Ασφάλεια δεδομένων στο OneLake

Το OneLake επιβάλλει την ασφάλεια σε δύο επίπεδα:

  • Δικαιώματα επιπέδου ελέγχου: Διαχειριστείτε τι μπορείτε να κάνετε σε ένα στοιχείο, όπως δημιουργία, διαμόρφωση, κοινή χρήση ή διαχείρισή του. Ορίστε δικαιώματα επιπέδου ελέγχου σε επίπεδο χώρου εργασίας με ρόλους χώρου εργασίας και σε επίπεδο στοιχείου μέσω της κοινής χρήσης και της σελίδας Διαχείριση δικαιωμάτων του στοιχείου.
  • Δικαιώματα επιπέδου δεδομένων: Διαχειριστείτε τα δεδομένα που μπορείτε να δείτε ή να αλλάξετε. Για το OneLake, αυτό το αεροπλάνο είναι η ασφάλεια OneLake. Ορίστε αυτούς τους ρόλους σε ένα στοιχείο και περιορίστε τους σε φακέλους, πίνακες, σχήματα, γραμμές και στήλες.

Ο παρακάτω πίνακας συγκρίνει τα δύο επίπεδα:

Άξονας Επίπεδο ελέγχου Επίπεδο δεδομένων
Τι διέπει Ενέργειες διαχείρισης σε στοιχεία, όπως δημιουργία, ρύθμιση παραμέτρων, κοινή χρήση και διαγραφή. Πρόσβαση στα ίδια τα δεδομένα, όπως ανάγνωση και εγγραφή σε πίνακες και αρχεία.
Πού έχει οριστεί Ρόλοι χώρου εργασίας και δικαιώματα στοιχείων. Ορίζεται σε ένα στοιχείο και, στη συνέχεια, στοχεύει σε φακέλους, πίνακες, γραμμές και στήλες.
Υποδιαίρεση Δυνατότητες σε επίπεδο αντικειμένου. Μέχρι μεμονωμένες γραμμές και στήλες.
Ποιους επηρεάζει Όλοι στον χώρο εργασίας. Κυρίως θεατές ή χρήστες με άδεια ανάγνωσης. Οι διαχειριστές, τα μέλη και οι συμβάλλοντες έχουν ήδη πρόσβαση σε δεδομένα.

Για να ελέγξετε τι μπορεί να κάνει κάποιος, χρησιμοποιήστε το επίπεδο ελέγχου με ρόλους χώρου εργασίας και στοιχείων. Για να ελέγξετε ποια συγκεκριμένα δεδομένα βλέπει κάποιος, χρησιμοποιήστε το επίπεδο δεδομένων με την ασφάλεια OneLake.

Το OneLake είναι μια ιεραρχική λίμνη δεδομένων, όπως το Azure Data Lake Storage (ADLS) Gen2 ή το σύστημα αρχείων των Windows. Τα δύο επίπεδα εφαρμόζονται σε διαφορετικά επίπεδα αυτής της ιεραρχίας:

  • Χώρος εργασίας: Ένα συνεργατικό περιβάλλον για τη δημιουργία και τη διαχείριση αντικειμένων. Διαχειριστείτε την ασφάλεια του επιπέδου ελέγχου μέσω ρόλων χώρου εργασίας σε αυτό το επίπεδο.

  • Στοιχείο: Ένα σύνολο δυνατοτήτων ομαδοποιημένων σε ένα μόνο στοιχείο. Ένα στοιχείο δεδομένων στο Fabric είναι ένα στοιχείο που αποθηκεύει δεδομένα, όπως μια λίμνη, μια αποθήκη ή μια βάση δεδομένων SQL στο Fabric. Τα στοιχεία κληρονομούν δικαιώματα από τους ρόλους χώρου εργασίας, αλλά μπορούν να έχουν πρόσθετα δικαιώματα επιπέδου ελέγχου. Μπορείτε επίσης να ορίσετε ρόλους ασφαλείας OneLake σε ένα στοιχείο.

  • Φάκελοι και κάτω: Οι φάκελοι, όπως Tables/ ή Files/, μαζί με πίνακες, σχήματα, γραμμές και στήλες, οργανώνουν τα δεδομένα μέσα σε ένα στοιχείο. Η ασφάλεια OneLake καλύπτει την πρόσβαση σε επίπεδο δεδομένων σε αυτά τα επίπεδα.

