Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A OneLake egy hierarchikus adattó, például az Azure Data Lake Storage (ADLS) Gen2 vagy a Windows fájlrendszer. A OneLake biztonsága a vezérlősíkon és az adatsíkon is érvényes:
- Vezérlősík engedélyei: Szabályozza, hogy a felhasználók milyen műveleteket hajthatnak végre a környezetben, például elemeket hozhatnak létre, kezelhetnek vagy oszthatnak meg. A vezérlősík engedélyei alapértelmezés szerint gyakran biztosítanak adatsík-engedélyeket.
- Adatsík-engedélyek: Szabályozhatja, hogy a felhasználók milyen adatokat érhetnek el vagy tekinthetnek meg, függetlenül attól, hogy képesek-e az erőforrások kezelésére. A OneLake esetében ez a OneLake-biztonságra vonatkozik.
A data lake minden szintjén beállíthatja a biztonságot. A hierarchia egyes szintjei azonban különleges bánásmódban részesülnek, mivel azok korrelálnak a Fabric-fogalmakkal. A OneLake-biztonság a szülőelemtől vagy munkaterülettől örökölt engedélyekkel szabályozza a OneLake-adatokhoz való hozzáférést. Az engedélyeket a következő szinteken állíthatja be:
Munkaterület: Együttműködési környezet elemek létrehozásához és kezeléséhez. Ezen a szinten munkaterületi szerepkörökön keresztül kezelheti a biztonságot.
Elem: Képességek készlete egyetlen összetevőbe csomagolva. Az adatelemek az elemek olyan altípusai, amelyek lehetővé teszik az adatok tárolását a OneLake használatával, például egy tóház, egy raktár vagy egy SQL-adatbázis használatával. Az elemek a munkaterületi szerepköröktől öröklik az engedélyeket, de további engedélyekkel is rendelkezhetnek.
Mappák: Egy elemen belüli mappákat használ az adatok tárolására és kezelésére, például táblák/ vagy fájlok/.
Az elemek mindig a munkaterületeken belül, a munkaterületek pedig mindig közvetlenül a OneLake névtér alatt élnek. Ezt a struktúrát a következőképpen jelenítheti meg:
Engedélyek a OneLake-ben
Ez a szakasz azt ismerteti, hogy a OneLake engedélyei hogyan kezelik a hozzáférést a munkaterület és az elem szintjén.
Munkaterület engedélyei
A munkaterület engedélyei határozzák meg, hogy a felhasználók milyen műveleteket hajthatnak végre a munkaterületen és annak elemein belül. Ezeket az engedélyeket a munkaterület szintjén kezelheti. Ezek az engedélyek elsősorban a vezérlősík engedélyei. A felügyeleti és elemkezelési képességeket határozzák meg, nem pedig a közvetlen adathozzáférést. Az elemek és mappák azonban általában öröklik a munkaterület engedélyeit, hogy alapértelmezés szerint adathozzáférést biztosítsanak. A munkaterület engedélyei határozzák meg a munkaterületen belüli összes elemhez való hozzáférést.
A négy különböző munkaterületi szerepkör különböző típusú hozzáférést biztosít. Az alábbi táblázat az egyes munkaterületi szerepkörök alapértelmezett viselkedését sorolja fel:
| That is not necessary since there are no changes to apply. | Hozzáadhat adminisztrátorokat? | Hozzáadhat tagokat? | Szerkesztheti a OneLake biztonságát? | Tud adatokat írni és elemeket létrehozni? | Képes adatokat olvasni a OneLake-ben? | Frissítheti és törölheti a munkaterületet? |
|---|---|---|---|---|---|---|
| Adminisztrátor | Igen | Igen | Igen | Igen | Igen | Igen |
| Tag | Nem | Igen | Igen | Igen | Igen | Nem |
| Közreműködő | Nem | Nem | Nem | Igen | Igen | Nem |
| Néző | Nem | Nem | Nem | Nem | Nem* | Nem |
* A Megtekintők számára hozzáférést biztosíthat az adatokhoz a OneLake biztonsági szerepkörök használatával.
További információt találhat a Fabric munkaterületein található szerepkörökről.
Egyszerűsítheti a Fabric-munkaterületi szerepkörök felügyeletét, ha biztonsági csoportokhoz rendeli őket. Ez a módszer lehetővé teszi a hozzáférés szabályozását úgy, hogy tagokat vesz fel vagy távolít el a biztonsági csoportból.
