In een tijd waar in organisaties hun dataplatform moderniseren richting Microsoft Fabric, wordt volledige controle over databeveiliging en soevereiniteit steeds belangrijker. Hoewel Microsoft Fabric standaard sterke encryptie toepast via Microsoft Managed Keys (MMK), blijkt in de praktijk dat organisaties met hogere compliance‑, governance‑ of risicobeheersingseisen, méér zekerheid nodig hebben. Customer Managed Keys (CMK) geeft organisaties die extra laag van controle en vormt daarmee een strategische basis voor vertrouwen, compliance en een toekomstbestendige data‑architectuur.
Deze blog legt uit waarom CMK strategisch relevant is en wat het concreet oplevert.
Microsoft Fabric versleutelt standaard alle data‑at‑rest met door Microsoft beheerde sleutels. Deze baseline voldoet aan frameworks zoals GDPR, ISO‑27001, SOC‑normeringen en HIPAA.
De voordelen van MMK zijn:
Voor organisaties waar soevereiniteit, strengere governance of risicobeperking centraal staan, is MMK echter niet voldoende.
Customer Managed Keys gaan verder dan “extra beveiliging”.Ze vormen een strategische controle laag waarbij jouw organisatie de volledige cryptografische controle terug in handen krijgt. Dit is essentieel voor sectoren waar compliance, audits, datarisico’s, eigenaarschap en soevereiniteit centraal staan.
Met CMK ligt de sleutel voor jouw data encryptie letterlijk ook bij jouw organisatie, in Azure Key Vault of een Managed HSM (Hardware Security Module) en dus buiten Microsofts beheer. Dit betekent:
Nu workloads wereldwijd draaien, is CMK een cruciale bouwsteen voor cloud-soevereiniteit.Microsoft Fabric ondersteunt bijvoorbeeld multi-geo functionaliteit en is beschikbaar in 54 datacenterregio’s.
Regelgeving zoals NIS2, DNB‑eisen, GDPR‑versterkingen,overheidsspecificaties en interne auditnormen vragen steeds vaker om:
CMK voldoet hier perfect aan doordat:
Voor auditors is dit letterlijk "controle op de cryptografische root of trust".
Incidenten blijven kleiner, controleerbaarder en sneller te mitigeren:
CMK dwingt een volwassen governance‑model af, bestaande uit:
Precies het model dat auditors en toezichthouders verwachten.
Gebruik Azure Key Vault wanneer je veilige, schaalbare en kostenefficiënte sleutelopslag nodig hebt zonder zware compliance-eisen.
Gebruik Azure Managed HSM wanneer hardwarematige beveiliging vereist is of wanneer auditors FIPS 1402 Level 3 eisen stellen. Managed HSM garandeert dat sleutels nooit buiten de hardwarematige beveiligingsgrens komen en biedt maximale cryptografische isolatie
Ons Advies
Gebruik Key Vault als standaard, kies Managed HSM alleen wanneer jouw organisatie harde compliance-, security- of auditvereisten stelt die hardwarematige sleutelbescherming verplichten.
Je creëert (of beheert) een KEK (Key Encryption Key) in:
Deze sleutel verlaat nooit de kluis in een van deze omgevingen.
Fabric werkt altijd met een Data Encryption Key (DEK). Het proces:
Zonder jouw KEK kan niemand, ook Microsoft niet, jouw data ontsleutelen.
Wanneer Fabric data moet ontsleutelen:
Realtime decryptie, maar volledig onder jouw controle.
Jij bepaalt:
Fabric detecteert sleutelupdates automatisch en begint nieuwe DEK encrypties met de nieuwste versie.
Het krachtigste element:
Dit biedt ongeëvenaarde risicobeheersing.
CMK ondersteunt inmiddels een breed spectrum aan Fabric elementen zoals:
Een belangrijk voordeel van Customer Managed Keys in Microsoft Fabric is dat organisaties niet verplicht zijn om alle data met CMK te versleutelen. Fabric ondersteunt een workspace gebaseerde aanpak,waardoor je CMK alleen toepast op workloads waar dit écht nodig is, bijvoorbeeld vanwege classificatie, compliance‑eisen of risicoprofielen. Dit betekent dat je jouw encryptiestrategie kunt afstemmen op de gevoeligheid van jouw data:
Deze flexibiliteit voorkomt overengineering, verlaagt operationele overhead en maakt CMK inzetbaar precies daar waar het maximale beveiligingsniveau vereist is. Het past bovendien goed bij een dataclassificatiemodel waarin je per dataset, domein of afdeling bepaalt welke beveiligingsmaatregelen passend zijn.
De onderliggende Fabricarchitectuur ondersteunt dit ontwerp, omdat CMK op workspaceniveau wordt geactiveerd en alleen geldt voor de objecten binnen die specifieke omgeving.
| Eigenschap | Microsoft Managed Keys (MMK) | Customer Managed Keys (CMK) |
| Sleutelbeheer | Microsoft | Jouw organisatie |
| Sleutelrotatie | Automatisch | Zelf instellen & beheren |
| Toegang tot sleutels | Alleen Microsoft | Alleen jouw organisatie |
| Revocatie (toegang intrekken) | Niet door klant te beheren | Data‑kill‑switch in 60 min |
| Audit & logging | Microsoft‑logging | Key Vault logging |
| Compliance | Standaardnormen | Strenge audit‑eisen |
| Soevereiniteit | Beperkt | Maximale controle |
De businesscase is sterker dan ooit:
Customer Managed Keys in Microsoft Fabric geven organisaties een niveau van controle, soevereiniteit en compliance dat voorheen vrijwel onmogelijk was in cloudomgevingen. Met de versnelling van regelgeving, datarisico’s en AI‑innovatie vormt CMK de basis voor een veilig, toekomstbestendig en controleerbaar dataplatform.
Neem dan contact met ons op. Onze experts helpen je graag om de juiste strategische keuzes te maken rondom datasoevereiniteit, compliance een beveiliging binnen Microsoft Fabric.