Τα στοιχεία βρίσκονται πάντα μέσα σε χώρους εργασίας και οι χώροι εργασίας βρίσκονται πάντα απευθείας κάτω από τον χώρο ονομάτων OneLake.

Διάγραμμα που εμφανίζει την ιεραρχική φύση του OneLake ως δομής φακέλου. OneLake/Workspace/Item ως παράδειγμα.

Διαχείριση δικαιωμάτων επιπέδου ελέγχου με ρόλους χώρου εργασίας και στοιχείων

Το OneLake διαχειρίζεται τα δικαιώματα σε επίπεδο χώρου εργασίας και στοιχείου. Τα δικαιώματα χώρου εργασίας και στοιχείων είναι το μοντέλο ασφαλείας επιπέδου ελέγχου για στοιχεία στο OneLake.

Εκχώρηση πρόσβασης με ρόλους χώρου εργασίας

Τα δικαιώματα χώρου εργασίας ορίζουν ποιες ενέργειες μπορούν να κάνουν οι χρήστες εντός ενός χώρου εργασίας και των στοιχείων του. Αυτά τα δικαιώματα είναι κυρίως δικαιώματα επιπέδου ελέγχου. Καθορίζουν τις δυνατότητες διαχείρισης και διαχείρισης αντικειμένων, όχι την άμεση πρόσβαση σε δεδομένα. Ωστόσο, τα στοιχεία και οι φάκελοι γενικά κληρονομούν δικαιώματα χώρου εργασίας για την εκχώρηση πρόσβασης σε δεδομένα από προεπιλογή. Τα δικαιώματα χώρου εργασίας ισχύουν για όλα τα στοιχεία σε αυτόν τον χώρο εργασίας.

Οι τέσσερις διαφορετικοί ρόλοι χώρου εργασίας παρέχουν διαφορετικούς τύπους πρόσβασης. Ο παρακάτω πίνακας παραθέτει τις προεπιλεγμένες συμπεριφορές κάθε ρόλου χώρου εργασίας:

Role Μπορείτε να προσθέσετε διαχειριστές; Μπορούν να προσθέσουν μέλη; Μπορείτε να επεξεργαστείτε την ασφάλεια OneLake; Μπορεί να κάνει εγγραφή δεδομένων και να δημιουργεί στοιχεία; Μπορείτε να διαβάσετε δεδομένα στο OneLake; Μπορείτε να ενημερώσετε και να διαγράψετε τον χώρο εργασίας;
Admin Yes Yes Yes Yes Yes Yes
Member No Yes Yes Yes Yes No
Contributor No No No Yes Yes No
Viewer No No No No No* No

* Μπορείτε να δώσετε στους θεατές πρόσβαση σε δεδομένα χρησιμοποιώντας ρόλους ασφαλείας OneLake.

Μάθετε περισσότερα σχετικά με τους ρόλους σε χώρους εργασίας στο Fabric.

Απλοποιήστε τη διαχείριση των ρόλων χώρου εργασίας Fabric αναθέτοντάς τους σε ομάδες ασφαλείας. Αυτή η μέθοδος σάς επιτρέπει να ελέγχετε την πρόσβαση προσθέτοντας ή καταργώντας μέλη από την ομάδα ασφαλείας.

Κοινή χρήση στοιχείων και ορισμός δικαιωμάτων σε επίπεδο στοιχείου

Χρησιμοποιώντας τη δυνατότητα κοινής χρήσης , μπορείτε να δώσετε σε έναν χρήστη άμεση πρόσβαση σε ένα στοιχείο. Ο χρήστης δεν μπορεί να δει άλλα στοιχεία στον χώρο εργασίας και δεν είναι μέλος ρόλων χώρου εργασίας. Τα δικαιώματα στοιχείου εκχωρούν πρόσβαση για σύνδεση σε αυτό το στοιχείο και σε οποιοδήποτε από τα τελικά σημεία του στα οποία μπορεί να έχει πρόσβαση ο χρήστης.

Permission Βλέπετε τα μετα-δεδομένα του στοιχείου; Βλέπετε δεδομένα στην SQL; Βλέπετε δεδομένα στο OneLake;
Γράψε Yes Yes Yes
Read Yes No No
ReadData No Μόνο σε λειτουργία με ανάθεση No
ReadAll No No Μόνο μέσω του DefaultReader

Η πρόσβαση μέσω του τελικού σημείου ανάλυσης SQL εξαρτάται επίσης από τη λειτουργία τελικού σημείου ανάλυσης SQL. Ανάλογα με τη λειτουργία, οι χρήστες ενδέχεται να χρειάζονται δικαιώματα SQL ή το δικαίωμα στοιχείου ReadData εκτός από την πρόσβαση ανάγνωσης στο στοιχείο.

