Datensicherheit in OneLake

OneLake setzt die Sicherheit auf zwei Ebenen durch:

  • Kontrollebenen-Berechtigungen: Bestimmen, was du mit einem Objekt tun kannst, wie zum Beispiel Erstellen, Konfigurieren, Teilen oder Verwalten. Setzen Sie Kontrollebenen-Berechtigungen auf Arbeitsbereichsebene mit Arbeitsbereichsrollen und auf der Item-Ebene durch das Teilen und die Berechtigungsseite "Verwalten " des Elements ein.
  • Datenebenen-Berechtigungen: Bestimmen, welche Daten du sehen oder ändern kannst. Für OneLake ist dieses Flugzeug die Sicherheitskontrolle von OneLake. Definiere diese Rollen auf einem Element und begrenze sie auf Ordner, Tabellen, Schemata, Zeilen und Spalten.

Die folgende Tabelle vergleicht die beiden Ebenen:

Axis Steuerebene Datenebene
Was es steuert Verwaltungsaktionen bei Elementen wie Erstellen, Konfigurieren, Teilen und Löschen. Zugriff auf die Daten selbst, wie zum Beispiel Lesen und Schreiben in Tabellen und Dateien.
Wo es festgelegt ist Workspace-Rollen und Elementberechtigungen. Auf einem Element definiert und dann auf Ordner, Tabellen, Zeilen und Spalten begrenzt.
Granularität Funktionen auf Elementebene. Bis hin zu einzelnen Zeilen und Spalten.
Wen es betrifft Alle Personen im Arbeitsbereich. Vor allem Betrachter oder Benutzer mit Leseberechtigung. Administratoren, Mitglieder und Mitwirkende haben bereits Datenzugriff.

Um zu steuern, was jemand tun kann, nutze die Kontrollebene mit Arbeitsbereich und Item-Rollen. Um zu kontrollieren, welche spezifischen Daten jemand sieht, nutze die Datenebene mit OneLake Security.

OneLake ist ein hierarchischer Data Lake, ähnlich wie Azure Data Lake Storage (ADLS) Gen 2 oder das Windows-Dateisystem. Die beiden Ebenen gelten auf unterschiedlichen Ebenen dieser Hierarchie:

  • Arbeitsbereich: Eine Umgebung für die Zusammenarbeit zum Erstellen und Verwalten von Elementen. Verwalten Sie die Sicherheit der Kontrollebene auf dieser Ebene über Arbeitsbereichsrollen.

  • Element: Eine Reihe von Funktionen, die in einer einzelnen Komponente gebündelt sind. Ein Datenelement in Fabric ist eines, das Daten speichert, wie zum Beispiel ein Seehaus, ein Lagerhaus oder eine SQL-Datenbank in Fabric. Elemente erben Berechtigungen aus den Arbeitsbereichsrollen, können aber zusätzliche Berechtigungen für die Steuerungsebene haben. Sie definieren außerdem OneLake-Sicherheitsrollen für ein Item.

  • Ordner und darunter: Ordner wie Tables/ oder Files/, zusammen mit Tabellen, Schemata, Zeilen und Spalten organisieren Daten innerhalb eines Elements. Die OneLake-Sicherheit begrenzt den Zugriff auf die Datenebene auf diesen Ebenen.

Elemente leben immer innerhalb von Arbeitsbereichen, und Arbeitsbereiche leben immer direkt unter dem OneLake-Namespace.

Diagramm, das den hierarchischen Aufbau von OneLake als Ordnerstruktur zeigt. OneLake/Arbeitsbereich/Element als Beispiel.

Verwalten Sie Berechtigungen für die Steuerungsebene mit Arbeitsbereichs- und Elementrollen

OneLake verwaltet Berechtigungen auf Arbeitsbereichs- und Artikelebene. Arbeitsbereichs- und Elementberechtigungen sind das Control Plane-Sicherheitsmodell für Elemente in OneLake.

