Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
OneLake zajišťuje bezpečnost na dvou letadlech:
- Oprávnění řídicích rovin: Určovat, co můžete s předmětem dělat , například vytvářet, konfigurovat, sdílet nebo spravovat. Nastavte oprávnění řídicí roviny na úrovni pracovního prostoru pomocí rolí pracovního prostoru a na úrovni položky pomocí sdílení a stránky Spravovat oprávnění dané položky.
- Oprávnění datové roviny: Regulujte, jaká data můžete vidět nebo měnit. Pro OneLake je toto letadlo bezpečností OneLake. Definujte tyto role na položce a rozdělte je na složky, tabulky, schémata, řádky a sloupce.
Následující tabulka porovnává obě roviny:
| Osa | Úroveň řízení | Datová rovina |
|---|---|---|
| Co ovládá | Správcovské akce u položek, jako je vytváření, konfigurace, sdílení a mazání. | Přístup k samotným datům, například čtení a zápis do tabulek a souborů. |
| Kde se odehrává | Role v pracovním prostoru a oprávnění k položkám. | Definováno na položce, poté rozděleno na složky, tabulky, řádky a sloupce. |
| Členitost | Funkce na úrovni položek. | Až po jednotlivé řádky a sloupce. |
| Koho to ovlivňuje | Všichni v pracovním prostoru. | Hlavně pro diváky nebo uživatele s oprávněním ke čtení. Administrátoři, členové a přispěvatelé již mají přístup k datům. |
Pro kontrolu toho, co někdo může dělat, použijte řídicí rovinu s rolemi pracovního prostoru a předmětů. K řízení toho, jaká konkrétní data kdo uvidí, použijte datovou rovinu se zabezpečením OneLake.
OneLake je hierarchické datové jezero, jako je Azure Data Lake Storage (ADLS) Gen2 nebo systém souborů Windows. Obě roviny platí na různých úrovních této hierarchie:
Pracovní prostor: Prostředí pro spolupráci pro vytváření a správu položek. Řídit bezpečnost řídicích rovin prostřednictvím pracovních pozic na této úrovni.
Položka: Sada funkcí seskupené do jedné komponenty. Datová položka v rámci Fabric je položka, která ukládá data, například lakehouse, datový sklad nebo SQL databáze ve Fabric. Položky dědí oprávnění z rolí v pracovním prostoru, ale mohou mít další oprávnění řídicí roviny. Také definujete bezpečnostní role OneLake na položce.
Složky a níže: Složky, jako
Tables/neboFiles/, spolu s tabulkami, schématy, řádky a sloupci organizují data v rámci položky. Zabezpečení OneLake vymezuje přístup k datové rovině na následujících úrovních.
Položky vždy existují v pracovních prostorech a pracovní prostory vždy existují přímo pod oborem názvů OneLake.
Správa oprávnění control plane pomocí rolí pracovního prostoru a položek
OneLake spravuje oprávnění na úrovni pracovního prostoru a položek. Oprávnění pro pracovní prostor a položky jsou bezpečnostním modelem řídicí roviny pro položky v OneLake.
Udělte přístup pomocí rolí pracovního prostoru
Oprávnění pracovního prostoru definují, jaké akce můžou uživatelé provádět v rámci pracovního prostoru a jejích položek. Tato oprávnění jsou primárně oprávnění řídicí roviny. Určují možnosti správy a správy položek, nikoli přímý přístup k datům. Položky a složky ale obvykle dědí oprávnění pracovního prostoru k udělení přístupu k datům ve výchozím nastavení. Oprávnění pracovního prostoru se vztahují na všechny položky v tomto prostoru.
Čtyři různé role pracovního prostoru poskytují různé typy přístupu. Následující tabulka uvádí výchozí chování jednotlivých rolí pracovního prostoru:
| Role | Lze přidat správce? | Může přidat členy? | Může upravit zabezpečení OneLake? | Může zapisovat data a vytvářet položky? | Může číst data ve OneLake? | Je možné aktualizovat a odstranit pracovní prostor? |
|---|---|---|---|---|---|---|
| Administrátor | Ano | Ano | Ano | Ano | Ano | Ano |
| Člen | Ne | Ano | Ano | Ano | Ano | Ne |
| Přispěvatel | Ne | Ne | Ne | Ano | Ano | Ne |
| Prohlížeč | Ne | Ne | Ne | Ne | Ne* | Ne |
* Uživatelům můžete udělit přístup k datům pomocí rolí zabezpečení OneLake.
Přečtěte si další informace o rolích v pracovních prostorech v Fabric.
Zjednodušte správu rolí pracovního prostoru Fabric tím, že je přiřadíte skupinám zabezpečení. Tato metoda umožňuje řídit přístup přidáním nebo odebráním členů ze skupiny zabezpečení.
