Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Cosmos DB Microsoft Fabric on tekoälyyn optimoitu NoSQL-tietokanta, joka konfiguroidaan automaattisesti tyypillisiin kehitystarpeisiin ja tarjoaa yksinkertaistetun hallintakokemuksen. Fabric tarjoaa Fabric-cosmos DB:n sisäänrakennetun suojauksen, käyttöoikeuksien valvonnan ja valvonnan. Vaikka Fabric tarjoaa sisäänrakennettuja tietoturvaominaisuuksia datasi suojaamiseksi, noudata näitä parhaita käytäntöjä parantaaksesi tietokantasi, sen datan ja käyttöoikeusasetuksiasi entisestään.
Tässä artikkelissa on ohjeita siitä, miten voit parhaiten suojata Cosmos DB:n Fabric-käyttöönotossa.
Tämän artikkelin tietoturvasuositukset toteuttavat Zero Trust -suojausmalli -periaatteet: "Vahvista eksplisiittisesti", "Käytä vähiten etuoikeutettua pääsyä" ja "Oleta tietomurto". Kattavaa Zero Trust -suojausmalli -ohjeistusta löytyy Zero Trust -suojausmalli Guidance Centeristä.
Verkon suojaus
Cosmos DB Fabric:ssa perustuu Microsoft Fabric:n alustatason verkkohallintaan. Eristetään pääsy vuokralaisen ja työtilan tasolla, koska tuotetason verkon eristysmahdollisuudet ovat nykyään rajalliset.
Ohjaa vuokralaisliikennettä yksityisten linkkien kautta: Ota käyttöön Fabric-vuokralaistason yksityiset linkit, jotta liikenne työtiloihin, joissa Cosmos DB -tietokantoja isännöitään, kulkee Microsoftin yksityisen selkärangan kautta julkisen internetin sijaan. Lisätietoja löytyy kohdasta Yksityiset linkit turvalliseen pääsyyn Fabric-palveluun.
Suunnittele laitetason verkkorajoitukset: Yksityinen linkki ei tällä hetkellä ole tuettu Cosmos DB -tietokantatasolla, joten suunnittele verkkoeristys Fabric-vuokralaisen ja työtilan rajan ympärille yksittäisen tietokannan sijaan. Lisätietoja löytyy kohdasta Rajoitukset Cosmos DB:ssä Microsoft Fabric.
Käyttäjätietojen ja käyttöoikeuksien hallinta
Käytä hallittuja identiteettejä päästäksesi tietokantaasi muista Azure-palveluista: Hallitut identiteetit poistavat tarpeen hallita tunnistetietoja tarjoamalla automaattisesti hallittu identiteetti Microsoft Entra ID:ssä. Hallittujen käyttäjätietojen avulla voit turvallisesti käyttää Cosmos DB:tä muista Azure-palveluista upottamatta tunnistetietoja koodiisi. Vaikka Cosmos DB Fabric-versiossa tukee useita identiteettityyppejä (palveluperiaatteita), hallitut identiteetit ovat suosituin valinta, koska ne eivät vaadi ratkaisusi käsittelemään tunnistetietoja suoraan. Lisätietoja on artikkelissa Todentaminen Azure-isäntäpalveluista.
Käytä Entra-todennuksia kysellä, luodaksesi ja käyttääksesi esineitä kontin sisällä samalla kun kehität ratkaisuja: Pääse käsiksi kohteisiin Cosmos DB -kontteissa käyttämällä ihmisidentiteettiäsi ja Microsoft Entra -tunnistautumista. Pakota pienin oikeuksien käyttöoikeus kyselyille, luomiselle ja muille toiminnoille. Lisätietoja on ohjeaiheessa Yhteyden muodostaminen turvallisesti kehitysympäristöstä.
Erota tietoihin ja koneen käytön hallintaan käytetyt Azure-käyttäjätiedot: Käytä erillisiä Azure-käyttäjätietoja koneen- ja tietotason toiminnan hallintaan, jotta voit vähentää etuoikeutetun eskaloinnin riskiä ja varmistaa paremman käyttöoikeuksien valvonnan. Tämä erottelu parantaa suojausta rajoittamalla kunkin käyttäjätiedon vaikutusaluetta. Lisätietoja löytyy kohdasta valtuutuksen määrittäminen.
Määritä vähiten salliva Fabric-työtilan käyttöoikeus: Fabric valvoo käyttäjän oikeuksia nykyisen työtilan käyttöoikeuden tason perusteella. Jos poistat käyttäjän Fabric-työtilasta, hän menettää automaattisesti pääsyn siihen liittyvään Cosmos DB -tietokantaan ja taustalla olevaan dataan. Lisätietoja on artikkelissa Fabric-käyttöoikeusmalli.
Ymmärrä muistikirjan suoritusidentiteetti: Kun työskentelet muistikirjojen kanssa Fabric-työtiloissa, ole tietoinen siitä, että muistikirjan identiteetti riippuu siitä, miten se laukaistaan. Interaktiivinen suoritus käyttää nykyisen käyttäjän tietoturvakontekstia, putkitoiminto toimii putken viimeksi muokatun käyttäjän alla, ja ajoitettu suoritus käyttää käyttäjän identiteettiä, joka loi tai päivitti aikataulun viimeksi. Koska datan käyttöoikeudet ja auditointijäljet heijastavat tätä identiteettiä, suunnittele muistikirjasi luomis-, jakamis- ja aikataulutusstrategia sen mukaisesti. Lisätietoja saat kohdasta Security context of running notebook.