Elemengedélyek
A megosztási funkció használatával közvetlen hozzáférést adhat a felhasználónak egy elemhez. A felhasználó csak ezt az elemet látja a munkaterületen, és nem tagja a munkaterületi szerepköröknek. Az elemengedélyek hozzáférést biztosítanak az elemhez és a felhasználó által elérhető végpontokhoz való csatlakozáshoz.
| Engedély | Látja az elem metaadatait? | Látja az adatokat az SQL-ben? | Látja az adatokat a OneLake-ben? |
|---|---|---|---|
| Write | Igen | Igen | Igen |
| Olvasás | Igen | Nem | Nem |
| ReadData | Nem | Csak delegált módban | Nem |
| Olvass mindent | Nem | Nem | Csak a DefaultReaderen keresztül |
Az engedélyek konfigurálásának másik módja az elem Engedélyek kezelése lapja. Ezen a lapon egyéni elemengedélyeket adhat hozzá vagy távolíthat el felhasználók vagy csoportok számára. Az elem típusa határozza meg, hogy mely engedélyek érhetők el.
OneLake-biztonság
A OneLake-biztonság lehetővé teszi a OneLake-ben tárolt adatok részletes szerepköralapú biztonságát, és következetesen érvényesítheti ezt a biztonságot a Fabric összes számítási motorján. A OneLake security az adatsík biztonsági modellje a OneLake-ben lévő adatokhoz.
Fabric rendszergazdai vagy tag-munkaterületi szerepkörök felhasználói oneLake biztonsági szerepköröket hozhatnak létre, hogy hozzáférést biztosítsanak a felhasználóknak az elemeken belüli adatokhoz. Mindegyik szerepkör négy összetevőből áll:
- Az adatok: A táblák vagy mappák, melyekhez a felhasználók hozzáférhetnek.
- Engedély: A felhasználók által az adatokhoz való hozzáférés engedélyei.
- Tagok: A szerepkör tagjai a felhasználók.
- Korlátozások: A szerepkör-hozzáférésből kizárt adatok összetevői, ha vannak ilyenek, például adott sorok vagy oszlopok.
A OneLake biztonsági szerepkörök hozzáférést biztosítanak a Megtekintő munkaterületi szerepkörben vagy az elem olvasási engedélyével rendelkező felhasználók adataihoz. A munkaterület rendszergazdáit, tagjait és közreműködőit nem érintik a OneLake biztonsági szerepkörei, és a szerepkör-tagságuktól függetlenül minden adatot elolvashatnak és írhatnak egy elemben. A DefaultReader szerepkör minden lakehouse-ban létezik, és a ReadAll engedéllyel rendelkező felhasználók számára hozzáférést biztosít a lakehouse-beli adatokhoz. A DefaultReader szerepkört törölheti vagy szerkesztheti a hozzáférés eltávolításához.
További információ a OneLake biztonsági szerepkörök létrehozásáról a táblák és mappák, oszlopok és sorok számára.
További információ a OneLake-biztonság hozzáférés-vezérlési modelljéről.
Engedélyezett szoftvermotorok és harmadik fél általi érvényesítés
A OneLake-biztonság az engedélyezett motormodellen keresztül támogatja az engedélyezett külső motorok általi végrehajtási intézkedéseket. A külső lekérdezési motorok regisztrálhatnak engedélyezett motorként, lekérhetik a biztonsági szabályzatok definícióit és előre lefordított hatékony hozzáférést a OneLake API-kon keresztül, és a lekérdezési időben kényszeríthetik a táblaengedélyeket, az RLS-t és a CLS-t. A OneLake marad a biztonsági szabályzatok egyetlen igazságforrása, és a létrehozott szabályzatok egységes érvényesítése a Fabric motorok és a jóváhagyott külső motorok között történik.
További információ: OneLake biztonsági integrációk áttekintése.
Billentyűparancsok biztonsága
A OneLake billentyűparancsai leegyszerűsítik az adatkezelést. A OneLake mappabiztonság a lakehouse-ban definiált szerepkörökön alapuló parancsikonokra vonatkozik, ahol az adatok tárolása történik.