Μπορείτε επίσης να ρυθμίσετε τις παραμέτρους των δικαιωμάτων στη σελίδα Διαχείριση δικαιωμάτων ενός στοιχείου . Σε αυτήν τη σελίδα, μπορείτε να προσθέσετε ή να καταργήσετε δικαιώματα μεμονωμένων στοιχείων για χρήστες ή ομάδες. Ο τύπος στοιχείου καθορίζει τα δικαιώματα που είναι διαθέσιμα.

Διαχείριση πρόσβασης σε δεδομένα με ρόλους ασφαλείας OneLake

Η ασφάλεια OneLake παρέχει λεπτομερή ασφάλεια βάσει ρόλων για δεδομένα που είναι αποθηκευμένα στο OneLake και επιβάλλει αυτήν την ασφάλεια με συνέπεια σε όλους τους υπολογιστικούς μηχανισμούς στο Fabric. Η ασφάλεια OneLake είναι το μοντέλο ασφάλειας επιπέδου δεδομένων για δεδομένα στο OneLake.

Οι χρήστες Fabric στους ρόλους χώρου εργασίας Διαχειριστής ή Μέλος μπορούν να δημιουργήσουν ρόλους ασφαλείας OneLake για να εκχωρήσουν στους χρήστες πρόσβαση σε δεδομένα μέσα σε ένα στοιχείο. Κάθε ρόλος έχει τέσσερα στοιχεία:

  • Δικαιώματα: Τα δικαιώματα που εκχωρεί ο ρόλος στα δεδομένα, όπως Ανάγνωση ή ΑνάγνωσηΕγγραφή.
  • Τύπος: Ο τύπος ρόλου. Η ασφάλεια OneLake υποστηρίζει μόνο ρόλους εκχώρησης, οι οποίοι παρέχουν πρόσβαση σε δεδομένα.
  • Δεδομένα σε ρόλο: Οι πίνακες, οι φάκελοι ή τα σχήματα στα οποία ο ρόλος εκχωρεί πρόσβαση. Μπορείτε επίσης να ορίσετε πρόσβαση σε δεδομένα με ασφάλεια σε επίπεδο γραμμών και στηλών σε πίνακες.
  • Μέλη σε ρόλο: Οι ταυτότητες του Microsoft Entra που έχουν εκχωρηθεί στον ρόλο, όπως χρήστες, ομάδες ή ταυτότητες μη χρηστών.

Οι ρόλοι ασφαλείας OneLake εκχωρούν πρόσβαση σε δεδομένα για χρήστες στον ρόλο χώρου εργασίας θεατή ή με δικαίωμα ανάγνωσης στο στοιχείο. Οι διαχειριστές, τα μέλη και οι συμβάλλοντες χώρου εργασίας έχουν ήδη δικαιώματα ανάγνωσης και εγγραφής σε όλα τα δεδομένα σε έναν χώρο εργασίας, επομένως δεν επηρεάζονται από τους ρόλους ασφαλείας OneLake. Ένας ρόλος DefaultReader υπάρχει σε όλα τα lakehouses και παρέχει σε οποιονδήποτε χρήστη με το δικαίωμα ReadAll πρόσβαση σε δεδομένα στο lakehouse. Μπορείτε να διαγράψετε ή να επεξεργαστείτε τον ρόλο DefaultReader για να καταργήσετε αυτήν την πρόσβαση.

Για να εργαστείτε με την ασφάλεια OneLake, χρησιμοποιήστε αυτά τα άρθρα πρόσβασης δεδομένων:

Επιβολή ασφάλειας OneLake σε εξουσιοδοτημένους μηχανισμούς τρίτων κατασκευαστών (έκδοση προεπισκόπησης)

