Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
OneLake valvoo turvallisuutta kahdella tasolla:
- Ohjaustason käyttöoikeudet: Ohjaa, mitä voit tehdä esineelle, kuten luoda, konfiguroida, jakaa tai hallita sitä. Aseta ohjaustasolle käyttöoikeudet työtilan tasolle työtilan rooleilla sekä kohdetasolla jakamisen ja esineen Hallinta -sivun kautta.
- Datatason käyttöoikeudet: Säätele, mitä dataa voit nähdä tai muuttaa. OneLakelle tämä kone on OneLake-turva. Määrittele nämä roolit kohteessa ja laajenna ne kansioihin, taulukoihin, skeemoihin, riveihin ja sarakkeisiin.
Seuraava taulukko vertaa kahta tasoa:
| Akseli | Ohjaustaso | Datataso |
|---|---|---|
| Mitä se hallitsee | Hallintatoiminnot kohteissa, kuten luominen, konfigurointi, jakaminen ja poistaminen. | Pääsy itse dataan, kuten lukeminen ja kirjoittaminen taulukoihin ja tiedostoihin. |
| Missä se on sijoittunut | Työtilan roolit ja esineoikeudet. | Määritellään kohteelle ja rajataan kansioihin, taulukoihin, riveihin ja sarakkeisiin. |
| Rakeisuus | Esinetason kyvykkyydet. | Yksittäisiin riveihin ja sarakkeisiin. |
| Kehen se vaikuttaa | Kaikki työtilassa. | Pääasiassa katsojille tai käyttäjille, joilla on lukulupa. Ylläpitäjillä, jäsenillä ja osallistujilla on jo pääsy tietoihin. |
Hallitaksesi mitä joku voi tehdä, käytä ohjaustasoa työtila- ja esinerooleilla. Hallitaksesi tarkkaa dataa joku näkee, käytä OneLake-tietoturvan datatasoa.
OneLake on hierarkkinen Data Lake -tallennustila, kuten Azure Data Lake Storage (ADLS) Gen2 tai Windows-tiedostojärjestelmä. Nämä kaksi tasoa pätevät tämän hierarkian eri tasoilla:
Työtila: Yhteistyöympäristö kohteiden luomiseen ja hallintaan. Hallinnoi ohjaustason turvallisuutta työtilaroolien kautta tällä tasolla.
Kohde: Joukko ominaisuuksia, jotka on niputettu yhdeksi komponentiksi. Fabric-tietokohde on datakohde, joka tallentaa dataa, kuten järvenrakennuksen, varaston tai SQL-tietokannan Fabric-ohjelmassa. Kohteet perivät käyttöoikeudet työtilan rooleilta, mutta niillä voi olla myös lisäkäyttöoikeuksia ohjaustasolle. Määrittelet myös OneLake-turvallisuusroolit tuotteessa.
Kansiot ja alhaalla: Kansiot, kuten
Tables/taiFiles/, yhdessä taulukoiden, skeemojen, rivien ja sarakkeiden kanssa järjestävät tiedot kohteen sisällä. OneLake-turvallisuus kattaa datatasojen pääsyn näillä tasoilla.
Kohteet sijaitsevat aina työtiloissa, ja työtilat ovat aina suoraan OneLake-nimiavaruuden alla.
Hallinnoi ohjaustason käyttöoikeuksia työtila- ja kohderooleilla
OneLake hallinnoi käyttöoikeuksia työtila- ja esinetasoilla. Työtilan ja esineiden käyttöoikeudet ovat OneLaken kohteiden ohjaustason suojausmalli.
Myönnä pääsy työtilarooleilla
Työtilan käyttöoikeudet määrittävät, mitä toimintoja käyttäjät voivat tehdä työtilassa ja sen kohteissa. Nämä oikeudet ovat ensisijaisesti ohjaustason käyttöoikeuksia. Ne määrittelevät hallinnolliset ja esineiden hallinnan kyvyt, eivät suoraa tietojen pääsyä. Kuitenkin kohteet ja kansiot perivät yleensä työtilan oikeudet antaakseen datan pääsyn oletuksena. Työtilan käyttöoikeudet koskevat kaikkia kyseisen työtilan kohteita.