Sdílet položky a nastavovat oprávnění na úrovni položek
Pomocí funkce sdílení můžete uživateli udělit přímý přístup k položce. Uživatel nevidí jiné položky v pracovním prostoru a není členem žádné role v pracovním prostoru. Oprávnění k položce udělují přístup pro připojení k této položce a ke všem jeho koncovým bodům, ke kterým má uživatel přístup.
| Povolení | Chcete zobrazit metadata položky? | Vidíte data v SQL? | Vidíte data v OneLake? |
|---|---|---|---|
| Napsat | Ano | Ano | Ano |
| Čti / Čtěte | Ano | Ne | Ne |
| Čtení dat | Ne | Pouze v delegovaném režimu | Ne |
| Číst vše | Ne | Ne | Pouze prostřednictvím DefaultReader |
Přístup prostřednictvím koncového bodu analýzy SQL také závisí na režimu koncového bodu analýzy SQL. V závislosti na režimu mohou uživatelé kromě přístupu Read k položce potřebovat také oprávnění SQL nebo oprávnění ReadData.
Oprávnění můžete také nastavit na stránce Spravovat oprávnění položky. Na této stránce můžete přidávat nebo odebírat individuální oprávnění pro uživatele nebo skupiny. Typ položky určuje, která oprávnění jsou k dispozici.
Spravujte přístup k datům pomocí bezpečnostních rolí OneLake
Bezpečnost OneLake poskytuje detailní bezpečnost založenou na rolích pro data uložená v OneLake a tuto bezpečnost konzistentně vynucuje napříč všemi výpočetními enginy v Fabric. Zabezpečení OneLake je model zabezpečení datové roviny pro data v systému OneLake.
Fabric uživatelé v rolích správce nebo člena pracovního prostoru můžou vytvářet role zabezpečení OneLake, které uživatelům umožní přístup k datům v rámci jedné položky. Každá role má čtyři komponenty:
- Oprávnění: Oprávnění, která role uděluje k datům, například čtení nebo čtení a zápis.
- Typ: Typ role. Zabezpečení OneLake podporuje pouze role Grant, které poskytují přístup k datům.
- Data v roli: Tabulky, složky nebo schémata, ke kterým role umožňuje přístup. Přístup k datům můžete také definovat pomocí zabezpečení na úrovni řádků a sloupců u tabulek.
- Členové role: Identity Microsoft Entra přiřazené k roli, například uživatelé, skupiny nebo neuživatelské identity.
Bezpečnostní role OneLake udělují přístup k datům uživatelům v roli pracovního prostoru Prohlížeče nebo s oprávněním Číst k položce. Administrátoři, členové a přispěvatelé pracovního prostoru už mají oprávnění ke čtení a zápisu na všechna data v pracovním prostoru, takže nejsou ovlivněni bezpečnostními rolemi OneLake. Ve všech jezerech existuje role DefaultReader a poskytuje všem uživatelům s oprávněním ReadAll přístup k datům v jezeře. Roli DefaultReader můžete odstranit nebo upravit, abyste tento přístup odebrali.
Pro práci s bezpečností OneLake použijte tyto články o přístupu k datům:
- Jak OneLake bezpečnost kontroluje přístup k datům , podrobně popisuje model plných oprávnění a jak OneLake hodnotí role.
- Vytváření a správa bezpečnostních rolí OneLake vám ukazuje, jak vytvářet, upravovat a mazat role, přiřazovat členy a aplikovat zabezpečení na úrovni řádků a sloupců na tabulky a složky.
- Bezpečnost na úrovni tabulek, sloupců a řádků v OneLake vysvětluje, jak každý typ řízení přístupu k datům funguje a jak jej OneLake vynucuje.
- Čtení dat zabezpečených zabezpečením OneLake popisuje, které enginy dokážou číst zabezpečená data a jaké jsou požadavky na ně popsané.
Vynucování zabezpečení OneLake v autorizovaných enginech třetích stran (náhled)
Nakonfigurujte své enginy třetích stran jako autorizované enginy , aby mohly vynucovat bezpečnostní role OneLake. Externí dotazovací enginy se mohou registrovat jako autorizované enginy, získávat definice bezpečnostních politik a předpočítaný efektivní přístup prostřednictvím OneLake API a vynucovat oprávnění k tabulce, zabezpečení na úrovni řádků (RLS) a zabezpečení na úrovni sloupců (CLS) při dotazování. OneLake zůstává jediným zdrojem pravdy pro zásady zabezpečení. Zásady jsou vytvořeny pouze jednou a poté jsou konzistentně uplatňovány napříč enginy Fabric a autorizovanými externími enginy.
