Adatbiztonság a OneLake-ben

A OneLake két repülőgépen biztosítja a biztonságot:

  • Vezérlősík jogosultságok: Szabályozzák, mit tehetsz egy tárgyal, például létrehozni, konfigurálni, megosztani vagy kezelni. A vezérlősíkra vonatkozó jogosultságokat állítsa be munkaterületi szinten a munkaterületi szerepkörökkel, valamint elemszinten megosztással és az elem Jogosultságok kezelése lapján.
  • Adatsík jogosultságok: Szabályozd, milyen adatokat láthatsz vagy módosíthatsz. A OneLake számára ez a gép a OneLake biztonsági szolgálata. Definiáld ezeket a szerepeket egy elemen, és leegyszerűsítsd őket mappákra, táblákra, sémákra, sorokra és oszlopokra.

Az alábbi táblázat összehasonlítja a két síkot:

Tengely Irányítósík Adatátviteli sík
A szabályzat szabályozása Kezelési műveletek az elemeknél, például létrehozni, konfigurálni, megosztani és törölni. Hozzáférés magához az adatokhoz, például táblázatokon és fájlokon olvasás és írás.
Ahol játszódik Munkaterületi szerepek és elemjogok. Egy tételen definiálják, majd mappákra, táblákra, sorokra és oszlopokra terjednek.
Granularitás Elemszintű képességek. Egészen az egyes sorokig és oszlopokig.
Kiket érint Mindenki a munkatérben. Főleg nézők vagy olvasóengedéllyel rendelkező felhasználók. Az adminisztrátorok, a tagok és a közreműködők már hozzáférnek az adatokhoz.

Ahhoz, hogy irányítsuk, mit tud valaki csinálni, használd a vezérlősíkot a munkaterülettel és az item szerepekkel. Annak szabályozásához, hogy ki mely konkrét adatokat láthatja, használja az adatsíkot a OneLake biztonsági funkcióival.

A OneLake egy hierarchikus adattó, például az Azure Data Lake Storage (ADLS) Gen2 vagy a Windows fájlrendszer. A két sík különböző szinteken érvényesül ennek a hierarchiának:

  • Munkaterület: Együttműködési környezet elemek létrehozásához és kezeléséhez. Kezeld a vezérlősík biztonságát a munkaterületi szerepeken keresztül ezen a szinten.

  • Elem: Képességek készlete egyetlen összetevőbe csomagolva. Az adatelem a Fabric-ben olyan, amely adatokat tárol, például egy tóházat, raktárt vagy SQL adatbázist a Fabric-ben. Az elemek örökölnek jogokat a munkaterület szerepeitől, de további vezérlősík jogosultságokkal is rendelkezhetnek. A OneLake biztonsági szerepköreit is meghatározod egy terméken.

  • Mappák és alatti: Mappák, mint Tables/ például vagy Files/, valamint táblázatok, sémák, sorok és oszlopok az adatokat egy tárgyon belül rendezik. A OneLake biztonsága ezen szinteken vizsgálja az adatsík hozzáférését.

Az elemek mindig a munkaterületeken belül, a munkaterületek pedig mindig közvetlenül a OneLake névtér alatt élnek.

A OneLake hierarchikus jellegét bemutató diagram mappastruktúraként. OneLake/Workspace/Item példaként.

A vezérlősík engedélyeinek kezelése munkaterületi és elemszintű szerepkörökkel

A OneLake a munkaterületi és tárgy szinteken kezeli az engedélyeket. A munkaterület- és elemjogosultságok alkotják a OneLake elemeinek vezérlősík-biztonsági modelljét.