Neljä eri työtilaroolia tarjoavat erilaisia käyttöoikeuksia. Seuraava taulukko listaa kunkin työtilan roolin oletustoiminnot:
| Role | Voiko järjestelmänvalvojia lisätä? | Voiko jäseniä lisätä? | Voiko OneLake-suojausta muokata? | Voiko tietoja kirjoittaa ja luoda kohteita? | Voiko tietoja lukea OneLakessa? | Voiko työtilan päivittää ja poistaa? |
|---|---|---|---|---|---|---|
| Admin | Yes | Yes | Yes | Yes | Yes | Yes |
| Member | No | Yes | Yes | Yes | Yes | No |
| Contributor | No | No | No | Yes | Yes | No |
| Viewer | No | No | No | No | No* | No |
* Voit antaa katsojille pääsyn tietoihin käyttämällä OneLake-turvallisuusrooleja.
Lue lisää rooleista työtiloissa Fabric-sivustolla.
Yksinkertaista Fabric-työtilan roolien hallintaa jakamalla ne turvallisuusryhmiin. Tämän menetelmän avulla voit hallita käyttöoikeuksia lisäämällä tai poistamalla jäseniä käyttöoikeusryhmästä.
Jaa esineitä ja aseta esinetason oikeudet
Jakamisominaisuuden avulla voit antaa käyttäjälle suoran pääsyn tuotteeseen. Käyttäjä ei näe muita kohteita työtilassa eikä ole minkään työtilan roolin jäsen. Kohteen oikeudet antavat yhteyden kyseiseen kohteeseen ja mihin tahansa sen päätepisteisiin, joihin käyttäjä pääsee käsiksi.
| Permission | Näetkö kohteen metatiedot? | Näetkö tietoja SQL:ssä? | Näytä tiedot OneLakessa |
|---|---|---|---|
| Kirjoitus | Yes | Yes | Yes |
| Read | Yes | No | No |
| ReadData | No | Vain delegoidussa tilassa | No |
| ReadAll | No | No | Vain DefaultReaderin kautta |
Pääsy SQL-analytiikan päätepisteen kautta riippuu myös SQL-analytiikan päätepisteen muodosta. Tilasta riippuen käyttäjät saattavat tarvita SQL-käyttöoikeuksia tai ReadData-kohteen luvan lukuoikeuden lisäksi.
Voit myös määrittää käyttöoikeudet tuotteen Hallinta-käyttöoikeuksia -sivulla. Tällä sivulla voit lisätä tai poistaa yksittäisten kohteiden oikeudet käyttäjille tai ryhmille. Kohdetyyppi määrittää, mitkä käyttöoikeudet ovat käytettävissä.
Hallinnoi datan saatavuutta OneLake-turvallisuusrooleilla
OneLake-turvallisuus tarjoaa yksityiskohtaista roolipohjaista tietoturvaa OneLakeen tallennetulle datalle ja valvoo tätä turvallisuutta johdonmukaisesti kaikissa Fabric-laskentamoottoreissa. OneLake-suojaus on OneLaken tietojen tietotason suojausmalli.
Fabric-käyttäjät Admin- tai Member-työtilassa voivat luoda OneLake-turvallisuusrooleja, jotka antavat käyttäjille pääsyn kohteen tietoihin. Jokaisella roolilla on neljä osaa:
- Käyttöoikeudet: Roolin antamat oikeudet datalle, kuten Read tai ReadWrite.
- Tyyppi: Roolityyppi. OneLaken turvallisuus tukee vain Grant-rooleja, jotka antavat pääsyn tietoihin.
- Data roolissa: Taulukot, kansiot tai skeemat, joihin rooli antaa pääsyn. Voit myös määritellä datan pääsyn rivi- ja sarakketason turvallisuuden avulla tauluissa.
- Jäsenet roolissa: Microsoft Entra -identiteetit, jotka on liitetty rooliin, kuten käyttäjät, ryhmät tai ei-käyttäjä-identiteetit.
