnį našumą. Sužinokite daugiau dalyje Klientų valdomo šifravimo rakto valdymas ir Aplinkos perkėlimas į kliento valdomą raktą (BYOK).
Šifravimo rakto valdymas taikomas tik „Azure“ SQL aplinkos duomenų bazėse. Toliau nurodytos funkcijos ir paslaugos toliau naudoja "Microsoft" valdomą šifravimo raktą savo duomenims užšifruoti ir jų negalima užšifruoti naudojant savarankiškai valdomą šifravimo raktą:
- Kopilotai ir generatyvinės AI funkcijos Microsoft Power Platform ir Microsoft Dynamics 365
- „Dataverse“ ieška
- Elastiniai stalai
- „Mobile Offline“
- Veiklos žurnalas („Microsoft 365“ portalas)
- „Exchange“ (sinchronizavimas serveryje)
Pastaba.
- Savarankiškai valdomą duomenų bazės šifravimo rakto funkciją "Microsoft" turi įjungti jūsų nuomotojui, kad galėtumėte ja naudotis.
- Norint aplinkoje naudoti duomenų šifravimo valdymo funkcijas, aplinka turi būti sukurta po to, kai „Microsoft“ įjungė savarankiškai valdomo duomenų bazės šifravimo rakto funkciją.
- Nuomotojuje įjungus funkciją, visos naujos aplinkos sukuriamos naudojant tik "Azure SQL" saugyklą. Šios aplinkos, neatsižvelgiant į tai, ar jos užšifruotos naudojant nuosavą raktą (BYOK), ar "Microsoft" valdomąjį raktą, turi failo nusiuntimo dydžio apribojimų, negali naudoti "Cosmos" ir "Datalake" paslaugų, o Dataverse ieškos indeksai šifruojami naudojant "Microsoft" valdomąjį raktą. Norėdami naudotis šiomis paslaugomis, turite pereiti prie kliento valdomo rakto.
- Mažesnio nei 128 MB dydžio failus ir vaizdus galima naudoti, jei jūsų aplinkos versija yra 9.2.21052.00103 arba naujesnė.
- Daugelyje esamų aplinkų failai ir žurnalai saugomi ne "Azure SQL" duomenų bazėse. Šiose aplinkose negalima pasirinkti savarankiškai valdomo šifravimo rakto. Tik naujos aplinkos (prisiregistravus prie šios naujos programos) gali būti įjungtos su savarankiškai valdomu šifravimo raktu.
Įvadas į raktų valdymą
Raktų valdymas administratoriams leidžia patiems nurodyti šifravimo raktą arba jį sugeneruoti – šiuo raktu apsaugoma aplinkos duomenų bazė.
Raktų valdymo funkcija palaiko PFX ir BYOK šifravimo raktų failus, pvz., saugomus aparatūros saugos modulyje (HSM). Jei norite naudoti šifravimo rakto įkėlimo parinktį, jums reikia ir viešojo, ir privataus šifravimo rakto.
Raktų valdymo funkcija supaprastina šifravimo raktų valdymą naudodama „Azure Key Vault“, kur saugomi šifravimo raktai. „Azure Key Vault“ padeda apsaugoti kriptografinius raktus ir paslaptis, kurias naudoja debesies programos ir paslaugos. Raktų valdymo funkcijai nereikia turėti "Azure Key Vault" prenumeratos ir daugeliu atvejų nereikia pasiekti šifravimo raktų, naudojamų Dataverse saugykloje.
Valdomųjų raktų funkcija leidžia atlikti toliau nurodytas užduotis.
Suteikti galimybę savarankiškai valdyti duomenų bazės šifravimo raktus, susijusius su aplinkomis.
Generuoti naujus šifravimo raktus arba įkelti esamų .PFX arba .BYOK šifravimo raktų failus.
Užrakinti ir atrakinti nuomotojo aplinkas.
Įspėjimas
Kol nuomotojas užrakintas, nuomotojuje esančių aplinkų niekas negali pasiekti. Daugiau informacijos: Nuomotojo užrakinimas.
Supratimas apie galimus raktų valdymo pavojus
Kaip ir bet kurioje verslui gyvybiškai svarbioje srityje, administracinio lygio prieigą turintys jūsų organizacijos darbuotojai privalo būti patikimi. Prieš naudojant raktų valdymo funkciją, reikėtų suprasti duomenų bazės šifravimo raktų valdymo pavojus. Gali būti, kad jūsų organizacijoje dirbantis kenkėjiškas administratorius (asmuo, kuriam suteikta arba kuris gavo administratoriaus lygio prieigą, siekdamas pakenkti organizacijos saugai arba verslo procesams), gali naudoti valdomųjų raktų funkciją, kad sukurtų raktą ir naudotų jį užrakinti visas nuomotojo aplinkas.
