Az adatbiztonság áttekintése

A OneLake egy hierarchikus adattó, például az Azure Data Lake Storage (ADLS) Gen2 vagy a Windows fájlrendszer. A OneLake biztonsága a vezérlősíkon és az adatsíkon is érvényes:

  • Vezérlősík engedélyei: Szabályozza, hogy a felhasználók milyen műveleteket hajthatnak végre a környezetben, például elemeket hozhatnak létre, kezelhetnek vagy oszthatnak meg. A vezérlősík engedélyei alapértelmezés szerint gyakran biztosítanak adatsík-engedélyeket.
  • Adatsík-engedélyek: Szabályozhatja, hogy a felhasználók milyen adatokat érhetnek el vagy tekinthetnek meg, függetlenül attól, hogy képesek-e az erőforrások kezelésére. A OneLake esetében ez a OneLake-biztonságra vonatkozik.

A data lake minden szintjén beállíthatja a biztonságot. A hierarchia egyes szintjei azonban különleges bánásmódban részesülnek, mivel azok korrelálnak a Fabric-fogalmakkal. A OneLake-biztonság a szülőelemtől vagy munkaterülettől örökölt engedélyekkel szabályozza a OneLake-adatokhoz való hozzáférést. Az engedélyeket a következő szinteken állíthatja be:

  • Munkaterület: Együttműködési környezet elemek létrehozásához és kezeléséhez. Ezen a szinten munkaterületi szerepkörökön keresztül kezelheti a biztonságot.

  • Elem: Képességek készlete egyetlen összetevőbe csomagolva. Az adatelemek az elemek olyan altípusai, amelyek lehetővé teszik az adatok tárolását a OneLake használatával, például egy tóház, egy raktár vagy egy SQL-adatbázis használatával. Az elemek a munkaterületi szerepköröktől öröklik az engedélyeket, de további engedélyekkel is rendelkezhetnek.

  • Mappák: Egy elemen belüli mappákat használ az adatok tárolására és kezelésére, például táblák/ vagy fájlok/.

Az elemek mindig a munkaterületeken belül, a munkaterületek pedig mindig közvetlenül a OneLake névtér alatt élnek. Ezt a struktúrát a következőképpen jelenítheti meg:

A OneLake hierarchikus jellegét bemutató diagram mappastruktúraként. OneLake/Workspace/Item példaként.

Engedélyek a OneLake-ben

Ez a szakasz azt ismerteti, hogy a OneLake engedélyei hogyan kezelik a hozzáférést a munkaterület és az elem szintjén.

Munkaterület engedélyei

A munkaterület engedélyei határozzák meg, hogy a felhasználók milyen műveleteket hajthatnak végre a munkaterületen és annak elemein belül. Ezeket az engedélyeket a munkaterület szintjén kezelheti. Ezek az engedélyek elsősorban a vezérlősík engedélyei. A felügyeleti és elemkezelési képességeket határozzák meg, nem pedig a közvetlen adathozzáférést. Az elemek és mappák azonban általában öröklik a munkaterület engedélyeit, hogy alapértelmezés szerint adathozzáférést biztosítsanak. A munkaterület engedélyei határozzák meg a munkaterületen belüli összes elemhez való hozzáférést.

A négy különböző munkaterületi szerepkör különböző típusú hozzáférést biztosít. Az alábbi táblázat az egyes munkaterületi szerepkörök alapértelmezett viselkedését sorolja fel:

That is not necessary since there are no changes to apply. Hozzáadhat adminisztrátorokat? Hozzáadhat tagokat? Szerkesztheti a OneLake biztonságát? Tud adatokat írni és elemeket létrehozni? Képes adatokat olvasni a OneLake-ben? Frissítheti és törölheti a munkaterületet?
Adminisztrátor Igen Igen Igen Igen Igen Igen
Tag Nem Igen Igen Igen Igen Nem
Közreműködő Nem Nem Nem Igen Igen Nem
Néző Nem Nem Nem Nem Nem* Nem

* A Megtekintők számára hozzáférést biztosíthat az adatokhoz a OneLake biztonsági szerepkörök használatával.

További információt találhat a Fabric munkaterületein található szerepkörökről.

