Experience Platform UIを使用したAzureのCustomer Managed Keysの設定と設定

このドキュメントでは、UIを使用してExperience PlatformでCustomer Managed Keys (CMK)機能を有効にするためのAzure固有の手順について説明します。 AWS固有の手順については、AWS設定ガイド ​を参照してください。

APIを使用してAzureでホストされたExperience Platform インスタンスのこのプロセスを完了する方法については、API CMK設定ドキュメント ​を参照してください。

前提条件

Adobe Experience Platformの暗号化 セクションを表示してアクセスするには、役割を作成し、その役割に顧客管理キーの管理権限を割り当てている必要があります。 顧客管理キーの管理権限を持つユーザーは、組織に対してCMKを有効にできます。

Experience Platformでの役割と権限の割り当てについて詳しくは、権限の設定に関するドキュメント ​を参照してください。

CMKを有効にするには、次の設定でAzure Key Vaultを設定する必要があります。

CMK アプリのセットアップ register-app

キーボールトを設定したら、次の手順は、Azure テナントにリンクするCMK アプリケーションを登録することです。

はじめに

暗号化設定 ダッシュボードを表示するには、左側のナビゲーションサイドバーの管理見出しの下にある​ 暗号化 ​を選択します。

暗号化とCustomer Managed Keys カードがハイライト表示された暗号化設定ダッシュボード。

Configure」を選択して、Customer Managed Keys設定 ビューを開きます。 このワークスペースには、以下の手順を実行し、Azure Key Vaultとの統合を実行するために必要なすべての値が含まれています。

認証URLをコピー copy-authentication-url

登録プロセスを開始するには、Customer Managed Keys設定 ビューから組織のアプリケーション認証URLをコピーし、Azure環境​ Key Vault Crypto Service Encryption User ​に貼り付けます。 役割🔗を割り当てる方法の詳細については、次の節を参照してください。

コピーアイコンを選択します( ​ コピーアイコン。 ) ​ アプリケーション認証URLで指定します。

​ アプリケーション認証URL セクションがハイライト表示された顧客管理キー設定 ビュー。

​ アプリケーション認証URLをコピーしてブラウザーに貼り付け、認証ダイアログを開きます。 Accept を選択して、CMK アプリサービスプリンシパルを Azure テナントに追加します。 認証を確認すると、Experience Cloud ランディングページにリダイレクトされます。

[Accept]がハイライト表示された Microsoft権限リクエストダイアログ。

IMPORTANT
複数のMicrosoft Azure サブスクリプションがある場合は、Experience Platform インスタンスを間違ったKey Vaultに接続する可能性があります。 この場合、CMK ディレクトリ IDのアプリケーション認証URL名のcommon セクションを入れ替える必要があります。
CMK ディレクトリ IDをMicrosoft Azure アプリケーションのポータル設定、ディレクトリ、サブスクリプション ページからコピーします
​ ディレクトリ IDがハイライト表示されたMicrosoft Azure アプリケーション ポータル設定、ディレクトリ、サブスクリプション ページ。
次に、ブラウザーのアドレスバーに貼り付けます。
​ アプリケーション認証URLの「共通」セクションがハイライト表示されたGoogle ブラウザーページ。

CMK アプリを役割に割り当てます。 assign-to-role

認証プロセスが完了したら、Azure Key Vault に戻り、左側のナビゲーションで Access control を選択します。 ここから Add を選択し、続けて Add role assignment を選択します。

AddとAdd role assignmentがハイライト表示されたMicrosoft Azure ダッシュボード。

次の画面では、この割り当ての役割を選択するように求められます。 Key Vault Crypto Service Encryption User を選択してから Next を選択し、続行します。

NOTE
Managed-HSM Key Vault階層がある場合は、Managed HSM Crypto Service Encryption User ユーザーの役割を選択する必要があります。