Apsvarstykite tokią įvykių seką.
Kenkėjiškas administratorius prisijungia prie „Power Platform“ administravimo centro, eina į skirtuką Aplinkos ir pasirenka Valdyti šifravimo raktus. Tada kenkėjiškas administratorius sukuria naują raktą su slaptažodžiu, atsisiunčia šifravimo raktą į vietinį diską ir suaktyvina naują raktą. Dabar visos aplinkos duomenų bazės užšifruotos nauju raktu. Paskui kenkėjiškas administratorius užrakina nuomotoją naujai atsisiųstu raktu, tada paima arba panaikina atsisiųstą šifravimo raktą.
Dėl šių veiksmų visos nuomotojo aplinkos išjungiamos nuo internetinės prieigos ir visos duomenų bazės atsarginės kopijos tampa neatkuriamos.
Svarbu
Siekiant neleisti kenkėjiškam administratoriui sutrikdyti verslo operacijų užrakinant duomenų bazę, valdomų raktų funkcija neleidžia užrakinti nuomotojo aplinkų 72 valandas nuo šifravimo rakto pakeitimo arba suaktyvinimo. Tai kitiems administratoriams suteikia iki 72 valandų neleistiniems raktų pakeitimams atšaukti.
Šifravimo raktų reikalavimai
Jei nurodote savo šifravimo raktą, jis turi atitikti šiuos Azure Key Vault priimtus reikalavimus.
- Šifravimo rakto failo formatas turi būti PFX arba BYOK.
- 2048 bitų RSA.
- RSA-HSM rakto tipas (reikalinga "Microsoft" palaikymo užklausa).
- PFX šifravimo raktų failai turi būti apsaugoti slaptažodžiu.
Daugiau informacijos apie HSM apsaugoto rakto generavimą ir perdavimą internetu rasite Kaip sugeneruoti ir perkelti HSM apsaugotus raktus "Azure Key Vault". Palaikomas tik "nCipml" tiekėjo HSM raktas. Prieš sugeneruodami HSM raktą eikite į Power Platform Šifravimo raktų valdymas/Sukurti naują rakto langą, kad gautumėte jūsų aplinkos regiono prenumeratos ID. Norėdami sukurti raktą, turite kopijuoti ir įklijuoti šį prenumeratos ID į savo HSM. Tai užtikrina, kad failą galės atidaryti tik mūsų "Azure Key Vault".
Raktų valdymo užduotys
Siekiant supaprastinti rakto valdymo užduotis, užduotys suskirstomos į tris sritis.
- Nuomotojo šifravimo rakto generavimas arba nusiuntimas
- Nuomotojo šifravimo rakto aktyvinimas
- Aplinkos šifravimo valdymas
Administratoriai gali naudoti Power Platform administravimo centrą ar Power Platform administravimo modulį cmdlets tam, kad atliktų čia aprašytas nuomotojo apsaugos rakto valdymo užduotis.
Šifravimo rakto sukūrimas arba siuntimas nuomotojui
Visi šifravimo raktai saugomi saugykloje „Azure Key Vault“; be to, vienu metu gali būti tik vienas aktyvusis raktas. Kadangi aktyvusis raktas naudojamas užšifruoti visas nuomotojo aplinkas, šifravimas valdomas nuomotojo lygiu. Suaktyvinus raktą, galima pažymėti kiekvieną aplinką atskirai, kad jose būtų naudojamas šifravimo raktas.
Naudokite šią procedūrą norėdami pirmą kartą nustatyti valdomojo rakto funkciją aplinkoje arba pakeisti (arba perkelti) jau savarankiškai valdomo nuomotojo šifravimo raktą.
Įspėjimas
Kai čia aprašytus veiksmus atliekate pirmą kartą, pasirenkate savarankišką šifravimo raktų valdymą. Daugiau informacijos: Supratimas apie galimus raktų valdymo pavojus.
Prisijunkite prie Power Platform administravimo centro kaip administratorius ("Dynamics 365" administratorius arba Microsoft Power Platform administratorius).
Pažymėkite skirtuką Aplinkos, tada įrankių juostoje pasirinkite Valdyti šifravimo raktus.