Egyszerűsítheti a Fabric-munkaterületi szerepkörök felügyeletét, ha biztonsági csoportokhoz rendeli őket. Ez a módszer lehetővé teszi a hozzáférés szabályozását úgy, hogy tagokat vesz fel vagy távolít el a biztonsági csoportból.

Elemengedélyek

A megosztási funkció használatával közvetlen hozzáférést adhat a felhasználónak egy elemhez. A felhasználó csak ezt az elemet látja a munkaterületen, és nem tagja a munkaterületi szerepköröknek. Az elemengedélyek hozzáférést biztosítanak az elemhez és a felhasználó által elérhető végpontokhoz való csatlakozáshoz.

Engedély Látja az elem metaadatait? Látja az adatokat az SQL-ben? Látja az adatokat a OneLake-ben?
Write Igen Igen Igen
Olvasás Igen Nem Nem
ReadData Nem Csak delegált módban Nem
Olvass mindent Nem Nem Csak a DefaultReaderen keresztül

Az engedélyek konfigurálásának másik módja az elem Engedélyek kezelése lapja. Ezen a lapon egyéni elemengedélyeket adhat hozzá vagy távolíthat el felhasználók vagy csoportok számára. Az elem típusa határozza meg, hogy mely engedélyek érhetők el.

OneLake-biztonság

A OneLake-biztonság lehetővé teszi a OneLake-ben tárolt adatok részletes szerepköralapú biztonságát, és következetesen érvényesítheti ezt a biztonságot a Fabric összes számítási motorján. A OneLake security az adatsík biztonsági modellje a OneLake-ben lévő adatokhoz.

Fabric rendszergazdai vagy tag-munkaterületi szerepkörök felhasználói oneLake biztonsági szerepköröket hozhatnak létre, hogy hozzáférést biztosítsanak a felhasználóknak az elemeken belüli adatokhoz. Mindegyik szerepkör négy összetevőből áll:

  • Az adatok: A táblák vagy mappák, melyekhez a felhasználók hozzáférhetnek.
  • Engedély: A felhasználók által az adatokhoz való hozzáférés engedélyei.
  • Tagok: A szerepkör tagjai a felhasználók.
  • Korlátozások: A szerepkör-hozzáférésből kizárt adatok összetevői, ha vannak ilyenek, például adott sorok vagy oszlopok.

A OneLake biztonsági szerepkörök hozzáférést biztosítanak a Megtekintő munkaterületi szerepkörben vagy az elem olvasási engedélyével rendelkező felhasználók adataihoz. A munkaterület rendszergazdáit, tagjait és közreműködőit nem érintik a OneLake biztonsági szerepkörei, és a szerepkör-tagságuktól függetlenül minden adatot elolvashatnak és írhatnak egy elemben. A DefaultReader szerepkör minden lakehouse-ban létezik, és a ReadAll engedéllyel rendelkező felhasználók számára hozzáférést biztosít a lakehouse-beli adatokhoz. A DefaultReader szerepkört törölheti vagy szerkesztheti a hozzáférés eltávolításához.

További információ a OneLake biztonsági szerepkörök létrehozásáról a táblák és mappák, oszlopok és sorok számára.

További információ a OneLake-biztonság hozzáférés-vezérlési modelljéről.

Engedélyezett szoftvermotorok és harmadik fél általi érvényesítés

A OneLake-biztonság az engedélyezett motormodellen keresztül támogatja az engedélyezett külső motorok általi végrehajtási intézkedéseket. A külső lekérdezési motorok regisztrálhatnak engedélyezett motorként, lekérhetik a biztonsági szabályzatok definícióit és előre lefordított hatékony hozzáférést a OneLake API-kon keresztül, és a lekérdezési időben kényszeríthetik a táblaengedélyeket, az RLS-t és a CLS-t. A OneLake marad a biztonsági szabályzatok egyetlen igazságforrása, és a létrehozott szabályzatok egységes érvényesítése a Fabric motorok és a jóváhagyott külső motorok között történik.

További információ: OneLake biztonsági integrációk áttekintése.

Billentyűparancsok biztonsága

A OneLake billentyűparancsai leegyszerűsítik az adatkezelést. A OneLake mappabiztonság a lakehouse-ban definiált szerepkörökön alapuló parancsikonokra vonatkozik, ahol az adatok tárolása történik.

