
Explanation:
ボックス1:透過的データ暗号化(TDEおよび顧客管理キー)
SQLサーバーレスプール
保存データの暗号化
完全な保存時暗号化ソリューションは、データが暗号化されていない状態で保存されることが決してないことを保証します。
保存データの二重暗号化は、2つの独立した暗号化レイヤーによって脅威を軽減し、いずれかのレイヤーが侵害された場合でもデータを保護します。Azure Synapse Analyticsは、ワークスペース内のデータに対して、顧客管理キーを使用した第2の暗号化レイヤーを提供します。このキーはAzure Key Vaultに安全に保管されるため、キーの管理とローテーションをユーザーが管理できます。
以下のSynapseコンポーネント内のデータは、ワークスペースレベルで設定された顧客管理キーで暗号化されます。
SQLプール
*-> 専用SQLプール
*-> サーバーレスSQLプール
データエクスプローラープール
Apache Sparkプール
Azure Data Factory の統合ランタイム、パイプライン、データセット。
ボックス2:透過的データ暗号化(TDEと顧客管理キー)
Azure Synapse Analytics SQL専用プール
Azure Synapse Analytics の専用 SQL プール (旧称 SQL DW) を保護する 暗号化 透過的データ暗号化 (TDE) は、保存されているデータを暗号化および復号化することで、悪意のあるアクティビティの脅威から保護します。データベースを暗号化すると、アプリケーションに変更を加えることなく、関連するバックアップとトランザクション ログ ファイルも暗号化されます。TDE は、データベース暗号化キーと呼ばれる共通キーを使用して、データベース全体のストレージを暗号化します。
顧客管理型の透過的なデータ暗号化 - 独自の鍵を使用
顧客管理型TDEは、TDEにおけるBYOK(Bring Your Own Key)サポートとも呼ばれます。このシナリオでは、DEKを暗号化するTDEプロテクターは顧客管理型の非対称鍵であり、顧客が所有および管理するAzure Key Vault(Azureのクラウドベースの外部鍵管理システム)に保存され、鍵コンテナーから外部に持ち出されることはありません。
参照:
https://learn.microsoft.com/en-us/azure/synapse-analytics/security/workspaces-encryption
https://learn.microsoft.com/en-us/azure/synapse-analytics/sql-data-warehouse/sql-data-warehouse-overview-manage-security
https://learn.microsoft.com/en-us/azure/azure-sql/database/transparent-data-encryption-tde-overview