Key Vault Crypto Service Encryption Userがハイライト表示されたMicrosoft Azure ダッシュボード。

次の画面で、「Select members」 を選択して、右側のパネルでダイアログを開きます。 検索バーを使用して CMK アプリケーションのサービスプリンシパルを見つけ、リストから選択します。 終了したら「Save」を選択します。

NOTE
リストにアプリケーションが見つからない場合は、サービスプリンシパルがテナントに受け入れられていません。 適切な権限を持っていることを確認するには、Azure管理者または担当者にお問い合わせください。

顧客管理キー設定 ビューで提供された​ アプリケーション IDと、Microsoft Azure アプリケーションの概要で提供されたApplication IDを比較することで、アプリケーションを検証できます。

​ アプリケーション IDが強調表示された顧客管理キー設定 ビュー。

Azure ツールの検証に必要なすべての詳細は、Experience Platform UIに含まれています。 このレベルの詳細は、多くのユーザーが他のAzure ツールを使用して、これらのアプリケーションの主要なボールトへのアクセスを監視および記録する機能を強化したい場合に提供されます。 識別子を理解することは、その目的と、Adobe サービスがキーにアクセスするのに役立つために非常に重要です。

Experience Platform の暗号化キー設定を有効にする send-to-adobe

CMK アプリを Azure にインストールすると、暗号化キー識別子をアドビに送信できます。 左側のナビゲーションで「Keys」を選択し、次に送信するキーの名前を選択します。

Keys オブジェクトとキー名がハイライト表示されたMicrosoft Azure ダッシュボード。

キーの最新バージョンを選択すると、その詳細ページが表示されます。 ここから、オプションでキーの許可された操作を設定できます。

IMPORTANT
キーに許可される必要な最小限の操作は、Wrap Key​および​ Unwrap Key ​権限です。 必要に応じて、Encrypt、Decrypt、SignおよびVerifyを含めることができます。

キー識別子」フィールドには、キーのURI識別子が表示されます。 次の手順で使用するために、この URI 値をコピーします。

Microsoft Azure ダッシュボードのキーの詳細(Permitted operations)と「キーのコピー」のURL セクションがハイライト表示されています。

Key vault URIを取得したら、顧客管理キー設定 ビューに戻り、わかりやすい​ 設定名 ​を入力します。 次に、Azure キーの詳細ページから取得したKey Identifierを​ Key Vault キー識別子 ​に追加し、保存​を選択します。

![構成名とKey Vault キー識別子のセクションがハイライト表示された顧客管理キー設定 ビュー。]

暗号化設定ダッシュボード ​に戻ります。 顧客管理キー設定のステータスは処理中と表示されます。

![顧客管理キー] カードで処理が強調表示された暗号化設定 ダッシュボード。(…/…/…/images/governance-privacy-security/customer-managed-keys/processing.png)

設定のステータスの確認 check-status

処理に膨大な時間をかけることができます。 設定のステータスを確認するには、顧客管理キー設定 ビューに戻り、設定ステータス ​までスクロールダウンします。 進行状況バーは3つのうち1つ目の手順に進み、Experience Platformがキーとキーの保管にアクセスできることをシステムが検証していることを示します。

CMK設定には4つの潜在的なステータスがあります。 次の 3 つがあります。

  • 手順1: Experience Platformがキーおよびキーコンテナーにアクセスできることを検証します。
  • 手順2:組織のすべてのデータストアにKey VaultとKey Nameを追加する過程です。
  • 手順3:キーヴォールトとキー名がデータストアに正常に追加されました。
  • FAILED:問題が発生しました。主にキー、Key Vault、またはマルチテナントのアプリ設定に関連しています。

次の手順

上記の手順を完了すると、Azureでホストされている組織に対してCMKが正常に有効になりました。 プライマリデータストアに取り込まれたデータは、Azure Key Vaultのキーを使用して暗号化および復号化されるようになりました。

Azureでホストされている組織のCMKを有効にした後、キーの使用状況を監視し、セキュリティを強化するためのキーローテーションポリシーを実装し、組織のポリシーに準拠していることを確認します。

recommendation-more-help
experience-platform-help-landing