Hozzáférés biztosítása munkaterületi szerepkörökkel

A munkaterület engedélyei határozzák meg, hogy a felhasználók milyen műveleteket hajthatnak végre a munkaterületen és annak elemein belül. Ezek az engedélyek elsősorban a vezérlősík engedélyei. A felügyeleti és elemkezelési képességeket határozzák meg, nem pedig a közvetlen adathozzáférést. Az elemek és mappák azonban általában öröklik a munkaterület engedélyeit, hogy alapértelmezés szerint adathozzáférést biztosítsanak. A munkaterület jogosultságai az adott munkaterületen belül lévő összes elemre vonatkoznak.

A négy különböző munkaterületi szerepkör különböző típusú hozzáférést biztosít. Az alábbi táblázat az egyes munkaterületi szerepkörök alapértelmezett viselkedését sorolja fel:

That is not necessary since there are no changes to apply. Hozzáadhat adminisztrátorokat? Hozzáadhat tagokat? Szerkesztheti a OneLake biztonságát? Tud adatokat írni és elemeket létrehozni? Képes adatokat olvasni a OneLake-ben? Frissítheti és törölheti a munkaterületet?
Adminisztrátor Igen Igen Igen Igen Igen Igen
Tag Nem Igen Igen Igen Igen Nem
Közreműködő Nem Nem Nem Igen Igen Nem
Néző Nem Nem Nem Nem Nem* Nem

* A Megtekintők számára hozzáférést biztosíthat az adatokhoz a OneLake biztonsági szerepkörök használatával.

További információt találhat a Fabric munkaterületein található szerepkörökről.

Egyszerűsítheti a Fabric-munkaterületi szerepkörök felügyeletét, ha biztonsági csoportokhoz rendeli őket. Ez a módszer lehetővé teszi a hozzáférés szabályozását úgy, hogy tagokat vesz fel vagy távolít el a biztonsági csoportból.

Ossz meg tárgyakat és állíts be tárgyszintű jogosultságokat

A megosztási funkció használatával közvetlen hozzáférést adhat a felhasználónak egy elemhez. A felhasználó nem lát más elemeket a munkaterületen, és nem tagja semmilyen munkaterületi szerepnek. Az elemengedélyek hozzáférést biztosítanak az elemhez és a felhasználó által elérhető végpontokhoz való csatlakozáshoz.

Engedély Látja az elem metaadatait? Látja az adatokat az SQL-ben? Látja az adatokat a OneLake-ben?
Write Igen Igen Igen
Olvasás Igen Nem Nem
ReadData Nem Csak delegált módban Nem
Olvass mindent Nem Nem Csak a DefaultReaderen keresztül

Az SQL analitikai végponton keresztül történő hozzáférés szintén az SQL analitika végpont módjától alapul. A módtól függően a felhasználóknak az elemhez való Read hozzáférésen felül SQL-engedélyekre vagy az elemhez tartozó ReadData engedélyre is szükségük lehet.

A jogosultságokat is beállíthatod egy tárgy Jogosultságok kezelése oldalán. Ezen az oldalon hozzáadhat vagy törölhet egyéni elemengedélyeket a felhasználók vagy csoportok számára. Az elem típusa határozza meg, hogy mely engedélyek érhetők el.

Adathozzáférés kezelése OneLake biztonsági szerepköreivel

A OneLake biztonság részletes, szerepalapú biztonságot nyújt a OneLake-ben tárolt adatokhoz, és ezt a biztonságot következetesen érvényesíti minden számítási motorban a Fabric-ben. A OneLake security az adatsík biztonsági modellje a OneLake-ben lévő adatokhoz.

Fabric rendszergazdai vagy tag-munkaterületi szerepkörök felhasználói oneLake biztonsági szerepköröket hozhatnak létre, hogy hozzáférést biztosítsanak a felhasználóknak az elemeken belüli adatokhoz. Mindegyik szerepkör négy összetevőből áll:

  • Jogosultságok: A szerep által adott engedélyek az adatokra, például Olvasás vagy ReadWrite.
  • Típus: A szereptípus. A OneLake biztonsága csak a Grant szerepköreket támogatja, amelyek hozzáférést biztosítanak az adatokhoz.
  • Adatok a szerepben: A tábla, mappák vagy sémák, amelyekhez a szerep hozzáférést biztosít. Táblázatokon sor- és oszlopszintű biztonsággal is definiálhatod az adathozzáférést.
  • Tagok szerepben: A szerephez hozzárendelt Microsoft Entra identitások, például felhasználók, csoportok vagy nem felhasználói identitások.

