Zabezpečení databází Microsoft Fabric zrcadlených z Google BigQuery

Tato příručka vám pomůže zajistit zabezpečení dat v duplikovaném BigQuery v Microsoft Fabric.

Důležité

Podporujeme zrcadlení pro Google BigQuery s On-Premises Data Gateways (OPDG). Je podporována OPDG verze 3000.286.6 nebo vyšší. Také je podporován VNET.

Bezpečnostní aspekty

Potřebujete uživatelská oprávnění pro vaši databázi BigQuery, která obsahuje následující oprávnění:

  • bigquery.datasets.create
  • bigquery.tables.list
  • bigquery.tables.create
  • bigquery.tables.export
  • bigquery.tables.get
  • bigquery.tables.getData
  • bigquery.tables.updateData
  • bigquery.routines.get
  • bigquery.routines.list
  • bigquery.jobs.create
  • storage.buckets.create
  • storage.buckets.list
  • storage.objects.create
  • storage.objects.delete
  • storage.objects.list
  • iam.serviceAccounts.signBlob

Získání metadat tabulky a konfigurace historie změn (povinné)

Tyto oprávnění by měly zahrnovat role BigQueryAdmin a StorageAdmin . K určení, jestli je povolená historie změn a načtení informací o primárním klíči nebo složeného klíče, jsou vyžadována následující oprávnění.

Uživatel musí mít přiřazenou alespoň jednu roli, která umožňuje přístup k instanci BigQuery. Zkontrolujte požadavky na síť pro přístup ke zdroji dat BigQuery. Pokud používáte zrcadlení v Google BigQuery pro místní bránu dat (OPDG), musíte mít OPDG verze 3000.286.6 nebo vyšší, aby zrcadlení fungovalo úspěšně.

Požadovaná oprávnění

Pokud chcete ručně vytvořit buckets (a vyhnout se potřebě udělit oprávnění storage.buckets.create), můžete použít:

  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.routines.get
  • bigquery.routines.list
  1. Přejděte do cloudového úložiště v rámci konzoly Google Console a vyberte Kontejnery.
  2. Vyberte Vytvořit a pojmenujte kontejner v tomto formátu (rozlišují se malá a velká písmena): <projectid>_fabric_staging_bucket
  3. Ujistěte se, že umístění nebo oblast kontejneru jsou stejné jako projekt GCP, který plánujete zrcadlit.
  4. Vyberte Vytvořit. Systém zrcadlení automaticky rozpozná kbelík.

V závislosti na vašem případu použití může být vyžadováno více oprávnění. Minimální požadovaná oprávnění jsou určená pro práci s historií změn a zpracováním tabulek s různými velikostmi (tabulky větší než 10 GB). I když nepracujete s tabulkami většími než 10 GB, povolte všechna tato minimální oprávnění k úspěšnému využití zrcadlení.

Načtení historie změn a dat tabulky (povinné)

Další informace o oprávněních najdete v dokumentaci Google BigQuery k požadovaným oprávněním pro streamovaná data, požadovaná oprávnění pro přístup k historii změn a požadovaná oprávnění pro zápis výsledků dotazu.

Ke čtení historie změn a dat tabulek se vyžadují následující oprávnění.

Důležité

Veškeré podrobné zabezpečení vytvořené ve zdrojovém skladu BigQuery musí být překonfigurováno v zrcadlené databázi v Microsoft Fabric. Pro více informací viz SQL granulární oprávnění v Fabric Data Warehouse.

Požadovaná oprávnění

  • bigquery.tables.getData
  • bigquery.jobs.create
  • bigquery.jobs.get
  • bigquery.jobs.list
  • bigquery.readsessions.create
  • bigquery.readsessions.getData

Povolení možností historie změn (povinné)

U zdrojových tabulek BigQuery je potřeba povolit historii změn pomocí jedné z následujících možností.

Možnost 1: Povolení oprávnění

  • bigquery.tables.update

Umožňuje povolit historii změn v tabulkách.

Možnost 2: Povolení možnosti tabulky v GCP

Ujistěte se, že následující možnost tabulky je nastavena na TRUE:

  • enable_change_history

Export dat do cloudového úložiště Google pro přípravu a kopírování do OneLake (povinné)

K exportu dat BigQuery do Google Cloud Storage pro přípravu a zkopírování do OneLake se vyžadují následující oprávnění.

Požadovaná oprávnění

  • bigquery.tables.export
  • storage.objects.create
  • storage.objects.list
  • storage.buckets.get
  • iam.serviceAccounts.signBlob

Kontejner cloudového úložiště Google pro přípravu (povinné)

K exportu dat tabulky BigQuery pro přípravu se vyžaduje kontejner Úložiště Google Cloud Storage.

Možnosti vytváření kontejnerů

Použijte jeden z následujících přístupů:

Možnost 1: Povolit automatické vytváření kbelíků

Udělte následující oprávnění:

  • storage.buckets.create

Možnost 2: Ruční vytvoření přípravného kontejneru

Vytvořte kontejner s následující konvencí vytváření názvů: <your_project_id_in_lowercase>_fabric_staging_bucket

Požadavky na kontejnery

  • Kontejner musí být ve stejném umístění nebo oblasti jako datová sada BigQuery.
  • Systém zrcadlení automaticky rozpozná kontejner, jakmile existuje.

Seznam datových sad (povinné)

Požadovaná oprávnění

  • bigquery.datasets.get

Seznam projektů (povinné)

Požadovaná oprávnění

  • resourcemanager.projects.get

Požadavky na role a přístup

Role Správce BigQuery a Správce úložiště obvykle zahrnují výše uvedená oprávnění.

Uživateli musí být přiřazena alespoň jedna role, která uděluje přístup k cílovému projektu a datovým sadám BigQuery.


Požadavky na síť a bránu

Zkontrolujte požadavky na síť pro přístup ke zdroji dat BigQuery.

Pokud používáte zrcadlení pro Google BigQuery s místní bránou dat (OPDG), musíte použít:

  • OPDG verze 3000.286.6 nebo novější

Další poznámky

V závislosti na vašem případu použití může být vyžadováno více oprávnění. Výše uvedená oprávnění představují minimální požadovanou hodnotu pro:

  • Práce s historií změn
  • Zpracování tabulek různých velikostí, včetně tabulek větších než 10 GB

I když aktuálně nepracujete s tabulkami většími než 10 GB, doporučujeme povolit všechna minimální oprávnění, aby se zajistilo úspěšné zrcadlení.

Další informace najdete tady:

Důležité

Veškeré podrobné zabezpečení definované ve zdrojovém skladu BigQuery musí být překonfigurováno v zrcadlené databázi v Microsoft Fabric. Pro více informací viz SQL granulární oprávnění v Fabric Data Warehouse.

Funkce ochrany dat

Filtry sloupců a filtry řádků založené na predikátech můžete zabezpečit u tabulek pro role a uživatele v Microsoft Fabric:

Citlivá data můžete také maskovat před nesprávci pomocí dynamického maskování dat: