Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tato příručka vám pomůže zajistit zabezpečení dat v duplikovaném BigQuery v Microsoft Fabric.
Důležité
Podporujeme zrcadlení pro Google BigQuery s On-Premises Data Gateways (OPDG). Je podporována OPDG verze 3000.286.6 nebo vyšší. Také je podporován VNET.
Bezpečnostní aspekty
Potřebujete uživatelská oprávnění pro vaši databázi BigQuery, která obsahuje následující oprávnění:
bigquery.datasets.createbigquery.tables.listbigquery.tables.createbigquery.tables.exportbigquery.tables.getbigquery.tables.getDatabigquery.tables.updateDatabigquery.routines.getbigquery.routines.listbigquery.jobs.createstorage.buckets.createstorage.buckets.liststorage.objects.createstorage.objects.deletestorage.objects.listiam.serviceAccounts.signBlob
Získání metadat tabulky a konfigurace historie změn (povinné)
Tyto oprávnění by měly zahrnovat role BigQueryAdmin a StorageAdmin . K určení, jestli je povolená historie změn a načtení informací o primárním klíči nebo složeného klíče, jsou vyžadována následující oprávnění.
Uživatel musí mít přiřazenou alespoň jednu roli, která umožňuje přístup k instanci BigQuery. Zkontrolujte požadavky na síť pro přístup ke zdroji dat BigQuery. Pokud používáte zrcadlení v Google BigQuery pro místní bránu dat (OPDG), musíte mít OPDG verze 3000.286.6 nebo vyšší, aby zrcadlení fungovalo úspěšně.
Požadovaná oprávnění
Pokud chcete ručně vytvořit buckets (a vyhnout se potřebě udělit oprávnění storage.buckets.create), můžete použít:
bigquery.tables.getbigquery.tables.listbigquery.routines.getbigquery.routines.list
- Přejděte do cloudového úložiště v rámci konzoly Google Console a vyberte Kontejnery.
- Vyberte Vytvořit a pojmenujte kontejner v tomto formátu (rozlišují se malá a velká písmena):
<projectid>_fabric_staging_bucket - Ujistěte se, že umístění nebo oblast kontejneru jsou stejné jako projekt GCP, který plánujete zrcadlit.
- Vyberte Vytvořit. Systém zrcadlení automaticky rozpozná kbelík.
V závislosti na vašem případu použití může být vyžadováno více oprávnění. Minimální požadovaná oprávnění jsou určená pro práci s historií změn a zpracováním tabulek s různými velikostmi (tabulky větší než 10 GB). I když nepracujete s tabulkami většími než 10 GB, povolte všechna tato minimální oprávnění k úspěšnému využití zrcadlení.
Načtení historie změn a dat tabulky (povinné)
Další informace o oprávněních najdete v dokumentaci Google BigQuery k požadovaným oprávněním pro streamovaná data, požadovaná oprávnění pro přístup k historii změn a požadovaná oprávnění pro zápis výsledků dotazu.
Ke čtení historie změn a dat tabulek se vyžadují následující oprávnění.
Důležité
Veškeré podrobné zabezpečení vytvořené ve zdrojovém skladu BigQuery musí být překonfigurováno v zrcadlené databázi v Microsoft Fabric. Pro více informací viz SQL granulární oprávnění v Fabric Data Warehouse.
Požadovaná oprávnění
bigquery.tables.getDatabigquery.jobs.createbigquery.jobs.getbigquery.jobs.listbigquery.readsessions.createbigquery.readsessions.getData
Povolení možností historie změn (povinné)
U zdrojových tabulek BigQuery je potřeba povolit historii změn pomocí jedné z následujících možností.
Možnost 1: Povolení oprávnění
bigquery.tables.update
Umožňuje povolit historii změn v tabulkách.
Možnost 2: Povolení možnosti tabulky v GCP
Ujistěte se, že následující možnost tabulky je nastavena na TRUE:
enable_change_history
Export dat do cloudového úložiště Google pro přípravu a kopírování do OneLake (povinné)
K exportu dat BigQuery do Google Cloud Storage pro přípravu a zkopírování do OneLake se vyžadují následující oprávnění.
Požadovaná oprávnění
bigquery.tables.exportstorage.objects.createstorage.objects.liststorage.buckets.getiam.serviceAccounts.signBlob
Kontejner cloudového úložiště Google pro přípravu (povinné)
K exportu dat tabulky BigQuery pro přípravu se vyžaduje kontejner Úložiště Google Cloud Storage.
Možnosti vytváření kontejnerů
Použijte jeden z následujících přístupů:
Možnost 1: Povolit automatické vytváření kbelíků
Udělte následující oprávnění:
storage.buckets.create
Možnost 2: Ruční vytvoření přípravného kontejneru
Vytvořte kontejner s následující konvencí vytváření názvů: <your_project_id_in_lowercase>_fabric_staging_bucket
Požadavky na kontejnery
- Kontejner musí být ve stejném umístění nebo oblasti jako datová sada BigQuery.
- Systém zrcadlení automaticky rozpozná kontejner, jakmile existuje.
Seznam datových sad (povinné)
Požadovaná oprávnění
bigquery.datasets.get
Seznam projektů (povinné)
Požadovaná oprávnění
resourcemanager.projects.get
Požadavky na role a přístup
Role Správce BigQuery a Správce úložiště obvykle zahrnují výše uvedená oprávnění.
Uživateli musí být přiřazena alespoň jedna role, která uděluje přístup k cílovému projektu a datovým sadám BigQuery.
Požadavky na síť a bránu
Zkontrolujte požadavky na síť pro přístup ke zdroji dat BigQuery.
Pokud používáte zrcadlení pro Google BigQuery s místní bránou dat (OPDG), musíte použít:
- OPDG verze 3000.286.6 nebo novější
Další poznámky
V závislosti na vašem případu použití může být vyžadováno více oprávnění. Výše uvedená oprávnění představují minimální požadovanou hodnotu pro:
- Práce s historií změn
- Zpracování tabulek různých velikostí, včetně tabulek větších než 10 GB
I když aktuálně nepracujete s tabulkami většími než 10 GB, doporučujeme povolit všechna minimální oprávnění, aby se zajistilo úspěšné zrcadlení.
Další informace najdete tady:
- Požadovaná oprávnění pro streamovaná data
- Požadovaná oprávnění pro přístup k historii změn
- Požadovaná oprávnění pro zápis výsledků dotazu
Důležité
Veškeré podrobné zabezpečení definované ve zdrojovém skladu BigQuery musí být překonfigurováno v zrcadlené databázi v Microsoft Fabric. Pro více informací viz SQL granulární oprávnění v Fabric Data Warehouse.
Funkce ochrany dat
Filtry sloupců a filtry řádků založené na predikátech můžete zabezpečit u tabulek pro role a uživatele v Microsoft Fabric:
- Zabezpečení na úrovni řádků v datových skladech Fabric
- Zabezpečení na úrovni sloupců v datových skladech Fabric
Citlivá data můžete také maskovat před nesprávci pomocí dynamického maskování dat: