Seguridad de datos en OneLake

OneLake aplica la seguridad en dos planos:

  • Permisos del plano de control: Regula qué puedes hacer con un elemento, como crearlo, configurarlo, compartirlo o gestionarlo. Configurar los permisos del plano de control en el nivel del espacio de trabajo con los roles del espacio de trabajo y, en el nivel del elemento, mediante el uso compartido y la página Administrar permisos del elemento.
  • Permisos del plano de datos: Regula qué datos puedes ver o cambiar. Para OneLake, este avión es seguridad de OneLake. Define estos roles en un elemento y didácelos en carpetas, tablas, esquemas, filas y columnas.

La siguiente tabla compara los dos planos:

Eje Plano de control Plano de datos
Lo que rige Acciones de gestión sobre elementos, como crear, configurar, compartir y eliminar. Acceso a los propios datos, como lectura y escritura en tablas y archivos.
Dónde está ambientado Roles del espacio de trabajo y permisos de elementos. Se define sobre un elemento y luego se distribuye en carpetas, tablas, filas y columnas.
Granularidad Capacidades a nivel de objeto. Hasta el nivel de filas y columnas individuales.
A quién afecta Todos en el espacio de trabajo. Principalmente espectadores o usuarios con permiso de lectura. Administradores, Miembros y Colaboradores ya tienen acceso a los datos.

Para controlar lo que alguien puede hacer, usa el plano de control con los roles de espacio de trabajo y objetos. Para controlar qué datos específicos ve alguien, utiliza el plano de datos con la seguridad de OneLake.

OneLake es un lago de datos jerárquico, como Azure Data Lake Storage (ADLS) Gen2 o el sistema de archivos de Windows. Los dos planos se aplican en diferentes niveles de esta jerarquía:

  • Área de trabajo: un entorno de colaboración para crear y administrar elementos. Gestionar la seguridad del plano de control mediante los roles del espacio de trabajo en este nivel.

  • Elemento: un conjunto de funcionalidades agrupadas en un único componente. Un elemento de datos en Fabric es aquel que almacena datos, como una casa de lago, un almacén o una base de datos SQL en Fabric. Los elementos heredan permisos de los roles del espacio de trabajo, pero pueden tener permisos adicionales del plano de control. También define roles de seguridad de OneLake en un elemento.

  • Carpetas e inferiores: Las carpetas, como Tables/ o Files/, junto con tablas, esquemas, filas y columnas, organizan los datos dentro de un elemento. La seguridad de OneLake delimita el acceso al plano de datos en estos niveles.

Los elementos siempre residen dentro de áreas de trabajo, y las áreas de trabajo siempre residen directamente bajo el espacio de nombres OneLake.

Diagrama que muestra la naturaleza jerárquica de OneLake como una estructura de carpetas. OneLake/Área de trabajo/Elemento como ejemplo.

Administrar los permisos del plano de control con roles de área de trabajo y de elemento

OneLake gestiona los permisos a nivel de espacio de trabajo y de elementos. Los permisos de espacio de trabajo y de elementos son el modelo de seguridad del plano de control para los elementos en OneLake.

Conceder acceso con roles del espacio de trabajo

Los permisos del área de trabajo definen qué acciones pueden realizar los usuarios dentro de un área de trabajo y sus elementos. Estos permisos son principalmente permisos de plano de control. Determinan las funcionalidades administrativas y de administración de elementos, no el acceso directo a los datos. Sin embargo, los elementos y carpetas suelen heredar permisos de área de trabajo para conceder acceso a los datos de forma predeterminada. Los permisos del espacio de trabajo se aplican a todos los elementos dentro de ese espacio.

Los cuatro roles diferentes de espacio de trabajo conceden distintos tipos de acceso. En la tabla siguiente se enumeran los comportamientos predeterminados de cada rol de área de trabajo:

Rol ¿Puede agregar administradores? ¿Puede agregar miembros? ¿Puede editar la seguridad de OneLake? ¿Puede escribir datos y crear elementos? ¿Puede leer datos en OneLake? ¿Puede actualizar y eliminar el área de trabajo?
Administración
Miembro No No
Colaborador No No No No
Visor No No No No No* No

* Puede conceder a los visores acceso a los datos mediante roles de seguridad de OneLake.

Obtenga más información sobre roles en áreas de trabajo en Fabric.

Simplifique la administración de roles de área de trabajo de Fabric mediante su asignación a grupos de seguridad. Este método le permite controlar el acceso agregando o quitando miembros del grupo de seguridad.

Compartir elementos y establecer permisos a nivel de objeto

Mediante la característica de uso compartido , puede conceder a un usuario acceso directo a un elemento. El usuario no puede ver otros elementos en el espacio de trabajo y no es miembro de ningún rol del espacio de trabajo. Los permisos de elemento conceden acceso para conectarse a ese elemento y a cualquiera de sus puntos de conexión a los que el usuario puede acceder.

Permiso ¿Ve los metadatos del elemento? ¿Ver datos en SQL? Ver datos en OneLake.
Escribir
Lectura No No
LeerDatos No Solo en modo delegado No
Leer todo No No Solo a través de DefaultReader

El acceso a través del endpoint de analítica de SQL también depende del modo del endpoint de analítica de SQL. Dependiendo del modo, los usuarios pueden necesitar permisos SQL o el permiso del elemento ReadData además del acceso de lectura sobre el elemento.

También puedes configurar permisos en la página de Gestionar permisos de un elemento. En esta página, puedes añadir o eliminar permisos individuales para usuarios o grupos. El tipo de elemento determina qué permisos están disponibles.

Gestionar el acceso a datos con los roles de seguridad de OneLake

La seguridad de OneLake proporciona una seguridad granular basada en roles para los datos almacenados en OneLake y hace cumplir esa seguridad de forma consistente en todos los motores de cálculo de Fabric. La seguridad de OneLake es el modelo de seguridad del plano de datos para los datos de OneLake.

Usuarios de Fabric en los roles de Administrador o Miembro dentro del área de trabajo pueden crear roles de seguridad de OneLake para conceder a los usuarios acceso a los datos de un elemento determinado. Cada rol tiene cuatro componentes:

  • Permisos: Los permisos que concede el rol sobre los datos, como Lectura o Escritura Read.
  • Tipo: El tipo de rol. La seguridad de OneLake solo soporta roles de Grant, que permiten acceso a datos.
  • Datos en el rol: Las tablas, carpetas o esquemas a los que el rol concede acceso. También puedes definir el acceso a datos con seguridad a nivel de fila y columna en tablas.
  • Miembros en el puesto: Las identidades de Microsoft Entra asignadas al rol, como usuarios, grupos o identidades no usuarias.

Los roles de seguridad OneLake conceden acceso a los datos a los usuarios del rol de área de trabajo Visor o con permiso de lectura en el elemento. Los administradores de espacios de trabajo, miembros y colaboradores ya tienen permisos de lectura y escritura sobre todos los datos de un espacio de trabajo, por lo que no se ven afectados por los roles de seguridad de OneLake. Existe un rol DefaultReader en todos los lakehouses y da acceso a los datos del lakehouse a cualquier usuario con el permiso ReadAll. Puede eliminar o editar el rol DefaultReader para quitar ese acceso.

Para trabajar con la seguridad de OneLake, utiliza estos artículos sobre acceso a datos:

Aplicar la seguridad de OneLake en motores autorizados de terceros (vista previa)

Configura tus motores de terceros como motores autorizados para que puedan hacer cumplir los roles de seguridad de OneLake. Los motores de consulta externos pueden registrarse como motores autorizados, recuperar definiciones de políticas de seguridad y acceso efectivo precalculado a través de APIs OneLake, y hacer cumplir permisos de tabla, seguridad a nivel de fila (RLS) y seguridad a nivel de columna (CLS) en el momento de la consulta. OneLake sigue siendo la única fuente de verdad para las directivas de seguridad. Las políticas se redactan una vez y se aplican de forma consistente en los motores Fabric y motores externos autorizados.

Para más información, consulta las integraciones de seguridad de OneLake.

Datos seguros accedidos mediante atajos

Los accesos directos de OneLake simplifican la administración de datos. La seguridad de carpetas oneLake se aplica a los accesos directos en función de los roles definidos en la instancia de Lakehouse donde se almacenan los datos.

Para obtener más información sobre las consideraciones de seguridad de los accesos directos, consulte Cómo la seguridad de OneLake controla el acceso a los datos de los > accesos directos.

Para obtener información sobre el acceso y los detalles de autenticación para accesos directos específicos, consulte tipos de accesos directos de OneLake.

Autenticarse en OneLake con Microsoft Entra ID

OneLake usa microsoft Entra ID para la autenticación. Úselo para conceder permisos a las identidades de usuario y a las entidades de servicio. OneLake extrae automáticamente la identidad de usuario de las herramientas que usan la autenticación de Microsoft Entra y la asigna a los permisos establecidos en el portal de Fabric.

Nota:

Para usar entidades de servicio en un inquilino de Fabric, un administrador de inquilinos debe habilitar nombres de entidad de seguridad de servicio (SPN) para todo el inquilino o grupos de seguridad específicos. Más información sobre cómo habilitar entidades de servicio en Configuración para desarrolladores del portal de administración de inquilinos.

Rastrear la actividad de OneLake con registros de auditoría

Para auditar el acceso a los datos en OneLake, activa el diagnóstico de OneLake. El diagnóstico de OneLake registra el acceso a los datos a través de las APIs de OneLake. Para el acceso a cargas de trabajo de Fabric, registra que se ha concedido acceso a la carga de trabajo. Los eventos se almacenan en una casa del lago que tú seleccionas.

Para actividades en el plano de control de OneLake, como cambios en roles de seguridad, accesos directos, compartición, políticas de ciclo de vida y niveles de almacenamiento, utilice el registro de auditoría de Fabric. Para las instrucciones, consulta Seguimiento de las actividades de los usuarios en Fabric.

Cifrar datos y redes seguras en OneLake

OneLake protege tus datos cifrándolos tanto en reposo como en tránsito, y permitiéndote restringir el acceso a la red con enlaces privados. Las siguientes secciones describen cada una de estas salvaguardas.

Cifrar datos en reposo con claves gestionadas por Microsoft y gestionadas por el cliente

Los datos almacenados en OneLake se cifran en reposo de forma predeterminada mediante claves administradas por Microsoft. Las claves administradas por Microsoft se giran correctamente. OneLake cifra y descifra los datos de forma transparente y es compatible con FIPS 140-2.

Puede usar el cifrado en reposo mediante claves administradas por el cliente para agregar otra capa de protección mediante claves propias y control. Para más información, consulte Claves administradas por el cliente para áreas de trabajo de Fabric.

Cifrar datos en tránsito usando TLS

Los datos en tránsito a través de la red pública de Internet entre los servicios de Microsoft siempre se cifran mediante al menos TLS 1.2. Fabric negocia TLS 1.3 siempre que sea posible. El tráfico entre servicios Microsoft siempre se enruta a través de la red global de Microsoft.

La comunicación entrante de OneLake también aplica TLS 1.2 y negocia con TLS 1.3, siempre que sea posible. La comunicación saliente de Fabric con la infraestructura propiedad del cliente prefiere protocolos seguros, pero podría recurrir a protocolos antiguos y no seguros (incluido TLS 1.0) cuando no se admitan protocolos más recientes.

Para configurar vínculos privados en Fabric, vea Configuración y uso de vínculos privados.

Permitir que las aplicaciones que se ejecutan fuera de Fabric accedan a los datos

Puedes permitir o restringir el acceso a los datos de OneLake desde aplicaciones externas al entorno de Fabric mediante la configuración de inquilino Los usuarios pueden acceder a los datos almacenados en OneLake con aplicaciones externas a Fabric. Los administradores pueden encontrar esta configuración en la sección OneLake de la configuración del inquilino del portal de administración.

Al activar esta configuración, los usuarios pueden acceder a los datos de todos los orígenes. Por ejemplo, activa esta opción si tienes aplicaciones personalizadas que usan APIs ADLS o el explorador de archivos OneLake. Al desactivar esta configuración, los usuarios todavía pueden acceder a datos desde aplicaciones internas como Spark, Ingeniería de datos y Almacenamiento de datos, pero no pueden acceder a datos desde aplicaciones que se ejecutan fuera de entornos de Fabric.

Nota:

Esta configuración debe estar habilitada para usar accesos directos con la seguridad de OneLake.