Zugriff mit Workspace-Rollen gewähren

Arbeitsbereichsberechtigungen definieren, welche Aktionen Benutzer innerhalb eines Arbeitsbereichs und seiner Elemente ausführen können. Diese Berechtigungen sind in erster Linie Steuerungsebenenberechtigungen. Sie bestimmen Verwaltungs- und Elementverwaltungsfunktionen, jedoch nicht den direkten Datenzugriff. Elemente und Ordner erben jedoch in der Regel Arbeitsbereichsberechtigungen, um standardmäßig Datenzugriff zu gewähren. Workspace-Berechtigungen gelten für alle Elemente innerhalb dieses Workspaces.

Die vier verschiedenen Arbeitsbereichsrollen gewähren verschiedene Zugriffstypen. In der folgenden Tabelle sind die Standardverhalten der einzelnen Arbeitsbereichsrollen aufgeführt:

Rolle Können Administratoren hinzugefügt werden? Können Mitglieder hinzugefügt werden? Kann OneLake-Sicherheit bearbeiten? Können Daten geschrieben und Elemente erstellt werden? Können Daten aus OneLake gelesen werden? Kann der Arbeitsbereich aktualisiert und gelöscht werden?
Administrator Ja Ja Ja Ja Ja Ja
Mitglied Nein Ja Ja Ja Ja Nein
Mitwirkender Nein Nein Nein Ja Ja Nein
Zuschauer Nein Nein Nein Nein Nein* Nein

* Sie können Benutzern Zugriff auf Daten gewähren, indem Sie OneLake-Sicherheitsrollen verwenden.

Erfahren Sie mehr über Rollen in Arbeitsbereichen in Fabric.

Vereinfachen Sie die Verwaltung von Fabric-Arbeitsbereichsrollen, indem Sie sie Sicherheitsgruppen zuweisen. Mit dieser Methode können Sie den Zugriff steuern, indem Sie Mitglieder zu einer Sicherheitsgruppe hinzufügen oder aus dieser entfernen.

Teile Items und setze Berechtigungen auf Item-Ebene

Mithilfe des Freigabefeatures können Sie einem Benutzer direkten Zugriff auf ein Element gewähren. Der Benutzer kann keine anderen Elemente im Arbeitsbereich sehen und ist Mitglied keiner Arbeitsbereichsrolle. Elementberechtigungen gewähren Zugriff, um eine Verbindung mit diesem Element und einem seiner Endpunkte herzustellen, auf die der Benutzer zugreifen kann.

Berechtigung Sehen Sie die Elementmetadaten? Daten in SQL anzeigen? Daten in OneLake anzeigen?
Schreiben Ja Ja Ja
Lesen Sie Ja Nein Nein
Daten lesen Nein Nur im delegierten Modus Nein
Alles lesen Nein Nein Nur über defaultReader

Der Zugriff über den SQL-Analytics-Endpunkt hängt ebenfalls vom SQL-Analytics-Endpunktmodus ab. Je nach Modus benötigen Nutzer möglicherweise zusätzlich zum Lesezugriff auf das Element SQL-Berechtigungen oder die ReadData-Berechtigung.

Sie können auch Berechtigungen auf der Seite "Verwalten von Berechtigungen " eines Elements konfigurieren. Auf dieser Seite können Sie einzelne Elementberechtigungen für Benutzer oder Gruppen hinzufügen oder entfernen. Der Elementtyp bestimmt, welche Berechtigungen verfügbar sind.

Verwaltung des Datenzugriffs mit OneLake-Sicherheitsrollen

OneLake-Sicherheit bietet granuläre, rollenbasierte Sicherheit für in OneLake gespeicherte Daten und setzt diese Sicherheit über alle Rechen-Engines in Fabric hinweg konsequent durch. OneLake-Sicherheit ist das Datenebenensicherheitsmodell für Daten in OneLake.

