Tietoturva OneLakessa

OneLake valvoo turvallisuutta kahdella tasolla:

  • Ohjaustason käyttöoikeudet: Ohjaa, mitä voit tehdä esineelle, kuten luoda, konfiguroida, jakaa tai hallita sitä. Aseta ohjaustasolle käyttöoikeudet työtilan tasolle työtilan rooleilla sekä kohdetasolla jakamisen ja esineen Hallinta -sivun kautta.
  • Datatason käyttöoikeudet: Säätele, mitä dataa voit nähdä tai muuttaa. OneLakelle tämä kone on OneLake-turva. Määrittele nämä roolit kohteessa ja laajenna ne kansioihin, taulukoihin, skeemoihin, riveihin ja sarakkeisiin.

Seuraava taulukko vertaa kahta tasoa:

Akseli Ohjaustaso Datataso
Mitä se hallitsee Hallintatoiminnot kohteissa, kuten luominen, konfigurointi, jakaminen ja poistaminen. Pääsy itse dataan, kuten lukeminen ja kirjoittaminen taulukoihin ja tiedostoihin.
Missä se on sijoittunut Työtilan roolit ja esineoikeudet. Määritellään kohteelle ja rajataan kansioihin, taulukoihin, riveihin ja sarakkeisiin.
Rakeisuus Esinetason kyvykkyydet. Yksittäisiin riveihin ja sarakkeisiin.
Kehen se vaikuttaa Kaikki työtilassa. Pääasiassa katsojille tai käyttäjille, joilla on lukulupa. Ylläpitäjillä, jäsenillä ja osallistujilla on jo pääsy tietoihin.

Hallitaksesi mitä joku voi tehdä, käytä ohjaustasoa työtila- ja esinerooleilla. Hallitaksesi tarkkaa dataa joku näkee, käytä OneLake-tietoturvan datatasoa.

OneLake on hierarkkinen Data Lake -tallennustila, kuten Azure Data Lake Storage (ADLS) Gen2 tai Windows-tiedostojärjestelmä. Nämä kaksi tasoa pätevät tämän hierarkian eri tasoilla:

  • Työtila: Yhteistyöympäristö kohteiden luomiseen ja hallintaan. Hallinnoi ohjaustason turvallisuutta työtilaroolien kautta tällä tasolla.

  • Kohde: Joukko ominaisuuksia, jotka on niputettu yhdeksi komponentiksi. Fabric-tietokohde on datakohde, joka tallentaa dataa, kuten järvenrakennuksen, varaston tai SQL-tietokannan Fabric-ohjelmassa. Kohteet perivät käyttöoikeudet työtilan rooleilta, mutta niillä voi olla myös lisäkäyttöoikeuksia ohjaustasolle. Määrittelet myös OneLake-turvallisuusroolit tuotteessa.

  • Kansiot ja alhaalla: Kansiot, kuten Tables/ tai Files/, yhdessä taulukoiden, skeemojen, rivien ja sarakkeiden kanssa järjestävät tiedot kohteen sisällä. OneLake-turvallisuus kattaa datatasojen pääsyn näillä tasoilla.

Kohteet sijaitsevat aina työtiloissa, ja työtilat ovat aina suoraan OneLake-nimiavaruuden alla.

Kaavio, joka näyttää OneLaken hierarkkisen luonteen kansiorakenteena. Esimerkkinä onelake/työtila/kohde.

Hallinnoi ohjaustason käyttöoikeuksia työtila- ja kohderooleilla

OneLake hallinnoi käyttöoikeuksia työtila- ja esinetasoilla. Työtilan ja esineiden käyttöoikeudet ovat OneLaken kohteiden ohjaustason suojausmalli.