OneLaken käyttöoikeusroolit myöntävät tietojen käyttöoikeuden käyttäjille, jotka ovat Katselija-työtilan roolissa tai joilla on kohteen lukuoikeus . Workspace-ylläpitäjillä, jäsenillä ja osallistujilla on jo luku- ja kirjoitusoikeudet kaikesta työtilan datasta, joten he eivät ole OneLake-turvallisuusroolien vaikutuksen alaisia. DefaultReader-rooli on olemassa kaikissa järventaloissa, ja se antaa kaikille ReadAll-luvan omaaville käyttäjille pääsyn lakehousen tietoihin. Voit poistaa tai muokata DefaultReader-roolia poistaaksesi tämän pääsyn.
Työskennelläksesi OneLake-tietoturvan parissa, käytä näitä tietojen käyttöoikeusartikkeleita:
- Miten OneLake hallinnoi tietojen pääsyä , yksityiskohdat koko käyttöoikeusmallin ja sen, miten OneLake arvioi rooleja.
- OneLake-tietoturvaroolien luominen ja hallinta näyttää, miten luodaan, muokata ja poistaa rooleja, määrittää jäseniä sekä soveltaa rivi- ja sarakketason turvallisuutta tauluihin ja kansioihin.
- OneLaken taulukko-, sarakke- ja rivitason turvallisuus selittää, miten kukin tiedonhallintatyyppi toimii ja miten OneLake valvoo sitä.
- OneLake-turvallisuudella suojatut lukutiedot kuvaavat, mitkä moottorit pystyvät lukemaan suojattua dataa ja mitkä vaatimukset kullekin on.
Valvo OneLake-turvallisuuden valvontaa valtuutetuissa kolmannen osapuolen moottoreissa (esikatselu)
Konfiguroi kolmannen osapuolen moottorisi valtuutetuiksi moottoreiksi , jotta ne voivat valvoa OneLake-turvallisuusrooleja. Ulkoiset kyselymoottorit voivat rekisteröityä valtuutetuiksi moottoreiksi, hakea turvallisuuspolitiikan määritelmiä ja ennalta laskettuja tehokkaita pääsyjä OneLake-rajapintojen kautta sekä valvoa tauluoikeuksia, rivitason turvallisuutta (RLS) ja sarakketason turvallisuutta (CLS) kyselyn aikana. OneLake on edelleen ainoa totuuden lähde turvallisuuspolitiikassa. Politiikat laaditaan kerran ja niitä valvotaan johdonmukaisesti Fabric-moottoreiden ja valtuutettujen ulkoisten moottoreiden välillä.
Lisätietoja löytyy OneLake-tietoturvaintegraatioista.
Turvalliset tiedot oikoteillä
OneLaken pikakuvakkeet yksinkertaistavat datanhallintaa. OneLake-kansion turvallisuus koskee pikakuvakkeita, jotka perustuvat lakehousen rooleihin, joissa data on tallennettu.
Lisätietoja pikakuvakkeiden tietoturvasta löytyy kohdasta How OneLake Security controls data access > Shortcuts.
Lisätietoja tiettyjen pikakomentojen käyttö- ja todennustiedoista on kohdassa OneLake-pikakuvakkeiden tyypit.
Authenticate to OneLake with Microsoft Entra ID
OneLake käyttää Microsoft Entra ID:tä todennukseen. Käytä sitä antamaan käyttöoikeuksia käyttäjäidentiteille ja palveluperiaatteille. OneLake poimii käyttäjätunnuksen automaattisesti työkaluista, jotka käyttävät Microsoft Entra -tunnistautumista, ja yhdistää sen Fabric-portaalissa asetettuihin käyttöoikeuksiin.
Note
Jos haluat käyttää palvelun päänimiä Fabric-vuokraajassa, vuokraajan järjestelmänvalvojan on otettava käyttöön palvelun päänimet (SPN) koko vuokraajalle tai tietyille käyttöoikeusryhmille. Lue lisää palvelun päänimien käyttöönotosta vuokraajan hallintaportaalin Kehittäjäasetukset -.