Pro více informací viz bezpečnostní integrace OneLake.
Bezpečná data přístupná pomocí zkratek
Klávesové zkratky ve OneLake zjednodušují správu dat. Zabezpečení složek OneLake se vztahuje na zkratky podle rolí definovaných v lakehouse, kde jsou data uložená.
Pro více informací o bezpečnostních aspektech zkratek viz Jak OneLake bezpečnost řídí přístup > k datům Zkratky.
Informace o přístupových a ověřovacích podrobnostech pro konkrétní klávesové zkratky najdete v části Typy zkratek OneLake.
Autentizace do OneLake pomocí Microsoft Entra ID
OneLake používá k ověřování ID Microsoft Entra. Slouží k udělení oprávnění uživatelským identitám a principálům služeb. OneLake automaticky extrahuje identitu uživatele z nástrojů, které používají ověřování Microsoft Entra, a mapuje ji na oprávnění, která jste nastavili na portálu Fabric.
Poznámka:
Pokud chcete používat principiály služby v tenantovi Fabric, musí správce tenanta povolit Názvy Principálů Služby (SPN) pro celého tenanta nebo pro konkrétní skupiny zabezpečení. Přečtěte si další informace o povolení servisních účtů v nastavení vývojáře portálu pro správu tenanta.
Sledujte aktivitu OneLake pomocí auditních záznamů
Pro auditní přístup k datům v OneLake povolte diagnostiku OneLake. OneLake diagnostics zaznamenává přístup k datům prostřednictvím API OneLake. V případě přístupu k úloze Fabric se zaznamená, že přístup k této úloze byl udělen. Události jsou uloženy v jezerním domku, který si vyberete.
Pro aktivity řízené v OneLake, jako jsou změny bezpečnostních rolí, zkratek, sdílení, politiky životního cyklu a úrovní úložiště, použijte audit log Fabric. Pokyny najdete v článku Sledujte uživatelské aktivity ve Fabric.
Šifrování dat a bezpečné síťování v OneLake
OneLake chrání vaše data šifrováním jak v klidu, tak během přepravy a umožňuje vám omezit přístup k síti pomocí soukromých odkazů. Následující sekce popisují každou z těchto záruk.
Šifrujte data v klidu pomocí klíčů spravovaných společností Microsoft a zákazníkem
Data uložená v OneLake se ve výchozím nastavení šifrují v klidu pomocí klíčů spravovaných Microsoftem. Klíče spravované Microsoftem se odpovídajícím způsobem obměňují. OneLake šifruje a dešifruje data transparentně a je kompatibilní se standardem FIPS 140-2.
Šifrování neaktivních uložených dat můžete použít pomocí klíčů spravovaných zákazníkem a přidat další vrstvu ochrany pomocí klíčů, které vlastníte a řídíte. Další informace najdete v tématu Klíče spravované zákazníkem pro pracovní prostory Fabric.
Šifrování dat během přenosu pomocí TLS
Data přenášená přes veřejný internet mezi službami Microsoftu se vždy šifrují pomocí protokolu TLS 1.2. Fabric používá protokol TLS 1.3, kdykoli je to možné. Provoz mezi službami Microsoftu je vždy směrován přes globální síť Microsoftu.
Příchozí komunikace OneLake také vynucuje protokol TLS 1.2 a vyjednává s protokolem TLS 1.3, kdykoli je to možné. Odchozí komunikace Fabricu s infrastrukturou ve vlastnictví zákazníka preferuje zabezpečené protokoly, ale může přejít na starší nezabezpečené protokoly (včetně TLS 1.0), pokud novější protokoly nejsou podporovány.
Zabezpečený přístup k OneLake pomocí soukromých odkazů
Chcete-li konfigurovat privátní propojení v systému Fabric, podívejte se na Nastavení a použití privátních propojení.
Povolit aplikacím běžícím mimo Fabric přístup k datům
Přístup k datům OneLake z aplikací mimo prostředí Fabric můžete povolit nebo omezit pomocí nastavení tenanta Uživatelé mohou přistupovat k datům uloženým v OneLake z aplikací mimo Fabric. Toto nastavení můžou správci najít v části OneLake v nastavení tenanta portálu pro správu.
Když toto nastavení zapnete, budou mít uživatelé přístup k datům ze všech zdrojů. Například toto nastavení zapni, pokud máš vlastní aplikace využívající ADLS API nebo OneLake průzkumníka souborů. Když toto nastavení vypnete, budou mít uživatelé stále přístup k datům z interních aplikací, jako je Spark, Data Engineering a Data Warehouse, ale nemůžou přistupovat k datům z aplikací spuštěných mimo prostředí Fabric.
Poznámka:
Toto nastavení musí být povoleno pro použití zkratek s OneLake security.