Suunnittele työtilan identiteetin rajoituksia: Tällä hetkellä Fabric ei tue
run-astoiminnallisuutta Workspace Identityn kanssa. Operaatiot suoritetaan laukaisevan käyttäjän identiteetillä jaetun työtilan identiteetin sijaan. Ota tämä rajoitus huomioon, kun suunnittelet monikäyttäjäskenaarioita, ja varmista, että sopivat käyttäjät laukaisevat työtilassa jaettuja artefakteja. Lisätietoja löytyy kohdasta Rajoitukset Cosmos DB:ssä Microsoft Fabric.
Tietosuoja
Cosmos DB Fabric-versiossa salaa automaattisesti kaiken lepotilassa ja siirrossa olevan datan Microsoft:n hallinnoimien avainten avulla, joten sinun ei tarvitse määrittää salausasetuksia. Asiakkaan hallinnoimia avaimia ei tällä hetkellä ole saatavilla. Voit konfiguroida tietosuojan OneLake-kopiota varten.
Suojaa automaattinen OneLake-kopio tiedoistasi: Fabric peilaa automaattisesti jokaisen Cosmos-tietokannan Fabric-tietokannan OneLakeen avoimessa Delta Lake -muodossa, ilman käyttöönottoa. Suojaa tuo analyyttinen kopio samoilla työtilan käyttöoikeuksilla ja vähiten oikeuksien rooleilla, joita käytät tietokantaan. Lisätietoja löytyy Mirror OneLakesta Cosmos DB:ssä Microsoft Fabric -tiedostossa.
Suunnittele asiakkaan hallinnoimat avainrajoitukset: Asiakkaan hallinnoimaa avainsalausta (CMK) ei tällä hetkellä ole saatavilla Cosmos DB:lle Fabric-versiossa. Jos vaatimustenmukaisuusvaatimuksesi edellyttävät CMK:ta, ota tämä rajoitus huomioon ennen kuin tallennat säädeltyjä tietoja. Lisätietoja löytyy kohdasta Rajoitukset Cosmos DB:ssä Microsoft Fabric.
Kirjaaminen ja valvonta
Seuraa pääsyä Cosmos DB -tietokantoihisi ja seuraa poikkeavia käyttötarkoituksia, jotka voisivat viitata tietoturvaongelmaan.
Auditoi käyttäjä- ja ylläpitäjätoimintaa Fabric-auditointilokilla: Tarkista Fabric-auditointiloki nähdäksesi, kuka on käyttänyt tai muuttanut Cosmos DB -tietokantojasi ja milloin, mikä tukee tapausten tutkimista ja pääsytarkastuksia. Katso lisätietoja kohdasta Käyttäjien toiminnan seuraaminen Microsoft Fabric.
Seuraa tietokannan mittareita poikkeavuuksien varalta: Käytä Metrics Summarya tarkistaaksesi pyyntöjen, tallennustilan ja läpimenon käytön sekä tutkiaksesi odottamattomia piikkejä, jotka voivat viitata väärinkäyttöön. Lisätietoja löytyy kohdasta Monitor Cosmos DB in Microsoft Fabric.
Vaatimustenmukaisuus ja hallinto
Käytä Microsoft Fabric -alustan hallintaominaisuuksia luokitellaksesi, hyväksyäksesi ja jäljittääksesi Cosmos DB -tietosi.
Käytä herkkyysetikettejä datan luokitteluun ja suojaamiseen: Käytä Microsoft Purview Information Protection -herkkyysetikettejä luokittelaksesi Cosmos-tietokantasi siten, että suojaus kulkee datan mukana Fabric:n ja OneLaken kautta. Lisätietoja löytyy kohdasta Information Protection in Microsoft Fabric.
Hyväksy luotettuja tietokantoja: Edistä tai sertifioi Cosmos DB -tietokantoja sisällön hyväksynnän kautta, jotta käyttäjät voivat erottaa auktoritatiiviset tiedot tarkastamattomista aineistoista. Lisätietoja löytyy kohdasta Endorsement in Microsoft Fabric.
Jäljitä datavirtoja lineagen mukaan: Käytä lineagea ymmärtääksesi, miten data liikkuu Cosmos DB -tietokantojen ja alavirran Fabric-kohteiden välillä, mikä auttaa vaikutusten analysoinnissa ja vaatimustenmukaisuuden varmistamisessa. Lisätietoja löytyy kohdasta Lineage in Microsoft Fabric.
Varmuuskopiointi ja palautus
Cosmos DB Fabric-versiossa ei tällä hetkellä tarjoa asiakkaan konfiguroitavaa varmuuskopiointia tai ajankohtaista palautusta transaktiotietokannalle. Palautumisen suunnittelussa luota Fabric:n alustan kestävyyteen ja ohjaa tuotemääritelmiäsi lähdekoodilla.
- Luota Fabric-alustan kestävyyteen: Ymmärrä Microsoft Fabric tarjoaa saatavuuden ja palautustakuut kapasiteetillesi, jotta voit asettaa realistiset palautusodotukset. Lisätietoja on artikkelissa Luotettavuus Microsoft Fabricissa.