Seuraa OneLake-toimintaa auditointilokien avulla
Jos haluat auditoida pääsyn OneLaken tietoihin, ota OneLake-diagnostiikka käyttöön. OneLake-diagnostiikka tallentaa tietojen pääsyn OneLake-rajapintojen kautta. Fabric-työkuorman käytössä se tallentaa, että työkuormalle myönnettiin pääsy. Tapahtumat tallennetaan valitsemaasi järvimajaan.
OneLake-ohjaustason toiminnoissa, kuten turvallisuusroolien muutoksissa, oikoteissä, jakamisessa, elinkaaren politiikassa ja tallennustasoissa, käytä Fabric-auditointilokia. Ohjeita löytyy kohdasta Seuraa käyttäjän toimintaa Fabric-tiedostossa.
Salaa tiedot ja suojattu verkotto OneLakessa
OneLake suojaa tietojasi salaamalla ne sekä lepotilassa että siirrossa, ja sallimalla verkkoyhteyden rajoittamisen yksityisillä linkeillä. Seuraavissa osioissa kuvataan kutakin näistä turvatoimista.
Salaa lepotilassa olevat tiedot Microsoft:n ja asiakkaan hallinnoimiin avaimiin
OneLakeen tallennettu data salataan oletuksena lepotilassa Microsoftin hallinnoimien avainten avulla. Microsoftin hallitsemat avaimet kierrätetään asianmukaisesti. OneLake salaa ja purkaa tiedot läpinäkyvästi ja täyttää FIPS 140-2 -vaatimukset.
Voit käyttää salausta lepotilassa käyttämällä asiakkaan hallinnoimia avaimia lisäsuojakerroksen lisäämiseen käyttämällä omistamiasi ja hallitsemiasi avaimia. Saat lisätietoja ohjeartikkelista Fabric-työtilojen asiakkaan hallitsemat avaimet.
Salaa tiedot siirron aikana käyttämällä TLS:ää
Julkisen internetin kautta Microsoftin palveluiden välillä kulkeva data salataan aina vähintään TLS 1.2:lla. Fabric neuvottelee TLS 1.3:n kanssa aina kun se on mahdollista. Microsoftin palveluiden välinen liikenne reitittää aina Microsoftin yleisen verkon kautta.
Saapuva OneLake-tietoliikenne myös pakottaa TLS 1.2:n ja neuvottelee TLS 1.3:n kanssa aina, kun se on mahdollista. Lähtevä Fabric-viestintä asiakkaan omistamaan infrastruktuuriin suosii suojattuja protokollia, mutta se saattaa palata vanhoihin turvattomaan protokolliin (mukaan lukien TLS 1.0), kun uudempia protokollia ei tueta.
Suojaa OneLake-pääsy yksityisten linkkien avulla
Jos haluat määrittää yksityisiä linkkejä Fabricissa, katso Yksityisten linkkien määrittäminen ja käyttäminen.
Salli Fabric:n ulkopuolella toimivien sovellusten käyttää dataa
Voit sallia tai rajoittaa pääsyä OneLake-dataan sovelluksista, jotka eivät kuulu Fabric-ympäristöön, käyttämällä Käyttäjät voivat käyttää OneLakeen tallennettuja tietoja sovelluksissa, jotka ovat Fabric-vuokralaisen ulkopuolella. Järjestelmänvalvojat löytävät tämän asetuksen hallintaportaalin vuokraaja-asetusten OneLake-osasta.
Kun otat tämän asetuksen käyttöön, käyttäjät voivat käyttää kaikkien lähteiden tietoja. Esimerkiksi ota tämä asetus päälle, jos sinulla on mukautettuja sovelluksia, jotka käyttävät ADLS-rajapintoja tai OneLake-tiedostonhallintaohjelmaa. Kun poistat tämän asetuksen käytöstä, käyttäjät voivat edelleen käyttää sisäisiä sovelluksia, kuten Sparkiä, tietotekniikkaa ja tietovarastoa, mutta eivät voi käyttää Fabric-ympäristöjen ulkopuolella olevien sovellusten tietoja.
Note
Tämä asetus täytyy ottaa käyttöön, jotta OneLake-turvallisuuden kanssa voi käyttää pikakuvakkeita.