Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A OneLake két repülőgépen biztosítja a biztonságot:
- Vezérlősík jogosultságok: Szabályozzák, mit tehetsz egy tárgyal, például létrehozni, konfigurálni, megosztani vagy kezelni. A vezérlősíkra vonatkozó jogosultságokat állítsa be munkaterületi szinten a munkaterületi szerepkörökkel, valamint elemszinten megosztással és az elem Jogosultságok kezelése lapján.
- Adatsík jogosultságok: Szabályozd, milyen adatokat láthatsz vagy módosíthatsz. A OneLake számára ez a gép a OneLake biztonsági szolgálata. Definiáld ezeket a szerepeket egy elemen, és leegyszerűsítsd őket mappákra, táblákra, sémákra, sorokra és oszlopokra.
Az alábbi táblázat összehasonlítja a két síkot:
| Tengely | Irányítósík | Adatátviteli sík |
|---|---|---|
| A szabályzat szabályozása | Kezelési műveletek az elemeknél, például létrehozni, konfigurálni, megosztani és törölni. | Hozzáférés magához az adatokhoz, például táblázatokon és fájlokon olvasás és írás. |
| Ahol játszódik | Munkaterületi szerepek és elemjogok. | Egy tételen definiálják, majd mappákra, táblákra, sorokra és oszlopokra terjednek. |
| Granularitás | Elemszintű képességek. | Egészen az egyes sorokig és oszlopokig. |
| Kiket érint | Mindenki a munkatérben. | Főleg nézők vagy olvasóengedéllyel rendelkező felhasználók. Az adminisztrátorok, a tagok és a közreműködők már hozzáférnek az adatokhoz. |
Ahhoz, hogy irányítsuk, mit tud valaki csinálni, használd a vezérlősíkot a munkaterülettel és az item szerepekkel. Annak szabályozásához, hogy ki mely konkrét adatokat láthatja, használja az adatsíkot a OneLake biztonsági funkcióival.
A OneLake egy hierarchikus adattó, például az Azure Data Lake Storage (ADLS) Gen2 vagy a Windows fájlrendszer. A két sík különböző szinteken érvényesül ennek a hierarchiának:
Munkaterület: Együttműködési környezet elemek létrehozásához és kezeléséhez. Kezeld a vezérlősík biztonságát a munkaterületi szerepeken keresztül ezen a szinten.
Elem: Képességek készlete egyetlen összetevőbe csomagolva. Az adatelem a Fabric-ben olyan, amely adatokat tárol, például egy tóházat, raktárt vagy SQL adatbázist a Fabric-ben. Az elemek örökölnek jogokat a munkaterület szerepeitől, de további vezérlősík jogosultságokkal is rendelkezhetnek. A OneLake biztonsági szerepköreit is meghatározod egy terméken.
Mappák és alatti: Mappák, mint
Tables/például vagyFiles/, valamint táblázatok, sémák, sorok és oszlopok az adatokat egy tárgyon belül rendezik. A OneLake biztonsága ezen szinteken vizsgálja az adatsík hozzáférését.
Az elemek mindig a munkaterületeken belül, a munkaterületek pedig mindig közvetlenül a OneLake névtér alatt élnek.
A vezérlősík engedélyeinek kezelése munkaterületi és elemszintű szerepkörökkel
A OneLake a munkaterületi és tárgy szinteken kezeli az engedélyeket. A munkaterület- és elemjogosultságok alkotják a OneLake elemeinek vezérlősík-biztonsági modelljét.
Hozzáférés biztosítása munkaterületi szerepkörökkel
A munkaterület engedélyei határozzák meg, hogy a felhasználók milyen műveleteket hajthatnak végre a munkaterületen és annak elemein belül. Ezek az engedélyek elsősorban a vezérlősík engedélyei. A felügyeleti és elemkezelési képességeket határozzák meg, nem pedig a közvetlen adathozzáférést. Az elemek és mappák azonban általában öröklik a munkaterület engedélyeit, hogy alapértelmezés szerint adathozzáférést biztosítsanak. A munkaterület jogosultságai az adott munkaterületen belül lévő összes elemre vonatkoznak.