Fabric Benutzer in den Arbeitsbereichsrollen "Administrator" oder "Mitglied" können OneLake-Sicherheitsrollen erstellen, um Benutzern Zugriff auf Daten innerhalb eines Elements zu gewähren. Jede Rolle verfügt über vier Komponenten:

  • Berechtigungen: Die Berechtigungen, die die Rolle für die Daten gewährt, wie zum Beispiel Read oder ReadWrite.
  • Typ: Der Rollentyp. Die Sicherheit von OneLake unterstützt nur Grant-Rollen, die Zugriff auf Daten gewähren.
  • Daten in der Rolle: Die Tabellen , Ordner oder Schemata, auf die die Rolle Zugriff gewährt. Sie können auch Datenzugriff mit Zeilen- und Spaltensicherheit auf Tabellen definieren.
  • Mitglieder in Rollen: Die Microsoft Entra-Identitäten, die der Rolle zugewiesen sind, wie Benutzer-, Gruppen- oder Nichtbenutzer-Identitäten.

OneLake-Sicherheitsrollen gewähren Zugriff auf Daten für Benutzer in der Rolle des Viewer-Arbeitsbereichs oder mit Leseberechtigung für das Element. Workspace-Administratoren, Mitglieder und Mitwirkende haben bereits Lese- und Schreibrechte für alle Daten in einem Workspace, sodass sie nicht von OneLake-Sicherheitsrollen betroffen sind. Eine DefaultReader-Rolle ist in allen Seehäusern vorhanden und gewährt jedem Benutzer mit der ReadAll-Berechtigung Zugriff auf Daten im Lakehouse. Sie können die DefaultReader-Rolle löschen oder bearbeiten, um diesen Zugriff zu entfernen.

Um mit OneLake-Sicherheit zu arbeiten, verwenden Sie diese Datenzugriffsartikel:

OneLake-Sicherheit in autorisierten Drittanbieter-Engines durchsetzen (Vorschau)

Konfigurieren Sie Ihre Drittanbieter-Engines als autorisierte Engines, damit sie OneLake-Sicherheitsrollen durchsetzen können. Externe Abfrage-Engines können sich als autorisierte Engines registrieren, Sicherheitsrichtlinien und vorberechnete effektive Zugriffe über OneLake-APIs abrufen und Tabellenberechtigungen, Zeilenebenensicherheit (RLS) und Spaltenebenensicherheit (CLS) zur Abfragezeit durchsetzen. OneLake bleibt die einzige Quelle der Wahrheit für Sicherheitsrichtlinien. Richtlinien werden einmalig erstellt und in Fabric-Engines sowie autorisierten externen Engines konsistent durchgesetzt.

Weitere Informationen finden Sie unter OneLake-Sicherheitsintegrationen.

Sichere Daten, die über Abkürzungen abgerufen werden

Tastenkombinationen in OneLake vereinfachen die Datenverwaltung. OneLake-Ordnersicherheit gilt für Verknüpfungen auf der Grundlage der im Lakehouse definierten Rollen, in dem die Daten gespeichert sind.

Weitere Informationen zu Sicherheitsaspekten bei Abkürzungen finden Sie unter Wie die OneLake-Sicherheit den Datenzugriff > kontrolliert Shortcuts.

Informationen zu Zugriffs- und Authentifizierungsdetails für bestimmte Tastenkombinationen finden Sie unter OneLake-Tastenkombinationen.

Authentifizieren Sie sich bei OneLake mit Microsoft Entra ID

OneLake verwendet Microsoft Entra-ID für die Authentifizierung. Verwenden Sie sie, um Berechtigungen für Benutzeridentitäten und Dienstprinzipale zu erteilen. OneLake extrahiert die Benutzeridentität automatisch aus Tools, die die Microsoft Entra-Authentifizierung verwenden, und ordnet sie den Berechtigungen zu, die Sie im Fabric-Portal festgelegt haben.

Hinweis

Um Dienstprinzipale in einem Fabric-Mandanten verwenden zu können, muss ein*e Mandantenadministrator*in Dienstprinzipalnamen (Service Principal Names, SPNs) für den gesamten Mandanten oder bestimmte Sicherheitsgruppen aktivieren. Erhalten Sie weitere Informationen zum Aktivieren von Dienstprinzipalen in den Entwickler-Einstellungen des Mandantenadministrationsportals.