Myönnä pääsy työtilarooleilla

Työtilan käyttöoikeudet määrittävät, mitä toimintoja käyttäjät voivat tehdä työtilassa ja sen kohteissa. Nämä oikeudet ovat ensisijaisesti ohjaustason käyttöoikeuksia. Ne määrittelevät hallinnolliset ja esineiden hallinnan kyvyt, eivät suoraa tietojen pääsyä. Kuitenkin kohteet ja kansiot perivät yleensä työtilan oikeudet antaakseen datan pääsyn oletuksena. Työtilan käyttöoikeudet koskevat kaikkia kyseisen työtilan kohteita.

Neljä eri työtilaroolia tarjoavat erilaisia käyttöoikeuksia. Seuraava taulukko listaa kunkin työtilan roolin oletustoiminnot:

Role Voiko järjestelmänvalvojia lisätä? Voiko jäseniä lisätä? Voiko OneLake-suojausta muokata? Voiko tietoja kirjoittaa ja luoda kohteita? Voiko tietoja lukea OneLakessa? Voiko työtilan päivittää ja poistaa?
Admin Yes Yes Yes Yes Yes Yes
Member No Yes Yes Yes Yes No
Contributor No No No Yes Yes No
Viewer No No No No No* No

* Voit antaa katsojille pääsyn tietoihin käyttämällä OneLake-turvallisuusrooleja.

Lue lisää rooleista työtiloissa Fabric-sivustolla.

Yksinkertaista Fabric-työtilan roolien hallintaa jakamalla ne turvallisuusryhmiin. Tämän menetelmän avulla voit hallita käyttöoikeuksia lisäämällä tai poistamalla jäseniä käyttöoikeusryhmästä.

Jaa esineitä ja aseta esinetason oikeudet

Jakamisominaisuuden avulla voit antaa käyttäjälle suoran pääsyn tuotteeseen. Käyttäjä ei näe muita kohteita työtilassa eikä ole minkään työtilan roolin jäsen. Kohteen oikeudet antavat yhteyden kyseiseen kohteeseen ja mihin tahansa sen päätepisteisiin, joihin käyttäjä pääsee käsiksi.

Permission Näetkö kohteen metatiedot? Näetkö tietoja SQL:ssä? Näytä tiedot OneLakessa
Kirjoitus Yes Yes Yes
Read Yes No No
ReadData No Vain delegoidussa tilassa No
ReadAll No No Vain DefaultReaderin kautta

Pääsy SQL-analytiikan päätepisteen kautta riippuu myös SQL-analytiikan päätepisteen muodosta. Tilasta riippuen käyttäjät saattavat tarvita SQL-käyttöoikeuksia tai ReadData-kohteen luvan lukuoikeuden lisäksi.

Voit myös määrittää käyttöoikeudet tuotteen Hallinta-käyttöoikeuksia -sivulla. Tällä sivulla voit lisätä tai poistaa yksittäisten kohteiden oikeudet käyttäjille tai ryhmille. Kohdetyyppi määrittää, mitkä käyttöoikeudet ovat käytettävissä.

Hallinnoi datan saatavuutta OneLake-turvallisuusrooleilla

OneLake-turvallisuus tarjoaa yksityiskohtaista roolipohjaista tietoturvaa OneLakeen tallennetulle datalle ja valvoo tätä turvallisuutta johdonmukaisesti kaikissa Fabric-laskentamoottoreissa. OneLake-suojaus on OneLaken tietojen tietotason suojausmalli.

Fabric-käyttäjät Admin- tai Member-työtilassa voivat luoda OneLake-turvallisuusrooleja, jotka antavat käyttäjille pääsyn kohteen tietoihin. Jokaisella roolilla on neljä osaa:

  • Käyttöoikeudet: Roolin antamat oikeudet datalle, kuten Read tai ReadWrite.
  • Tyyppi: Roolityyppi. OneLaken turvallisuus tukee vain Grant-rooleja, jotka antavat pääsyn tietoihin.
  • Data roolissa: Taulukot, kansiot tai skeemat, joihin rooli antaa pääsyn. Voit myös määritellä datan pääsyn rivi- ja sarakketason turvallisuuden avulla tauluissa.
  • Jäsenet roolissa: Microsoft Entra -identiteetit, jotka on liitetty rooliin, kuten käyttäjät, ryhmät tai ei-käyttäjä-identiteetit.

