Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cosmos DB en Microsoft Fabric es una base de datos NoSQL optimizada para IA que se configura automáticamente para necesidades típicas de desarrollo y ofrece una experiencia de gestión simplificada. Fabric proporciona seguridad integrada, control de acceso y supervisión para Cosmos DB en Fabric. Aunque Fabric ofrece funciones de seguridad integradas para proteger tus datos, sigue estas mejores prácticas para mejorar aún más la seguridad de tu base de datos, sus datos y tus configuraciones de acceso.
En este artículo se proporcionan instrucciones sobre cómo proteger mejor la implementación de Cosmos DB en Fabric.
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad de red
Cosmos DB en Fabric depende de los controles de red a nivel de plataforma de Microsoft Fabric. Aísle el acceso a nivel de arrendatario y de espacio de trabajo, porque las opciones de aislamiento de red a nivel de elemento son limitadas actualmente.
Enruta el tráfico de inquilinos a través de enlaces privados: Activa enlaces privados a nivel de inquilino de Fabric para que el tráfico hacia los espacios de trabajo que alojan tus bases de datos de Cosmos pase por la columna vertebral privada de Microsoft en lugar de por internet público. Para más información, consulte Enlaces privados para acceso seguro a Fabric.
Planifica las limitaciones de red a nivel de elemento: Private Link no está actualmente soportado a nivel de base de datos de Cosmos DB, así que diseña aislamiento de red alrededor del límite del tenant y del espacio de trabajo de Fabric en lugar de la base de datos individual. Para más información, consulte Limitaciones en Cosmos DB en Microsoft Fabric.
Administración de identidades y acceso
Utiliza identidades gestionadas para acceder a tu base de datos desde otros servicios de Azure: Las identidades gestionadas eliminan la necesidad de gestionar credenciales al proporcionar una identidad gestionada automáticamente en Microsoft Entra ID. Use identidades administradas para acceder de forma segura a Cosmos DB desde otros servicios de Azure sin insertar credenciales en el código. Aunque Cosmos DB en Fabric soporta múltiples tipos de identidad (principales de servicio), las identidades gestionadas son la opción preferida ya que no requieren que tu solución gestione las credenciales directamente. Para más información, consulte Autenticación desde servicios host de Azure.
Utiliza la autenticación Entra para consultar, crear y acceder a elementos dentro de un contenedor mientras desarrollas soluciones: Accede a los elementos dentro de los contenedores de Cosmos DB usando tu identidad humana y la autenticación Microsoft Entra. Aplique el acceso con privilegios mínimos para consultar, crear y otras operaciones. Para obtener más información, consulte Conexión segura desde el entorno de desarrollo.
Separe las identidades de Azure que se usan para el acceso a los datos y el plano de control: use distintas identidades de Azure para las operaciones del plano de control y del plano de datos para reducir el riesgo de escalación de privilegios y garantizar un mejor control de acceso. Esta separación mejora la seguridad limitando el ámbito de cada identidad. Para obtener más información, consulte Configuración de la autorización.
Configurar el acceso menos permisivo al espacio de trabajo de Fabric: Fabric aplica permisos de usuario basados en el nivel actual de acceso al espacio de trabajo. Si eliminas a un usuario del espacio de trabajo de Fabric, también pierde automáticamente el acceso a la base de datos asociada de Cosmos DB y a los datos subyacentes. Para más información, consulte Modelo de permisos de Fabric.
Entiende la identidad de ejecución de un cuaderno: Al trabajar con cuadernos en espacios de trabajo de Fabric, ten en cuenta que la identidad bajo la que se ejecuta un cuaderno depende de cómo se active. Una ejecución interactiva utiliza el contexto de seguridad del usuario actual, una actividad de pipeline se ejecuta bajo el último usuario modificado de la pipeline, y una ejecución programada utiliza la identidad del usuario que creó o actualizó por última vez el calendario. Como los permisos de acceso a los datos y las auditorías reflejan esa identidad, planifica tu estrategia de creación, intercambio y programación de cuadernos en consecuencia. Para más información, consulta Contexto de seguridad al ejecutar un notebook.