Pasirinkite Patvirtinti , kad pripažintumėte valdomo rakto riziką.
Įrankių juostoje pasirinkite Naujas raktas.
Kairiojoje srityje įveskite išsamią informaciją, jei norite sukurti arba nusiųsti raktą.
- Pasirinkite Regionas. Ši parinktis rodoma tik jei jūsų nuomotojas turi kelis regionus.
- Įveskite Rakto pavadinimas.
- Pasirinkite iš tolesnių parinkčių:
- Norėdami sukurti naują raktą, pasirinkite Kurti naują (.pfx). Daugiau informacijos: Naujo rakto sukūrimas (.pfx).
- Jei norite naudoti savo sukurtą raktą, pasirinkite Nusiųsti (.pfx arba .byok). Daugiau informacijos: Rakto nusiuntimas (.pfx arba .byok).
Pasirinkite Toliau.
Naujo rakto sukūrimas (.pfx)
- Įveskite slaptažodį, tada dar kartą įveskite slaptažodį, kad patvirtintumėte.
- Pasirinkite Kurti, tada naršyklėje pasirinkite sukurtą failo pranešimą.
- Šifravimo rakto .PFX failas atsisiunčiamas į žiniatinklio naršyklės numatytąjį atsisiuntimo aplanką. Įrašykite failą saugioje vietoje (rekomenduojame sukurti šio rakto ir slaptažodžio atsargines kopijas).
Nusiųsti raktą (.pfx arba .byok)
- Pasirinkite Nusiųsti raktą, pasirinkite .pfx arba .byok1 failą, tada pasirinkite Atidaryti.
- Įveskite rakto slaptažodį, tada pasirinkite Kurti.
1 Jei naudojate .byok šifravimo raktų failus, įsitikinkite, kad eksportuodami šifravimo raktą iš savo vietinio HSM naudojate ekrane rodomą prenumeratos id. Daugiau informacijos: Kaip kurti ir perduoti HSM apsaugotus raktus „Azure Key Vault“.
Pastaba.
Norint sumažinti veiksmus, kuriuos administratorius turi atlikti tvarkydamas rakto procesą, raktas automatiškai suaktyvinamas, kai jis įkeliamas pirmą kartą. Norint suaktyvinti raktą, visiems tolesniems rakto įkėlimams reikia atlikti papildomą veiksmą.
Nuomotojo šifravimo rakto suaktyvinimas
Sukūrus ir nusiuntus šifravimo raktą nuomotojui, raktą galima suaktyvinti.
- Prisijunkite prie Power Platform administravimo centro kaip administratorius ("Dynamics 365" administratorius arba Microsoft Power Platform administratorius).
- Pažymėkite skirtuką Aplinkos, tada įrankių juostoje pasirinkite Valdyti šifravimo raktus.
- Pasirinkite Patvirtinti , kad pripažintumėte valdomo rakto riziką.
- Pažymėkite raktą, kurio būsena yra Pasiekiamas, ir įrankių juostoje pasirinkite Aktyvinti raktą.
- Pasirinkite Patvirtinti , kad patvirtintumėte rakto pakeitimą.
Kai aktyvinate nuomotojo raktą, raktų valdymo tarnybai reikia laiko, kad suaktyvintų raktą. Lauke Rakto būsena rodoma, kad raktas Diegiamas, kai naujas arba nusiųstas raktas aktyvinamas. Aktyvinus raktą, įvyksta toliau aprašyti dalykai.
- Visos užšifruotos aplinkos automatiškai užšifruojamos aktyviuoju raktu (atliekant šį veiksmą nėra prastovų).
- Suaktyvinus šifravimo raktas taikomas visoms aplinkoms, kurios yra pakeistos iš "Microsoft" pateikto į savarankiškai valdomą šifravimo raktą.
Svarbu
Norint supaprastinti raktų valdymo procesą, kad visos aplinkos būtų valdomos naudojant tą patį raktą, aktyviojo rakto negalima atnaujinti, kai yra užrakintų aplinkų. Visas užrakintas aplinkas reikia atrakinti prieš aktyvinant naują raktą. Jei yra užrakintų aplinkų, kurių nereikia atrakinti, jas reikia panaikinti.
Pastaba.
Suaktyvinę šifravimo raktą, 24 valandas negalėsite aktyvinti kito rakto.