OneLaken käyttöoikeusroolit myöntävät tietojen käyttöoikeuden käyttäjille, jotka ovat Katselija-työtilan roolissa tai joilla on kohteen lukuoikeus . Workspace-ylläpitäjillä, jäsenillä ja osallistujilla on jo luku- ja kirjoitusoikeudet kaikesta työtilan datasta, joten he eivät ole OneLake-turvallisuusroolien vaikutuksen alaisia. DefaultReader-rooli on olemassa kaikissa järventaloissa, ja se antaa kaikille ReadAll-luvan omaaville käyttäjille pääsyn lakehousen tietoihin. Voit poistaa tai muokata DefaultReader-roolia poistaaksesi tämän pääsyn.

Työskennelläksesi OneLake-tietoturvan parissa, käytä näitä tietojen käyttöoikeusartikkeleita:

Valvo OneLake-turvallisuuden valvontaa valtuutetuissa kolmannen osapuolen moottoreissa (esikatselu)

Konfiguroi kolmannen osapuolen moottorisi valtuutetuiksi moottoreiksi , jotta ne voivat valvoa OneLake-turvallisuusrooleja. Ulkoiset kyselymoottorit voivat rekisteröityä valtuutetuiksi moottoreiksi, hakea turvallisuuspolitiikan määritelmiä ja ennalta laskettuja tehokkaita pääsyjä OneLake-rajapintojen kautta sekä valvoa tauluoikeuksia, rivitason turvallisuutta (RLS) ja sarakketason turvallisuutta (CLS) kyselyn aikana. OneLake on edelleen ainoa totuuden lähde turvallisuuspolitiikassa. Politiikat laaditaan kerran ja niitä valvotaan johdonmukaisesti Fabric-moottoreiden ja valtuutettujen ulkoisten moottoreiden välillä.

Lisätietoja löytyy OneLake-tietoturvaintegraatioista.

Turvalliset tiedot oikoteillä

OneLaken pikakuvakkeet yksinkertaistavat datanhallintaa. OneLake-kansion turvallisuus koskee pikakuvakkeita, jotka perustuvat lakehousen rooleihin, joissa data on tallennettu.

Lisätietoja pikakuvakkeiden tietoturvasta löytyy kohdasta How OneLake Security controls data access > Shortcuts.

Lisätietoja tiettyjen pikakomentojen käyttö- ja todennustiedoista on kohdassa OneLake-pikakuvakkeiden tyypit.

Authenticate to OneLake with Microsoft Entra ID

OneLake käyttää Microsoft Entra ID:tä todennukseen. Käytä sitä antamaan käyttöoikeuksia käyttäjäidentiteille ja palveluperiaatteille. OneLake poimii käyttäjätunnuksen automaattisesti työkaluista, jotka käyttävät Microsoft Entra -tunnistautumista, ja yhdistää sen Fabric-portaalissa asetettuihin käyttöoikeuksiin.

Note

Jos haluat käyttää palvelun päänimiä Fabric-vuokraajassa, vuokraajan järjestelmänvalvojan on otettava käyttöön palvelun päänimet (SPN) koko vuokraajalle tai tietyille käyttöoikeusryhmille. Lue lisää palvelun päänimien käyttöönotosta vuokraajan hallintaportaalin Kehittäjäasetukset -.

Seuraa OneLake-toimintaa auditointilokien avulla

Jos haluat auditoida pääsyn OneLaken tietoihin, ota OneLake-diagnostiikka käyttöön. OneLake-diagnostiikka tallentaa tietojen pääsyn OneLake-rajapintojen kautta. Fabric-työkuorman käytössä se tallentaa, että työkuormalle myönnettiin pääsy. Tapahtumat tallennetaan valitsemaasi järvimajaan.