A billentyűparancsokkal kapcsolatos biztonsági megfontolásokról további információt a OneLake biztonsági hozzáférés-vezérlési modell > billentyűparancsai című témakörben talál.

Az egyes billentyűparancsok hozzáférési és hitelesítési részleteiről további információt a OneLake-billentyűparancsok típusaiban talál.

Hitelesítés

A OneLake a Microsoft Entra-azonosítót használja a hitelesítéshez. Ezzel engedélyeket adhat a felhasználói identitásoknak és a szolgáltatásneveknek. A OneLake automatikusan kinyeri a felhasználói identitást a Microsoft Entra-hitelesítést használó eszközökből, és megfelelteti a Fabric portálon beállított engedélyeknek.

Megjegyzés

Ha szolgáltatásneveket szeretne használni egy Fabric bérlőben, a bérlői rendszergazdának engedélyeznie kell a szolgáltatásneveket (SPN-eket) a teljes bérlő vagy adott biztonsági csoport számára. További információ a Szolgáltatás-alapelvek engedélyezéséről a bérlői adminisztrátori portál fejlesztői beállításaiban található.

Ellenőrzési naplók

A OneLake-naplók megtekintéséhez kövesse a felhasználói tevékenységek nyomon követése Fabric című témakör utasításait. A OneLake-műveletnevek az ADLS API-knak, például a CreateFile-nak vagy a DeleteFile-nak felelnek meg. A OneLake naplók nem tartalmazzák az olvasási kérelmeket vagy a OneLake-hez küldött kérelmeket, amelyek a Fabric számítási feladatokon keresztül történtek.

Titkosítás és hálózatkezelés

Nyugalmi állapotban lévő adatok

A OneLake-ben tárolt adatok alapértelmezés szerint inaktív állapotban vannak titkosítva a Microsoft által felügyelt kulcsok használatával. A Microsoft által felügyelt kulcsok megfelelően vannak elforgatva. A OneLake transzparensen titkosítja és visszafejti az adatokat, és a FIPS 140-2 szabványnak is megfelel.

A nyugalmi állapotban történő titkosítást az ügyfél által felügyelt kulcsokkal használhatja, hogy újabb védelmi réteggel egészítse ki az ön által birtokolt és felügyelt kulcsok alkalmazásával. További információ: Ügyfél által felügyelt kulcsok Fabric-munkaterületekhez.

Átvitt adatok

A Nyilvános interneten keresztül a Microsoft-szolgáltatások között átvitt adatok mindig legalább TLS 1.2 használatával titkosítva lesznek. A Fabric lehetőség szerint a TLS 1.3-at alkalmaz. A Microsoft-szolgáltatások közötti forgalom mindig a Microsoft globális hálózatán halad át.

A bejövő OneLake-kommunikáció a TLS 1.2-t is kikényszeríti, és lehetőség szerint átáll a TLS 1.3-ra. Az ügyfél tulajdonában lévő infrastruktúrával folytatott kimenő háló-kommunikáció a biztonságos protokollokat részesíti előnyben, de előfordulhat, hogy az újabb protokollok támogatása nélkül visszaáll a régebbi, nem biztonságos protokollokra (beleértve a TLS 1.0-t).

A privát hivatkozások hálóban való konfigurálásához lásd a Privát hivatkozások beállítása és használata című témakört.

A Fabric-on kívül futó alkalmazások adatok elérésének engedélyezése OneLake-en keresztül

Engedélyezheti vagy korlátozhatja a OneLake-adatokhoz való hozzáférést a Fabric-környezeten kívüli alkalmazásokból. Ezt a beállítást a rendszergazdák a felügyeleti portál bérlői beállításainak OneLake szakaszában találják meg.

Ha bekapcsolja ezt a beállítást, a felhasználók minden forrásból hozzáférhetnek az adatokhoz. Kapcsolja be például ezt a beállítást, ha egyéni alkalmazásokkal rendelkezik, amelyek Azure Data Lake Storage (ADLS) API-kat vagy OneLake-fájlkezelőt használnak. Ha kikapcsolja ezt a beállítást, a felhasználók továbbra is hozzáférhetnek az olyan belső alkalmazások adataihoz, mint a Spark, az Adatmérnöki és az Adattárház, de nem férnek hozzá a Fabric-környezeteken kívül futó alkalmazások adataihoz.