Šifravimo aplinkoje valdymas
Pagal numatytuosius parametrus kiekviena aplinka užšifruojama naudojant „Microsoft“ pateiktą šifravimo raktą. Suaktyvinus nuomotojo šifravimo raktą, administratoriai gali pakeisti numatytąjį šifravimą ir naudoti suaktyvintą šifravimo raktą. Norėdami naudoti suaktyvintą raktą, atlikite toliau pateikiamus veiksmus.
Šifravimo rakto taikymas aplinkai
- Prisijunkite prie „Power Platform” administravimo centro naudodamiesi aplinkos arba sistemos administratoriaus vaidmens kredencialais.
- Pasirinkite skirtuką Aplinkos.
- Atidarykite užšifruotą aplinką „Microsoft“ pateikta.
- Pasirinkite Žr. viską.
- Skyriuje Aplinkos šifravimas pasirinkite Valdyti.
- Pasirinkite Patvirtinti , kad pripažintumėte valdomo rakto riziką.
- Pasirinkite Taikyti šį raktą, kad sutiktumėte pakeisti šifravimą ir naudoti suaktyvintą raktą.
- Pasirinkite Patvirtinti , kad patvirtintumėte, jog raktą tvarkote tiesiogiai ir kad šiam veiksmui atlikti yra prastovų.
Vietoj valdomo šifravimo rakto vėl naudoti „Microsoft“ pateikiamą šifravimo raktą
Sugrąžinus „Microsoft“ pateikiamą šifravimo raktą, aplinka konfigūruojama, gražinant numatytąjį veikimo būdą, kai „Microsoft“ valdo šifravimo raktą už jus.
- Prisijunkite prie „Power Platform” administravimo centro naudodamiesi aplinkos arba sistemos administratoriaus vaidmens kredencialais.
- Pasirinkite skirtuką Aplinkos, tada pasirinkite aplinką, užšifruotą naudojant savarankiškai valdomą raktą.
- Pasirinkite Žr. viską.
- Skyriuje Aplinkos šifravimas pasirinkite Valdyti, tada pasirinkite Patvirtinti.
- Dalyje Grįžti prie standartinio šifravimo valdymo pasirinkite Grįžti .
- Gamybos aplinkose patvirtinkite aplinką, įvesdami aplinkos pavadinimą.
- Pasirinkite Patvirtinti, kad grįžtumėte prie standartinio šifravimo rakto valdymo.
Nuomotojo rakinimas
Kadangi vienam nuomotojui yra tik vienas aktyvus raktas, užrakinus nuomotojo šifravimą išjungiamos visos nuomotojuje esančios aplinkos . Visos užrakintos aplinkos yra niekam nepasiekiamos, įskaitant „Microsoft“, kol jūsų organizacijos Power Platform aptarnavimo administratorius jo neatrakins raktu, kuriuo jis buvo užrakintas.
Perspėjimas
Niekada nereikėtų užrakinti nuomotojo aplinkų vykdant įprastą verslo procesą. Kai užrakinate nuomotoją Dataverse , visos aplinkos atjungiamos ir niekas negali jų pasiekti, įskaitant "Microsoft". Be to, sustabdomos tokios paslaugos kaip sinchronizavimas ir priežiūra. Jei nuspręsite palikti aptarnavimą, užrakinus nuomotoją galima užtikrinti, kad jūsų internetinių duomenų niekas niekada nebepasieks.
Atkreipkite dėmesį į toliau pateikiamus su nuomotojo aplinkų užrakinimu susijusius dalykus.
- Užrakintų aplinkų negalima atkurti iš atsarginės kopijos.
- Užrakintos aplinkos panaikinamos, jei nebus atrakintos po 28 dienų.
- Negalėsite užrakinti aplinkų 72 valandas po šifravimo rakto pakeitimo.
- Užrakinus nuomotoją, užrakinamos visos aktyviosios aplinkos nuomotojuje.
Svarbu
- Užrakinę aktyviąsias aplinkas, turite palaukti bent vieną valandą prieš jas atrakindami.
- Pradėjus užrakinimo procesą, visi šifravimo raktai, kurių būsena yra Aktyvusis arba Pasiekiamas, panaikinami. Užrakinimo procesas gali užtrukti iki valandos, o per tą laiką užrakintų aplinkų atrakinimas neleidžiamas.
- Prisijunkite prie Power Platform administravimo centro kaip administratorius ("Dynamics 365" administratorius arba Microsoft Power Platform administratorius).
- Pažymėkite skirtuką Aplinkos, tada komandų juostoje pasirinkite Valdyti šifravimo raktus.