A négy különböző munkaterületi szerepkör különböző típusú hozzáférést biztosít. Az alábbi táblázat az egyes munkaterületi szerepkörök alapértelmezett viselkedését sorolja fel:
| That is not necessary since there are no changes to apply. | Hozzáadhat adminisztrátorokat? | Hozzáadhat tagokat? | Szerkesztheti a OneLake biztonságát? | Tud adatokat írni és elemeket létrehozni? | Képes adatokat olvasni a OneLake-ben? | Frissítheti és törölheti a munkaterületet? |
|---|---|---|---|---|---|---|
| Adminisztrátor | Igen | Igen | Igen | Igen | Igen | Igen |
| Tag | Nem | Igen | Igen | Igen | Igen | Nem |
| Közreműködő | Nem | Nem | Nem | Igen | Igen | Nem |
| Néző | Nem | Nem | Nem | Nem | Nem* | Nem |
* A Megtekintők számára hozzáférést biztosíthat az adatokhoz a OneLake biztonsági szerepkörök használatával.
További információt találhat a Fabric munkaterületein található szerepkörökről.
Egyszerűsítheti a Fabric-munkaterületi szerepkörök felügyeletét, ha biztonsági csoportokhoz rendeli őket. Ez a módszer lehetővé teszi a hozzáférés szabályozását úgy, hogy tagokat vesz fel vagy távolít el a biztonsági csoportból.
Ossz meg tárgyakat és állíts be tárgyszintű jogosultságokat
A megosztási funkció használatával közvetlen hozzáférést adhat a felhasználónak egy elemhez. A felhasználó nem lát más elemeket a munkaterületen, és nem tagja semmilyen munkaterületi szerepnek. Az elemengedélyek hozzáférést biztosítanak az elemhez és a felhasználó által elérhető végpontokhoz való csatlakozáshoz.
| Engedély | Látja az elem metaadatait? | Látja az adatokat az SQL-ben? | Látja az adatokat a OneLake-ben? |
|---|---|---|---|
| Write | Igen | Igen | Igen |
| Olvasás | Igen | Nem | Nem |
| ReadData | Nem | Csak delegált módban | Nem |
| Olvass mindent | Nem | Nem | Csak a DefaultReaderen keresztül |
Az SQL analitikai végponton keresztül történő hozzáférés szintén az SQL analitika végpont módjától alapul. A módtól függően a felhasználóknak az elemhez való Read hozzáférésen felül SQL-engedélyekre vagy az elemhez tartozó ReadData engedélyre is szükségük lehet.
A jogosultságokat is beállíthatod egy tárgy Jogosultságok kezelése oldalán. Ezen az oldalon hozzáadhat vagy törölhet egyéni elemengedélyeket a felhasználók vagy csoportok számára. Az elem típusa határozza meg, hogy mely engedélyek érhetők el.
Adathozzáférés kezelése OneLake biztonsági szerepköreivel
A OneLake biztonság részletes, szerepalapú biztonságot nyújt a OneLake-ben tárolt adatokhoz, és ezt a biztonságot következetesen érvényesíti minden számítási motorban a Fabric-ben. A OneLake security az adatsík biztonsági modellje a OneLake-ben lévő adatokhoz.
Fabric rendszergazdai vagy tag-munkaterületi szerepkörök felhasználói oneLake biztonsági szerepköröket hozhatnak létre, hogy hozzáférést biztosítsanak a felhasználóknak az elemeken belüli adatokhoz. Mindegyik szerepkör négy összetevőből áll:
- Jogosultságok: A szerep által adott engedélyek az adatokra, például Olvasás vagy ReadWrite.
- Típus: A szereptípus. A OneLake biztonsága csak a Grant szerepköreket támogatja, amelyek hozzáférést biztosítanak az adatokhoz.
- Adatok a szerepben: A tábla, mappák vagy sémák, amelyekhez a szerep hozzáférést biztosít. Táblázatokon sor- és oszlopszintű biztonsággal is definiálhatod az adathozzáférést.
- Tagok szerepben: A szerephez hozzárendelt Microsoft Entra identitások, például felhasználók, csoportok vagy nem felhasználói identitások.