Ρυθμίστε τις παραμέτρους των μηχανισμών τρίτων κατασκευαστών ως εξουσιοδοτημένων μηχανισμών , ώστε να μπορούν να επιβάλλουν ρόλους ασφαλείας OneLake. Οι εξωτερικοί μηχανισμοί ερωτημάτων μπορούν να καταχωρηθούν ως εξουσιοδοτημένοι μηχανισμοί, να ανακτήσουν ορισμούς πολιτικής ασφαλείας και προυπολογισμένη αποτελεσματική πρόσβαση μέσω OneLake API και να επιβάλουν δικαιώματα πίνακα, ασφάλεια σε επίπεδο γραμμών (RLS) και ασφάλεια σε επίπεδο στήλης (CLS) κατά τη στιγμή του ερωτήματος. Το OneLake παραμένει η μοναδική πηγή αλήθειας για τις πολιτικές ασφαλείας. Οι πολιτικές συντάσσονται μία φορά και επιβάλλονται με συνέπεια σε όλες τις μηχανές Fabric και τις εξουσιοδοτημένες εξωτερικές μηχανές.

Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Ενοποιήσεις ασφαλείας OneLake.

Ασφαλής πρόσβαση σε δεδομένα μέσω συντομεύσεων

Οι συντομεύσεις στο OneLake απλοποιούν τη διαχείριση δεδομένων. Η ασφάλεια φακέλου OneLake ισχύει για συντομεύσεις που βασίζονται σε ρόλους που ορίζονται στο lakehouse όπου αποθηκεύονται τα δεδομένα.

Για περισσότερες πληροφορίες σχετικά με ζητήματα ασφάλειας συντομεύσεων, ανατρέξτε στο θέμα Πώς η ασφάλεια OneLake ελέγχει την πρόσβαση σε > δεδομένα στις Συντομεύσεις.

Για πληροφορίες σχετικά με τις λεπτομέρειες πρόσβασης και ελέγχου ταυτότητας για συγκεκριμένες συντομεύσεις, ανατρέξτε στο θέμα τύποι συντομεύσεων OneLake.

Έλεγχος ταυτότητας στο OneLake με το Microsoft Entra ID

Το OneLake χρησιμοποιεί το Microsoft Entra ID για έλεγχο ταυτότητας. Χρησιμοποιήστε το για να εκχωρήσετε δικαιώματα σε ταυτότητες χρηστών και κύριες υπηρεσίες. Το OneLake εξάγει αυτόματα την ταυτότητα χρήστη από εργαλεία που χρησιμοποιούν έλεγχο ταυτότητας Microsoft Entra και την αντιστοιχίζει στα δικαιώματα που ορίζετε στην πύλη Fabric.

Note

Για να χρησιμοποιήσει τις οντότητες υπηρεσίας σε έναν μισθωτή Fabric, ένας διαχειριστής μισθωτή πρέπει να ενεργοποιήσει τα κύρια ονόματα υπηρεσίας (SPN) για ολόκληρο τον μισθωτή ή συγκεκριμένες ομάδες ασφάλειας. Μάθετε περισσότερα σχετικά με την ενεργοποίηση των οντοτήτων υπηρεσίας στο θέμα Ρυθμίσεις προγραμματιστή της πύλης διαχειριστή μισθωτή.

Παρακολούθηση δραστηριότητας OneLake με αρχεία καταγραφής ελέγχου

Για να ελέγξετε την πρόσβαση σε δεδομένα στο OneLake, ενεργοποιήστε τα διαγνωστικά OneLake. Τα διαγνωστικά OneLake καταγράφουν την πρόσβαση σε δεδομένα μέσω των API OneLake. Για την πρόσβαση σε φόρτο εργασίας Fabric, καταγράφει ότι η πρόσβαση εκχωρήθηκε στον φόρτο εργασίας. Τα συμβάντα αποθηκεύονται σε μια λίμνη που επιλέγετε.

Για δραστηριότητες επιπέδου ελέγχου OneLake, όπως αλλαγές σε ρόλους ασφαλείας, συντομεύσεις, κοινή χρήση, πολιτικές κύκλου ζωής και επίπεδα αποθήκευσης, χρησιμοποιήστε το αρχείο καταγραφής ελέγχου Fabric. Για οδηγίες, ανατρέξτε στο θέμα Παρακολούθηση δραστηριοτήτων χρήστη στο Fabric.

Κρυπτογράφηση δεδομένων και ασφαλής δικτύωση στο OneLake

Το OneLake προστατεύει τα δεδομένα σας κρυπτογραφώντας τα τόσο σε κατάσταση ηρεμίας όσο και κατά τη μεταφορά και επιτρέποντάς σας να περιορίσετε την πρόσβαση στο δίκτυο με ιδιωτικούς συνδέσμους. Στις ακόλουθες ενότητες περιγράφεται καθεμία από αυτές τις διασφαλίσεις.

