Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cosmos DB dans Microsoft Fabric est une base de données NoSQL optimisée pour l'IA, automatiquement configurée pour les besoins de développement typiques et offrant une expérience de gestion simplifiée. Fabric fournit une sécurité, un contrôle d’accès et une surveillance intégrés pour Cosmos DB dans Fabric. Bien que Fabric propose des fonctionnalités de sécurité intégrées pour protéger vos données, suivez ces meilleures pratiques pour renforcer la sécurité de votre base de données, de ses données et de vos configurations d’accès.
Cet article fournit des conseils sur la meilleure sécurisation de votre déploiement Cosmos DB dans Fabric.
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité du réseau
Cosmos DB dans Fabric repose sur les contrôles réseau au niveau de la plateforme de Microsoft Fabric. Isolez l’accès au niveau locataire et espace de travail, car les options d’isolation réseau au niveau des éléments sont aujourd’hui limitées.
Acheminez le trafic locataire via des liens privés : Activez les liens privés au niveau locataire Fabric afin que le trafic vers les espaces de travail hébergeant vos bases de données Cosmos passe via la dorsale privée de Microsoft plutôt que sur l’internet public. Pour plus d’informations, voir Liens privés pour un accès sécurisé à Fabric.
Prévoyez les limitations réseau au niveau des items : Private Link n'est actuellement pas pris en charge au niveau de la base de données Cosmos, donc concevez l'isolation du réseau autour du tenant Fabric et de la frontière de l'espace de travail plutôt que de la base de données individuelle. Pour plus d’informations, voir Limitations dans Cosmos DB dans Microsoft Fabric.
Gestion de l’identité et de l’accès
Utilisez des identités gérées pour accéder à votre base de données depuis d’autres services Azure : Les identités gérées éliminent le besoin de gérer les identifiants en fournissant une identité gérée automatiquement dans Microsoft Entra ID. Utilisez des identités managées pour accéder en toute sécurité à Cosmos DB à partir d’autres services Azure sans incorporer d’informations d’identification dans votre code. Bien que Cosmos DB dans Fabric prenne en charge plusieurs types d'identité (principaux de service), les identités gérées sont le choix privilégié car elles ne nécessitent pas que votre solution gère directement les identifiants. Pour plus d’informations, consultez l’authentification à partir des services hôtes Azure.
Utilisez l’authentification Entra pour interroger, créer et accéder aux éléments d’un conteneur lors du développement de solutions : Accédez aux éléments dans les conteneurs de la base de données Cosmos en utilisant votre identité humaine et l’authentification Microsoft Entra. Appliquez un accès avec le moins de privilèges possible pour l’interrogation, la création et d’autres opérations. Pour plus d’informations, consultez Se connecter en toute sécurité à partir de votre environnement de développement.
Séparez les identités Azure utilisées pour l’accès aux données et au plan de contrôle : utilisez des identités Azure distinctes pour les opérations de plan de contrôle et de plan de données pour réduire le risque d’escalade des privilèges et garantir un meilleur contrôle d’accès. Cette séparation améliore la sécurité en limitant l’étendue de chaque identité. Pour plus d’informations, consultez configurer l’autorisation.
Configurez l’accès le plus restrictif à l’espace de travail Fabric: Fabric applique les autorisations des utilisateurs en fonction du niveau actuel d’accès à l’espace de travail. Si vous retirez un utilisateur de l’espace de travail Fabric, il perd automatiquement l’accès à la base de données Cosmos DB associée et aux données sous-jacentes. Pour plus d’informations, consultez le modèle d’autorisation Fabric.
Comprendre l'identité d'exécution du notebook : Lorsque vous travaillez avec des notebooks dans des espaces de travail Fabric, sachez que l'identité sous laquelle un notebook fonctionne dépend de la manière dont il est déclenché. Une exécution interactive utilise le contexte de sécurité de l’utilisateur actuel, une activité de pipeline s’exécute sous le dernier utilisateur modifié du pipeline, et une exécution planifiée utilise l’identité de l’utilisateur qui a créé ou mis à jour le planning. Parce que les autorisations d’accès aux données et les traces d’audit reflètent cette identité, planifiez en conséquence votre stratégie de création, partage et planification de votre carnet. Pour plus d’informations, voir Contexte de sécurité de l’exécution d’un ordinateur portable.
