Neste guia, você pode aprender como managed sua chave de criptografia com um Sistema de gerenciamento de chaves (KMS) em sua aplicação.
Visão geral
Este procedimento mostra como girar chaves de encriptação para Queryable Encryption.
Dica
Girar e retrair
A rotação de DEKs consiste em envolvê-las com uma nova chave mestra do cliente. Este guia usa os termos "girar" e "reembrulhar" de forma intercambiável.
Depois de concluir este guia, você pode girar sua chave mestra do cliente (CMK) em seu sistema de gerenciamento de chaves e, em seguida, reembrulhar os DEKs existentes em sua coleção do Key Vault com sua nova CMK.
Aviso
Ao girar as chaves, confirme se elas não são usadas para criptografar chaves ou dados antes de excluí-los. Se você excluir uma DEK, todos os campos criptografados com essa DEK se tornarão permanentemente ilegíveis. Se você excluir uma chave mestra do cliente, todos os campo criptografados com uma DEK usando essa chave mestra do cliente ficarão permanentemente ilegíveis.
Informações relacionadas
Para obter uma explicação detalhada dos conceitos incluídos neste procedimento, consulte os tópicos abaixo.
Para saber mais sobre chaves e cofres de chaves, consulte Chaves de encriptação e cofres de chaves. Para visualizar uma lista de fornecedores de KMS compatíveis, consulte a página Fornecedores de KMS .
Para obter tutoriais detalhando como configurar um aplicação habilitado para Queryable Encryption com cada um dos provedores de KMS compatíveis, consulte Visão geral: Habilitar Queryable Encryption.
Procedimento
Seus próprios DEKs são deixados inalterados após re-embrulhá-los com o novo CMK. O processo de rotação de chaves é contínuo e não interrompe seu aplicação.