A OneLake biztonsági szerepkörök hozzáférést biztosítanak a Megtekintő munkaterületi szerepkörben vagy az elem olvasási engedélyével rendelkező felhasználók adataihoz. A Workspace adminisztrátorainak, tagoknak és hozzájárulóinak már rendelkeznek olvasási és írási jogokkal az összes munkaterületen lévő adaton, így nem érintik őket a OneLake biztonsági szerepek. A DefaultReader szerepkör minden lakehouse-ban létezik, és a ReadAll engedéllyel rendelkező felhasználók számára hozzáférést biztosít a lakehouse-beli adatokhoz. A DefaultReader szerepkört törölheti vagy szerkesztheti a hozzáférés eltávolításához.

Az OneLake biztonságával való együttműködéshez használja ezeket az adathozzáférési cikkeket:

A OneLake biztonság érvényesítése jóváhagyott, harmadik féltől származó motorokban (előzetes verzió)

Konfiguráld a harmadik féltől származó motorokat engedélyezett motorokká , hogy érvényesítsék a OneLake biztonsági szerepeket. A külső lekérdezési motorok regisztrálhatnak engedélyezett motorként, lekérhetik a biztonsági szabályzat definícióit és az előre kiszámított hatékony hozzáférést OneLake API-kon, valamint érvényesíthetik a táblajogosultságokat, sorszintű biztonságot (RLS) és oszlopszintű biztonságot (CLS) a lekérdezés időpontjában. A OneLake továbbra is a biztonsági szabályzatok egyetlen igazságforrása. A szabályzatokat egyszer írják meg, és következetesen érvényesítik a Fabric motorok és az engedélyezett külső motorok között.

További információért lásd: OneLake biztonsági integrációk.

Biztonságos adatok, amelyeket gyorsítványokkal lehet elérni

A OneLake billentyűparancsai leegyszerűsítik az adatkezelést. A OneLake mappabiztonság a lakehouse-ban definiált szerepkörökön alapuló parancsikonokra vonatkozik, ahol az adatok tárolása történik.

A parancsikonok biztonsági szempontjaival kapcsolatos további információkért lásd: Hogyan szabályozza a OneLake biztonsága az adatokhoz való hozzáférést > Parancsikonok.

Az egyes billentyűparancsok hozzáférési és hitelesítési részleteiről további információt a OneLake-billentyűparancsok típusaiban talál.

Hitelesítés a OneLake-ben Microsoft Entra ID-val

A OneLake a Microsoft Entra-azonosítót használja a hitelesítéshez. Ezzel engedélyeket adhat a felhasználói identitásoknak és a szolgáltatásneveknek. A OneLake automatikusan kinyeri a felhasználói identitást a Microsoft Entra-hitelesítést használó eszközökből, és megfelelteti a Fabric portálon beállított engedélyeknek.

Megjegyzés

Ha szolgáltatásneveket szeretne használni egy Fabric bérlőben, a bérlői rendszergazdának engedélyeznie kell a szolgáltatásneveket (SPN-eket) a teljes bérlő vagy adott biztonsági csoport számára. További információ a Szolgáltatás-alapelvek engedélyezéséről a bérlői adminisztrátori portál fejlesztői beállításaiban található.

Kövesse az OneLake tevékenységét audit naplókkal

Az adatok auditálásához a OneLake-ben engedélyezze a OneLake diagnosztikat. A OneLake diagnosztika rögzíti az adathozzáférést OneLake API-kon keresztül. A Fabric-munkaterheléshez való hozzáférés esetén rögzíti, hogy hozzáférést adtak a munkaterheléshez. Az eseményeket egy általad választott tóházban tárolják.