A OneLake biztonsági szerepkörök hozzáférést biztosítanak a Megtekintő munkaterületi szerepkörben vagy az elem olvasási engedélyével rendelkező felhasználók adataihoz. A Workspace adminisztrátorainak, tagoknak és hozzájárulóinak már rendelkeznek olvasási és írási jogokkal az összes munkaterületen lévő adaton, így nem érintik őket a OneLake biztonsági szerepek. A DefaultReader szerepkör minden lakehouse-ban létezik, és a ReadAll engedéllyel rendelkező felhasználók számára hozzáférést biztosít a lakehouse-beli adatokhoz. A DefaultReader szerepkört törölheti vagy szerkesztheti a hozzáférés eltávolításához.
Az OneLake biztonságával való együttműködéshez használja ezeket az adathozzáférési cikkeket:
- Hogyan szabályozza a OneLake biztonsága az adathozzáférést, részletezik a teljes jogosultsági modellt, és hogyan értékeli a OneLake a szerepeket.
- Az OneLake biztonsági szerepek létrehozása és kezelése megmutatja, hogyan hozhatsz létre, szerkesztheted és törölhetsz szerepeket, hogyan rendelhetsz tagokat, valamint sor- és oszlopszintű biztonságot alkalmazhatsz táblákhoz és mappákhoz.
- A OneLake táblázat-, oszlop- és sorszintű biztonsága elmagyarázza, hogyan működik az egyes adathozzáférés-ellenőrzési típusok, és hogyan érvényesíti azt.
- A OneLake biztonságával védett adatok olvasása leírja, mely motorok képesek olvasni a védett adatokat, valamint az egyes motorokra vonatkozó követelményeket.
A OneLake biztonság érvényesítése jóváhagyott, harmadik féltől származó motorokban (előzetes verzió)
Konfiguráld a harmadik féltől származó motorokat engedélyezett motorokká , hogy érvényesítsék a OneLake biztonsági szerepeket. A külső lekérdezési motorok regisztrálhatnak engedélyezett motorként, lekérhetik a biztonsági szabályzat definícióit és az előre kiszámított hatékony hozzáférést OneLake API-kon, valamint érvényesíthetik a táblajogosultságokat, sorszintű biztonságot (RLS) és oszlopszintű biztonságot (CLS) a lekérdezés időpontjában. A OneLake továbbra is a biztonsági szabályzatok egyetlen igazságforrása. A szabályzatokat egyszer írják meg, és következetesen érvényesítik a Fabric motorok és az engedélyezett külső motorok között.
További információért lásd: OneLake biztonsági integrációk.
Biztonságos adatok, amelyeket gyorsítványokkal lehet elérni
A OneLake billentyűparancsai leegyszerűsítik az adatkezelést. A OneLake mappabiztonság a lakehouse-ban definiált szerepkörökön alapuló parancsikonokra vonatkozik, ahol az adatok tárolása történik.
A parancsikonok biztonsági szempontjaival kapcsolatos további információkért lásd: Hogyan szabályozza a OneLake biztonsága az adatokhoz való hozzáférést > Parancsikonok.
Az egyes billentyűparancsok hozzáférési és hitelesítési részleteiről további információt a OneLake-billentyűparancsok típusaiban talál.
Hitelesítés a OneLake-ben Microsoft Entra ID-val
A OneLake a Microsoft Entra-azonosítót használja a hitelesítéshez. Ezzel engedélyeket adhat a felhasználói identitásoknak és a szolgáltatásneveknek. A OneLake automatikusan kinyeri a felhasználói identitást a Microsoft Entra-hitelesítést használó eszközökből, és megfelelteti a Fabric portálon beállított engedélyeknek.
Megjegyzés
Ha szolgáltatásneveket szeretne használni egy Fabric bérlőben, a bérlői rendszergazdának engedélyeznie kell a szolgáltatásneveket (SPN-eket) a teljes bérlő vagy adott biztonsági csoport számára. További információ a Szolgáltatás-alapelvek engedélyezéséről a bérlői adminisztrátori portál fejlesztői beállításaiban található.