A billentyűparancsokkal kapcsolatos biztonsági megfontolásokról további információt a OneLake biztonsági hozzáférés-vezérlési modell > billentyűparancsai című témakörben talál.
Az egyes billentyűparancsok hozzáférési és hitelesítési részleteiről további információt a OneLake-billentyűparancsok típusaiban talál.
Hitelesítés
A OneLake a Microsoft Entra-azonosítót használja a hitelesítéshez. Ezzel engedélyeket adhat a felhasználói identitásoknak és a szolgáltatásneveknek. A OneLake automatikusan kinyeri a felhasználói identitást a Microsoft Entra-hitelesítést használó eszközökből, és megfelelteti a Fabric portálon beállított engedélyeknek.
Megjegyzés
Ha szolgáltatásneveket szeretne használni egy Fabric bérlőben, a bérlői rendszergazdának engedélyeznie kell a szolgáltatásneveket (SPN-eket) a teljes bérlő vagy adott biztonsági csoport számára. További információ a Szolgáltatás-alapelvek engedélyezéséről a bérlői adminisztrátori portál fejlesztői beállításaiban található.
Ellenőrzési naplók
A OneLake-naplók megtekintéséhez kövesse a felhasználói tevékenységek nyomon követése Fabric című témakör utasításait. A OneLake-műveletnevek az ADLS API-knak, például a CreateFile-nak vagy a DeleteFile-nak felelnek meg. A OneLake naplók nem tartalmazzák az olvasási kérelmeket vagy a OneLake-hez küldött kérelmeket, amelyek a Fabric számítási feladatokon keresztül történtek.
Titkosítás és hálózatkezelés
Nyugalmi állapotban lévő adatok
A OneLake-ben tárolt adatok alapértelmezés szerint inaktív állapotban vannak titkosítva a Microsoft által felügyelt kulcsok használatával. A Microsoft által felügyelt kulcsok megfelelően vannak elforgatva. A OneLake transzparensen titkosítja és visszafejti az adatokat, és a FIPS 140-2 szabványnak is megfelel.
A nyugalmi állapotban történő titkosítást az ügyfél által felügyelt kulcsokkal használhatja, hogy újabb védelmi réteggel egészítse ki az ön által birtokolt és felügyelt kulcsok alkalmazásával. További információ: Ügyfél által felügyelt kulcsok Fabric-munkaterületekhez.
Átvitt adatok
A Nyilvános interneten keresztül a Microsoft-szolgáltatások között átvitt adatok mindig legalább TLS 1.2 használatával titkosítva lesznek. A Fabric lehetőség szerint a TLS 1.3-at alkalmaz. A Microsoft-szolgáltatások közötti forgalom mindig a Microsoft globális hálózatán halad át.
A bejövő OneLake-kommunikáció a TLS 1.2-t is kikényszeríti, és lehetőség szerint átáll a TLS 1.3-ra. Az ügyfél tulajdonában lévő infrastruktúrával folytatott kimenő háló-kommunikáció a biztonságos protokollokat részesíti előnyben, de előfordulhat, hogy az újabb protokollok támogatása nélkül visszaáll a régebbi, nem biztonságos protokollokra (beleértve a TLS 1.0-t).
Privát kapcsolatok
A privát hivatkozások hálóban való konfigurálásához lásd a Privát hivatkozások beállítása és használata című témakört.
A Fabric-on kívül futó alkalmazások adatok elérésének engedélyezése OneLake-en keresztül
Engedélyezheti vagy korlátozhatja a OneLake-adatokhoz való hozzáférést a Fabric-környezeten kívüli alkalmazásokból. Ezt a beállítást a rendszergazdák a felügyeleti portál bérlői beállításainak OneLake szakaszában találják meg.
Ha bekapcsolja ezt a beállítást, a felhasználók minden forrásból hozzáférhetnek az adatokhoz. Kapcsolja be például ezt a beállítást, ha egyéni alkalmazásokkal rendelkezik, amelyek Azure Data Lake Storage (ADLS) API-kat vagy OneLake-fájlkezelőt használnak. Ha kikapcsolja ezt a beállítást, a felhasználók továbbra is hozzáférhetnek az olyan belső alkalmazások adataihoz, mint a Spark, az Adatmérnöki és az Adattárház, de nem férnek hozzá a Fabric-környezeteken kívül futó alkalmazások adataihoz.