Planifier les limitations liées à l’identité de l’espace de travail : Actuellement, Fabric ne prend pas en charge la fonctionnalité
run-asavec l’identité de l’espace de travail. Les opérations s’exécutent avec l’identité de l’utilisateur déclencheur plutôt qu’avec une identité d’espace de travail partagée. Prenez en compte cette limitation lorsque vous concevez des scénarios multi-utilisateurs, et assurez-vous que les utilisateurs appropriés déclenchent des artefacts partagés dans l’espace de travail. Pour plus d’informations, voir Limitations dans Cosmos DB dans Microsoft Fabric.
Protection de données
Cosmos DB dans Fabric chiffre automatiquement toutes les données au repos et en transit avec des clés gérées par Microsoft, donc vous n'avez pas besoin de configurer de paramètres de chiffrement. Les clés gérées par le client ne sont pas disponibles pour le moment. Vous pouvez configurer la protection des données pour la copie OneLake de vos données.
Sécurisez la copie automatique OneLake de vos données : Fabric reproduit automatiquement toutes les bases de données Cosmos dans Fabric dans OneLake au format ouvert Delta Lake, sans aucune configuration requise. Protège cette copie analytique avec les mêmes contrôles d’accès à l’espace de travail et les rôles de moindre privilège que tu appliques à la base de données. Pour plus d’informations, voir Mirror OneLake dans Cosmos DB dans Microsoft Fabric.
Planifiez en fonction des limites de clés gérées par le client : le chiffrement des clés gérées par le client (CMK) n'est actuellement pas disponible pour Cosmos DB dans Fabric. Si vos exigences de conformité exigent la CMK, tenez compte de cette limitation avant de stocker des données réglementées. Pour plus d’informations, voir Limitations dans Cosmos DB dans Microsoft Fabric.
Enregistrement et surveillance
Suivez l’accès à vos bases de données Cosmos et surveillez toute utilisation anormale pouvant indiquer un problème de sécurité.
Auditez l’activité des utilisateurs et des administrateurs avec le journal d’audit Fabric : Examinez le journal d’audit Fabric pour voir qui a accédé ou modifié vos bases de données Cosmos DB et quand, ce qui permet l’enquête sur les incidents et les revues d’accès. Pour plus d’informations, consultez Suivre les activités des utilisateurs dans Microsoft Fabric.
Surveillez les indicateurs de la base de données pour détecter les anomalies : utilisez le Résumé des Métriques pour examiner l’utilisation des requêtes, du stockage et du rendement, et enquêter sur des pics inattendus pouvant signaler une mauvaise utilisation. Pour plus d’informations, voir Surveiller Cosmos DB dans Microsoft Fabric.
Gouvernance et conformité
Utilisez les capacités de gouvernance de la plateforme de Microsoft Fabric pour classer, approuver et retracer vos données Cosmos DB.
Appliquez des étiquettes de sensibilité pour classifier et protéger les données : Utilisez les étiquettes de sensibilité Protection des données Microsoft Purview pour classer vos éléments Cosmos DB afin que la protection se propage avec les données à travers Fabric et OneLake. Pour plus d’informations, voir Protection de l’information dans Microsoft Fabric.
Approuver les bases de données fiables : promouvoir ou certifier les bases de données Cosmos par l’approbation de contenu afin que les utilisateurs puissent distinguer les données faisant autorité des éléments non vérifiés. Pour plus d’informations, voir Approbation dans Microsoft Fabric.
Suivez les flux de données grâce au lignage : utilisez le lignage pour comprendre comment les données circulent entre vos bases de données Cosmos DB et les éléments Fabric en aval, ce qui facilite l’analyse d’impact et la vérification de la conformité. Pour plus d’informations, voir Lineage dans Microsoft Fabric.
Sauvegarde et récupération
Cosmos DB dans Fabric n'offre actuellement pas de sauvegarde configurable par le client ni de restauration au moment donné pour la base de données transactionnelle. Pour prévoir la reprise, appuyez-vous sur la résilience de la plateforme Fabric et placez vos définitions d’éléments sous contrôle de code source.
- Faites confiance à la résilience de la plateforme Fabric : Comprenez les garanties de disponibilité et de récupération que Microsoft Fabric offre à votre capacité afin de pouvoir définir des attentes réalistes en reprise. Pour plus d’informations, consultez Fiabilité dans Microsoft Fabric.