OneLake vezérlősík tevékenységekhez, mint például biztonsági szerepek változásai, rövidítések, megosztás, életciklus-szabályzatok és tárolási szintek esetén, használd a Fabric audit naplót. Az utasításokért lásd: A felhasználói tevékenységek követése a Fabric-ben.

Titkosítsd az adatokat és a biztonságos hálózatot a OneLake-ben

A OneLake védi az adataidat azzal, hogy titkosítja azokat nyugalmi állapotban és szállítás közben, valamint lehetővé teszi, hogy privát kapcsolatokkal korlátozd a hálózati hozzáférést. Az alábbi szakaszok mindegyik ilyen intézkedést bemutatják.

Titkosítsd az adatokat nyugalmi állapotban Microsoft által kezelt és ügyfél által kezelt kulcsokkal

A OneLake-ben tárolt adatok alapértelmezés szerint inaktív állapotban vannak titkosítva a Microsoft által felügyelt kulcsok használatával. A Microsoft által felügyelt kulcsok megfelelően vannak elforgatva. A OneLake transzparensen titkosítja és visszafejti az adatokat, és a FIPS 140-2 szabványnak is megfelel.

A nyugalmi állapotban történő titkosítást az ügyfél által felügyelt kulcsokkal használhatja, hogy újabb védelmi réteggel egészítse ki az ön által birtokolt és felügyelt kulcsok alkalmazásával. További információ: Ügyfél által felügyelt kulcsok Fabric-munkaterületekhez.

Titkosítsd az adatokat átvitel közben TLS használatával

A Nyilvános interneten keresztül a Microsoft-szolgáltatások között átvitt adatok mindig legalább TLS 1.2 használatával titkosítva lesznek. A Fabric lehetőség szerint a TLS 1.3-at alkalmaz. A Microsoft-szolgáltatások közötti forgalom mindig a Microsoft globális hálózatán halad át.

A bejövő OneLake-kommunikáció a TLS 1.2-t is kikényszeríti, és lehetőség szerint átáll a TLS 1.3-ra. Az ügyfél tulajdonában lévő infrastruktúrával folytatott kimenő háló-kommunikáció a biztonságos protokollokat részesíti előnyben, de előfordulhat, hogy az újabb protokollok támogatása nélkül visszaáll a régebbi, nem biztonságos protokollokra (beleértve a TLS 1.0-t).

A privát hivatkozások hálóban való konfigurálásához lásd a Privát hivatkozások beállítása és használata című témakört.

Engedélyezzük a Fabric-en kívüli alkalmazások adataihoz való hozzáférést

A Fabric-környezeten kívüli alkalmazásokból a OneLake-adatokhoz való hozzáférést engedélyezheti vagy korlátozhatja a A felhasználók hozzáférhetnek a OneLake-ben tárolt adatokhoz a Fabricon kívüli alkalmazásokkal bérlői beállítás használatával. Ezt a beállítást a rendszergazdák a felügyeleti portál bérlői beállításainak OneLake szakaszában találják meg.

Ha bekapcsolja ezt a beállítást, a felhasználók minden forrásból hozzáférhetnek az adatokhoz. Például kapcsolja be ezt a beállítást, ha olyan egyéni alkalmazásai vannak, amelyek ADLS API-kat vagy a OneLake Fájlkezelőt használják. Ha kikapcsolja ezt a beállítást, a felhasználók továbbra is hozzáférhetnek az olyan belső alkalmazások adataihoz, mint a Spark, az Adatmérnöki és az Adattárház, de nem férnek hozzá a Fabric-környezeteken kívül futó alkalmazások adataihoz.

Megjegyzés

Ezt a beállítást engedélyezni kell a OneLake biztonságának parancsikonjaival való használathoz.