Planifica las limitaciones de identidad del espacio de trabajo: Actualmente, Fabric no soporta
run-asfuncionalidades con Identidad del Espacio de Trabajo. Las operaciones se ejecutan con la identidad del usuario que lo activa en lugar de una identidad compartida en el espacio de trabajo. Ten en cuenta esta limitación al diseñar escenarios multiusuario y confirma que los usuarios adecuados activan artefactos compartidos dentro del espacio de trabajo. Para más información, consulte Limitaciones en Cosmos DB en Microsoft Fabric.
Protección de los datos
Cosmos DB en Fabric cifra automáticamente todos los datos en reposo y en tránsito con claves gestionadas por Microsoft, así que no necesitas configurar ningún ajuste de cifrado. Las claves gestionadas por el cliente no están disponibles actualmente. Puedes configurar la protección de datos para la copia de OneLake de tus datos.
Asegura la copia automática de tus datos en OneLake: Fabric refleja automáticamente todas las bases de datos de Cosmos en Fabric en OneLake en formato abierto Delta Lake, sin necesidad de configuración. Protege esa copia analítica con los mismos controles de acceso al espacio de trabajo y los mismos roles de privilegio mínimo que aplicas a la base de datos. Para más información, consulta Mirror OneLake en Cosmos DB en Microsoft Fabric.
Planifica en torno a las limitaciones de clave gestionadas por el cliente: El cifrado de clave gestionada por el cliente (CMK) no está disponible actualmente para Cosmos DB en Fabric. Si tus requisitos de cumplimiento exigen CMK, ten en cuenta esta limitación antes de almacenar datos regulados. Para más información, consulte Limitaciones en Cosmos DB en Microsoft Fabric.
Registro y supervisión
Rastrea el acceso a tus bases de datos de Cosmos y vigila un uso anómalo que pueda indicar un problema de seguridad.
Audita la actividad de usuarios y administradores con el registro de auditoría de Fabric: Revisa el registro de auditoría de Fabric para ver quién accedió o cambió tus bases de datos de Cosmos DB y cuándo, lo que apoya la investigación de incidentes y revisiones de acceso. Para obtener más información, consulte Seguimiento de actividades de usuario en Microsoft Fabric.
Monitoriza las métricas de la base de datos para detectar anomalías: Utiliza el Resumen de Métricas para revisar el uso de solicitudes, almacenamiento y rendimiento, e investiga picos inesperados que puedan indicar un mal uso. Para más información, consulte Monitorear Cosmos DB en Microsoft Fabric.
Cumplimiento y gobernanza
Utiliza las capacidades de gobernanza de la plataforma de Microsoft Fabric para clasificar, respaldar y rastrear tus datos de la base de datos de Cosmos.
Aplica etiquetas de sensibilidad para clasificar y proteger los datos: Utiliza etiquetas de sensibilidad de Microsoft Purview Information Protection para clasificar tus elementos de Cosmos DB, de modo que la protección se traslade con los datos a través de Fabric y OneLake. Para más información, véase Protección de la información en Microsoft Fabric.
Respalda bases de datos de confianza: Promueve o certifica las bases de datos de Cosmos DB mediante la aprobación de contenido para que los usuarios puedan distinguir datos autorizados de elementos no verificados. Para más información, véase Promoción en Microsoft Fabric.
Traza los datos con el linaje: Utiliza el linaje para entender cómo se mueven los datos entre tus bases de datos de Cosmos DB y los elementos posteriores de Fabric, lo que ayuda al análisis de impacto y a la verificación de cumplimiento. Para más información, véase Lineage en Microsoft Fabric.
Copia de seguridad y recuperación
Cosmos DB en Fabric actualmente no ofrece una copia de seguridad configurable por el cliente ni una restauración puntual para la base de datos transaccional. Para planificar la recuperación, apóyate en la resiliencia de la plataforma de Fabric y mantén las definiciones de tus elementos bajo control de código fuente.
- Confía en la resiliencia de la plataforma Fabric: Entiende las garantías de disponibilidad y recuperación que Microsoft Fabric ofrece para tu capacidad y así poder establecer expectativas realistas de recuperación. Para obtener más información, consulte Confiabilidad en Microsoft Fabric.