Κρυπτογράφηση αδρανών δεδομένων με κλειδιά διαχειριζόμενα από τη Microsoft και διαχειριζόμενα από πελάτες

Τα δεδομένα που είναι αποθηκευμένα στο OneLake κρυπτογραφούνται σε κατάσταση αδράνειας από προεπιλογή χρησιμοποιώντας κλειδιά που διαχειρίζεται η Microsoft. Τα διαχειριζόμενα από τη Microsoft κλειδιά περιστρέφονται κατάλληλα. Το OneLake κρυπτογραφεί και αποκρυπτογραφεί τα δεδομένα με διαφάνεια και είναι συμβατό με το FIPS 140-2.

Μπορείτε να χρησιμοποιήσετε την κρυπτογράφηση σε αδράνεια χρησιμοποιώντας κλειδιά διαχειριζόμενα από τον πελάτη για να προσθέσετε ένα άλλο επίπεδο προστασίας, χρησιμοποιώντας κλειδιά που σας ανήκουν και ελέγχετε. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Κλειδιά διαχειριζόμενα από τον πελάτη για χώρους εργασίας Fabric.

Κρυπτογράφηση δεδομένων κατά τη μεταφορά με χρήση TLS

Τα δεδομένα που μεταφέρονται μέσω του δημόσιου Internet μεταξύ των υπηρεσιών της Microsoft κρυπτογραφούνται πάντα με χρήση τουλάχιστον TLS 1.2. Το Fabric διαπραγματεύεται στο TLS 1.3 όποτε αυτό είναι εφικτό. Η κυκλοφορία μεταξύ των υπηρεσιών της Microsoft δρομολογεί πάντα μέσω του καθολικού δικτύου της Microsoft.

Η εισερχόμενη επικοινωνία OneLake επιβάλλει επίσης το TLS 1.2 και διαπραγματεύεται στο TLS 1.3 όποτε αυτό είναι εφικτό. Η εξερχόμενη επικοινωνία Fabric με την υποδομή που ανήκει στον πελάτη προτιμά τα ασφαλή πρωτόκολλα, αλλά μπορεί να επιστρέψει στα παλαιότερα, μη ασφαλή πρωτόκολλα (συμπεριλαμβανομένου του TLS 1.0) όταν δεν υποστηρίζονται νεότερα πρωτόκολλα.

Για να ρυθμίσετε τις παραμέτρους ιδιωτικών συνδέσεων στο Fabric, ανατρέξτε στο θέμα Ρύθμιση και χρήση ιδιωτικών συνδέσεων.

Να επιτρέπεται σε εφαρμογές που εκτελούνται εκτός του Fabric να έχουν πρόσβαση σε δεδομένα

Μπορείτε να επιτρέψετε ή να περιορίσετε την πρόσβαση σε δεδομένα OneLake από εφαρμογές που βρίσκονται εκτός του περιβάλλοντος Fabric χρησιμοποιώντας τη ρύθμιση μισθωτή Οι χρήστες μπορούν να έχουν πρόσβαση σε δεδομένα που είναι αποθηκευμένα στο OneLake με εφαρμογές εκτός του Fabric. Οι διαχειριστές μπορούν να βρουν αυτήν τη ρύθμιση στην ενότητα OneLake των ρυθμίσεων μισθωτή πύλης διαχείρισης.

Όταν ενεργοποιείτε αυτήν τη ρύθμιση, οι χρήστες μπορούν να έχουν πρόσβαση σε δεδομένα από όλες τις προελεύσεις. Για παράδειγμα, ενεργοποιήστε αυτήν τη ρύθμιση εάν έχετε προσαρμοσμένες εφαρμογές που χρησιμοποιούν API ADLS ή εξερεύνηση αρχείων OneLake. Όταν απενεργοποιείτε αυτήν τη ρύθμιση, οι χρήστες εξακολουθούν να έχουν πρόσβαση σε δεδομένα από εσωτερικές εφαρμογές όπως τα Spark, Data Engineering και αποθήκη δεδομένων, αλλά δεν έχουν πρόσβαση σε δεδομένα από εφαρμογές που εκτελούνται εκτός των περιβαλλόντων Fabric.

Note

Αυτή η ρύθμιση πρέπει να είναι ενεργοποιημένη για τη χρήση συντομεύσεων με την ασφάλεια OneLake .