Verfolgen Sie die OneLake-Aktivität mit Auditprotokollen

Um den Zugriff auf Daten in OneLake zu überprüfen, aktivieren Sie OneLake-Diagnostik. OneLake-Diagnosen zeichnen den Datenzugriff über OneLake-APIs auf. Beim Zugriff auf Fabric-Arbeitslasten wird erfasst, dass der Arbeitslast Zugriff gewährt wurde. Ereignisse werden in einem von Ihnen ausgewählten Seehaus gespeichert.

Für OneLake-Kontrollplane-Aktivitäten wie Änderungen an Sicherheitsrollen, Abkürzungen, Freigabe, Lebenszyklusrichtlinien und Speicherstufen verwenden Sie das Fabric-Auditlog. Für Anweisungen siehe Nutzeraktivitäten in Fabric verfolgen.

Verschlüsseln Sie Daten und sichern Sie Netzwerkverbindungen in OneLake ab

OneLake schützt Ihre Daten, indem sie sowohl im Ruhezustand als auch während des Transports verschlüsselt werden und Sie den Netzwerkzugriff mit privaten Verbindungen einschränken lassen. Die folgenden Abschnitte beschreiben jede dieser Schutzmaßnahmen.

Verschlüsseln Sie ruhende Daten mit von Microsoft verwalteten und kundenverwalteten Schlüsseln

In OneLake gespeicherte Daten werden standardmäßig mit von Microsoft verwalteten Schlüsseln verschlüsselt. Von Microsoft verwaltete Schlüssel werden entsprechend gedreht. OneLake verschlüsselt und entschlüsselt Daten transparent und ist FIPS 140-2 konform.

Sie können Verschlüsselung im Ruhezustand mit von Ihnen verwalteten Schlüsseln verwenden, um eine zusätzliche Schutzebene hinzuzufügen, da Sie die Kontrolle über die verwendeten Schlüssel haben. Weitere Informationen finden Sie unter vom Kunden verwaltete Schlüssel für Fabric-Arbeitsbereiche.

Verschlüssele Daten während des Transports mithilfe von TLS

Daten während der Übertragung über das öffentliche Internet zwischen Microsoft-Diensten werden immer mit mindestens TLS 1.2 verschlüsselt. Fabric verhandelt nach Möglichkeit mit TLS 1.3. Der Datenverkehr zwischen Microsoft-Diensten wird immer über das globale Microsoft-Netzwerk geleitet.

Die eingehende OneLake-Kommunikation erzwingt auch TLS 1.2 und verhandelt nach Möglichkeit mit TLS 1.3. Die ausgehende Fabric-Kommunikation mit der kundeneigenen Infrastruktur bevorzugt sichere Protokolle, kann aber auf ältere, unsichere Protokolle (einschließlich TLS 1.0) zurückgreifen, wenn neuere Protokolle nicht unterstützt werden.

Informationen zum Konfigurieren privater Links in Fabric finden Sie unter Einrichten und Verwenden privater Links.

Erlaube Apps, die außerhalb von Fabric laufen, den Zugriff auf Daten

Sie können den Zugriff auf OneLake-Daten durch Anwendungen außerhalb der Fabric-Umgebung zulassen oder einschränken, indem Sie die Mandanteneinstellung Benutzer können mit Apps außerhalb von Fabric auf in OneLake gespeicherte Daten zugreifen verwenden. Administratoren finden diese Einstellung im OneLake-Abschnitt der Mandanteneinstellungen des Verwaltungsportals.

Wenn Sie diese Einstellung aktivieren, können Benutzer auf Daten aus allen Quellen zugreifen. Zum Beispiel aktivieren Sie diese Einstellung, wenn Sie benutzerdefinierte Anwendungen haben, die ADLS-APIs oder OneLake-Dateiexplorer verwenden. Wenn Sie diese Einstellung deaktivieren, können Benutzer weiterhin auf Daten aus internen Apps wie Spark, Data Engineering und Data Warehouse zugreifen, aber nicht auf Daten von Anwendungen zugreifen, die außerhalb von Fabric-Umgebungen ausgeführt werden.

Hinweis

Diese Einstellung muss aktiviert sein, um Shortcuts mit OneLake-Sicherheit zu verwenden.