OneLake-ohjaustason toiminnoissa, kuten turvallisuusroolien muutoksissa, oikoteissä, jakamisessa, elinkaaren politiikassa ja tallennustasoissa, käytä Fabric-auditointilokia. Ohjeita löytyy kohdasta Seuraa käyttäjän toimintaa Fabric-tiedostossa.

Salaa tiedot ja suojattu verkotto OneLakessa

OneLake suojaa tietojasi salaamalla ne sekä lepotilassa että siirrossa, ja sallimalla verkkoyhteyden rajoittamisen yksityisillä linkeillä. Seuraavissa osioissa kuvataan kutakin näistä turvatoimista.

Salaa lepotilassa olevat tiedot Microsoft:n ja asiakkaan hallinnoimiin avaimiin

OneLakeen tallennettu data salataan oletuksena lepotilassa Microsoftin hallinnoimien avainten avulla. Microsoftin hallitsemat avaimet kierrätetään asianmukaisesti. OneLake salaa ja purkaa tiedot läpinäkyvästi ja täyttää FIPS 140-2 -vaatimukset.

Voit käyttää salausta lepotilassa käyttämällä asiakkaan hallinnoimia avaimia lisäsuojakerroksen lisäämiseen käyttämällä omistamiasi ja hallitsemiasi avaimia. Saat lisätietoja ohjeartikkelista Fabric-työtilojen asiakkaan hallitsemat avaimet.

Salaa tiedot siirron aikana käyttämällä TLS:ää

Julkisen internetin kautta Microsoftin palveluiden välillä kulkeva data salataan aina vähintään TLS 1.2:lla. Fabric neuvottelee TLS 1.3:n kanssa aina kun se on mahdollista. Microsoftin palveluiden välinen liikenne reitittää aina Microsoftin yleisen verkon kautta.

Saapuva OneLake-tietoliikenne myös pakottaa TLS 1.2:n ja neuvottelee TLS 1.3:n kanssa aina, kun se on mahdollista. Lähtevä Fabric-viestintä asiakkaan omistamaan infrastruktuuriin suosii suojattuja protokollia, mutta se saattaa palata vanhoihin turvattomaan protokolliin (mukaan lukien TLS 1.0), kun uudempia protokollia ei tueta.

Jos haluat määrittää yksityisiä linkkejä Fabricissa, katso Yksityisten linkkien määrittäminen ja käyttäminen.

Salli Fabric:n ulkopuolella toimivien sovellusten käyttää dataa

Voit sallia tai rajoittaa pääsyä OneLake-dataan sovelluksista, jotka eivät kuulu Fabric-ympäristöön, käyttämällä Käyttäjät voivat käyttää OneLakeen tallennettuja tietoja sovelluksissa, jotka ovat Fabric-vuokralaisen ulkopuolella. Järjestelmänvalvojat löytävät tämän asetuksen hallintaportaalin vuokraaja-asetusten OneLake-osasta.

Kun otat tämän asetuksen käyttöön, käyttäjät voivat käyttää kaikkien lähteiden tietoja. Esimerkiksi ota tämä asetus päälle, jos sinulla on mukautettuja sovelluksia, jotka käyttävät ADLS-rajapintoja tai OneLake-tiedostonhallintaohjelmaa. Kun poistat tämän asetuksen käytöstä, käyttäjät voivat edelleen käyttää sisäisiä sovelluksia, kuten Sparkiä, tietotekniikkaa ja tietovarastoa, mutta eivät voi käyttää Fabric-ympäristöjen ulkopuolella olevien sovellusten tietoja.

Note

Tämä asetus täytyy ottaa käyttöön, jotta OneLake-turvallisuuden kanssa voi käyttää pikakuvakkeita.