- Pažymėkite raktą Aktyvusis ir pasirinkite Užrakinti aktyviąsias aplinkas.
- Dešiniojoje srityje pasirinkite Nusiųsti aktyvųjį raktą, raskite ir pasirinkite raktą, įveskite slaptažodį, tada pasirinkite Užrakinti.
- Paraginti įveskite ekrane rodomą tekstą, kad patvirtintumėte, jog norite užrakinti visas regiono aplinkas, ir pasirinkite Patvirtinti
Užrakintų aplinkų atrakinimas
Norėdami atrakinti aplinkas, pirmiausia turite nusiųsti ir suaktyvinti nuomotojo šifravimo raktą tuo pačiu raktu, kuris buvo naudojamas nuomotojui užrakinti. Atminkite, kad užrakintos aplinkos automatiškai neatrakinamos, kai raktas suaktyvinamas. Kiekvieną užrakintą aplinką reikia atrakinti atskirai.
Svarbu
- Užrakinę aktyviąsias aplinkas, turite palaukti bent vieną valandą prieš jas atrakindami.
- Atrakinimo procesas gali užtrukti iki valandos. Atrakinus raktą, jį galima naudoti Aplinkos šifravimui valdyti.
- Negalima sukurti naujo arba nusiųsti esamo rakto, kol visos užrakintos aplinkos nebus atrakintos.
Šifravimo rakto atrakinimas
- Prisijunkite prie Power Platform administravimo centro kaip administratorius ("Dynamics 365" administratorius arba Microsoft Power Platform administratorius).
- Pažymėkite skirtuką Aplinkos, tada pasirinkite Valdyti šifravimo raktus.
- Pažymėkite raktą, kurio būsena yra Užrakintas, ir komandų juostoje pasirinkite Atrakinti raktą.
- Pasirinkite Nusiųsti užrakintą raktą, raskite ir pasirinkite raktą, kuriuo buvo užrakintas nuomotojas, įveskite slaptažodį, tada pasirinkite Atrakinti. Rakto būsena tampa Diegiamas. Prieš atrakindami užrakintas aplinkas, turite palaukti, kol rakto būsena taps Aktyvusis.
- Norėdami atrakinti aplinką, žr. kitą skyrių.
Aplinkų atrakinimas
Pasirinkite skirtuką Aplinkos, o po to pasirinkite užrakintos aplinkos pavadinimą.
Arbatpinigiai
Nežymėkite eilutės. Pasirinkite aplinkos pavadinimą.
Skyriuje Išsami informacija pasirinkite Žr. viską, kad dešinėje būtų rodoma sritis Išsami informacija.
Dalies Aplinka šifravimo skyriuje srityje Išsami informacija pasirinkite Valdyti.
Puslapyje Aplinkos šifravimas pasirinkite Atrakinti.
Pasirinkite Patvirtinti, kad patvirtintumėte, jog norite atrakinti aplinką.
Pakartokite ankstesnius veiksmus, kad atrakintumėte kitas aplinkas.
Aplinkos duomenų bazės operacijos
Kliento nuomotojas gali turėti aplinkas, kurios užšifruotos naudojant „Microsoft“ valdomą raktą, ir aplinkas, kurios užšifruotos naudojant kliento valdomą raktą. Siekiant išlaikyti duomenų vientisumą ir duomenų apsaugą, tvarkant aplinkos duomenų bazės operacijas pasiekiami šie valdikliai.
Atkurti Aplinka, kurią reikia perrašyti (atkurta aplinka), apribota ta pačia aplinka, iš kurios buvo padaryta atsarginė kopija, arba į kitą aplinką, užšifruotą tuo pačiu kliento valdomu raktu.
Kopijuoti Aplinka, kurią reikia perrašyti (nukopijuota į aplinką), apribota kita aplinka, kuri yra užšifruota tuo pačiu kliento valdomu raktu.
Pastaba.
Jei buvo sukurta palaikymo tyrimo aplinka problemai spręsti kliento valdomoje aplinkoje, prieš atliekant operaciją Kopijuoti aplinką, palaikymo tyrimo aplinkos šifravimo raktas turi būti pakeistas kliento valdomu raktu.
Nustatyti iš naujo Aplinkos užšifruoti duomenys panaikinami, įskaitant atsargines kopijas. Iš naujo nustačius aplinką, aplinkos šifravimas bus vykdomas naudojant „Microsoft“ valdomą raktą.