Kövesse az OneLake tevékenységét audit naplókkal
Az adatok auditálásához a OneLake-ben engedélyezze a OneLake diagnosztikat. A OneLake diagnosztika rögzíti az adathozzáférést OneLake API-kon keresztül. A Fabric-munkaterheléshez való hozzáférés esetén rögzíti, hogy hozzáférést adtak a munkaterheléshez. Az eseményeket egy általad választott tóházban tárolják.
OneLake vezérlősík tevékenységekhez, mint például biztonsági szerepek változásai, rövidítések, megosztás, életciklus-szabályzatok és tárolási szintek esetén, használd a Fabric audit naplót. Az utasításokért lásd: A felhasználói tevékenységek követése a Fabric-ben.
Titkosítsd az adatokat és a biztonságos hálózatot a OneLake-ben
A OneLake védi az adataidat azzal, hogy titkosítja azokat nyugalmi állapotban és szállítás közben, valamint lehetővé teszi, hogy privát kapcsolatokkal korlátozd a hálózati hozzáférést. Az alábbi szakaszok mindegyik ilyen intézkedést bemutatják.
Titkosítsd az adatokat nyugalmi állapotban Microsoft által kezelt és ügyfél által kezelt kulcsokkal
A OneLake-ben tárolt adatok alapértelmezés szerint inaktív állapotban vannak titkosítva a Microsoft által felügyelt kulcsok használatával. A Microsoft által felügyelt kulcsok megfelelően vannak elforgatva. A OneLake transzparensen titkosítja és visszafejti az adatokat, és a FIPS 140-2 szabványnak is megfelel.
A nyugalmi állapotban történő titkosítást az ügyfél által felügyelt kulcsokkal használhatja, hogy újabb védelmi réteggel egészítse ki az ön által birtokolt és felügyelt kulcsok alkalmazásával. További információ: Ügyfél által felügyelt kulcsok Fabric-munkaterületekhez.
Titkosítsd az adatokat átvitel közben TLS használatával
A Nyilvános interneten keresztül a Microsoft-szolgáltatások között átvitt adatok mindig legalább TLS 1.2 használatával titkosítva lesznek. A Fabric lehetőség szerint a TLS 1.3-at alkalmaz. A Microsoft-szolgáltatások közötti forgalom mindig a Microsoft globális hálózatán halad át.
A bejövő OneLake-kommunikáció a TLS 1.2-t is kikényszeríti, és lehetőség szerint átáll a TLS 1.3-ra. Az ügyfél tulajdonában lévő infrastruktúrával folytatott kimenő háló-kommunikáció a biztonságos protokollokat részesíti előnyben, de előfordulhat, hogy az újabb protokollok támogatása nélkül visszaáll a régebbi, nem biztonságos protokollokra (beleértve a TLS 1.0-t).
Biztonságos OneLake-hozzáférés privát linkek használatával
A privát hivatkozások hálóban való konfigurálásához lásd a Privát hivatkozások beállítása és használata című témakört.
Engedélyezzük a Fabric-en kívüli alkalmazások adataihoz való hozzáférést
A Fabric-környezeten kívüli alkalmazásokból a OneLake-adatokhoz való hozzáférést engedélyezheti vagy korlátozhatja a A felhasználók hozzáférhetnek a OneLake-ben tárolt adatokhoz a Fabricon kívüli alkalmazásokkal bérlői beállítás használatával. Ezt a beállítást a rendszergazdák a felügyeleti portál bérlői beállításainak OneLake szakaszában találják meg.
Ha bekapcsolja ezt a beállítást, a felhasználók minden forrásból hozzáférhetnek az adatokhoz. Például kapcsolja be ezt a beállítást, ha olyan egyéni alkalmazásai vannak, amelyek ADLS API-kat vagy a OneLake Fájlkezelőt használják. Ha kikapcsolja ezt a beállítást, a felhasználók továbbra is hozzáférhetnek az olyan belső alkalmazások adataihoz, mint a Spark, az Adatmérnöki és az Adattárház, de nem férnek hozzá a Fabric-környezeteken kívül futó alkalmazások adataihoz.
Megjegyzés
Ezt a beállítást engedélyezni kell a OneLake biztonságának parancsikonjaival való használathoz.