Biztonság a Microsoft Fabricben

Microsoft Fabric egy szolgáltatásként nyújtott szoftverplatform (SaaS), amely lehetővé teszi a felhasználók számára az adatok lekérését, létrehozását, megosztását és vizualizációját.

SaaS-szolgáltatásként a Fabric teljes biztonsági csomagot kínál a teljes platformhoz. Fabric eltávolítja a biztonsági megoldás fenntartásának költségeit és felelősségét, és átviszi azt a felhőbe. A Fabric a Microsoft szakértelmével és erőforrásaival biztonságban tarthatja adatait, kijavíthatja a biztonsági réseket, monitorozhatja a fenyegetéseket, és megfelelhet a szabályozásoknak. Fabric lehetővé teszi a biztonsági beállítások kezelését, ellenőrzését és felügyeletét a változó igényeknek és szükségleteknek megfelelően.

Amikor az adatokat a felhőbe hozza, és különféle elemzési megoldásokat, mint a Power BI, a Data Factory és a Synapse következő generációját használja, a Microsoft biztosítja, hogy a beépített biztonsági és megbízhatósági funkciók az adatokat nyugalmi állapotban és átvitel közben is védjék. Microsoft gondoskodik arról is, hogy az adatok helyreállíthatók legyenek infrastruktúra-meghibásodások vagy katasztrófák esetén.

Fabric biztonság a következő:

  • Always on – A Fabric minden interakciója alapértelmezés szerint titkosítva van, és a hitelesítés Microsoft Entra ID használatával történik. A Fabric élmények közötti kommunikáció a Microsoft gerinchálózatán keresztül történik. A rendszer automatikusan titkosítva tárolja az inaktív adatokat. A Fabric hozzáférésének szabályozásához további biztonsági funkciókat is hozzáadhat, például Private Links vagy Entra feltételes hozzáférés. Fabric tűzfal vagy magánhálózat által védett adatokhoz is csatlakozhat megbízható hozzáféréssel.

  • Compliant – A Fabric alapértelmezés szerint biztosítja az adatszuverenitást, több földrajzi kapacitással. Fabric számos megfelelőségi szabványt is támogat.

  • Governable – A Fabric olyan szabályozási eszközökkel rendelkezik, mint az adatszármaztatás, információvédelmi címkék, adatszivárgás megelőzés, és áttekintési integráció.

  • Configurable – A szervezeti szabályzatoknak megfelelően konfigurálhatja Fabric biztonságát.

  • Evolving – Microsoft folyamatosan fejleszti Fabric biztonságát új funkciók és vezérlők hozzáadásával.

Hitelesíteni

Microsoft Fabric egy SaaS-platform, mint sok más Microsoft-szolgáltatások, például Azure, Microsoft Office, OneDrive és Dynamics. Ezek a Microsoft SaaS-szolgáltatások, beleértve a Fabric, Microsoft Entra ID használják felhőalapú identitásszolgáltatóként. Microsoft Entra ID segítségével a felhasználók gyorsan és egyszerűen csatlakozhatnak ezekhez a szolgáltatásokhoz bármilyen eszközről és hálózatról. A Fabric való csatlakozásra vonatkozó minden kérés hitelesítése Microsoft Entra ID történik, így a felhasználók biztonságosan csatlakozhatnak Fabric a vállalati irodájukból, otthonról vagy távoli helyről.

A hálózati biztonság ismertetése

A Fabric egy SaaS szolgáltatás, amely a Microsoft felhőben fut. Egyes forgatókönyvek a Fabric platformon kívüli adatokhoz való csatlakozást is magukban foglalják. Például egy jelentés megtekintése a saját hálózatából, vagy egy másik szolgáltatásban lévő adatokhoz való csatlakozás. A Fabric belüli interakciók a belső Microsoft hálózatot használják, és a szolgáltatáson kívüli forgalom alapértelmezés szerint védett. További információkért és részletes leírásért tekintse meg az átvitt adatokat.

Bejövő hálózati biztonság

Előfordulhat, hogy a vállalata igényeinek megfelelően korlátozni szeretné és biztonságossá szeretné tenni a Fabric bejövő hálózati forgalmat. A Microsoft Entra ID feltételes hozzáférés és a Private Links használatával kiválaszthatja a szervezet számára megfelelő bejövő megoldást.

Microsoft Entra ID feltételes hozzáférés

A Microsoft Entra ID a Fabric számára biztosítja a Feltételes hozzáférést, amely lehetővé teszi a Fabric hozzáférésének védelmét minden egyes kapcsolaton keresztül. Íme néhány példa a feltételes hozzáféréssel érvényesíthető hozzáférési korlátozásokra.

  • Adja meg a Fabrichez való bejövő kapcsolat ip-címeinek listáját.

  • Többtényezős hitelesítés (MFA) használata.

  • Korlátozza a forgalmat olyan paraméterek alapján, mint például a származási ország/régió vagy az eszköztípus.

A feltételes hozzáférés konfigurálásához lásd: Kondíciós hozzáférés Fabric.

A Fabric történő hitelesítésről további információt a Microsoft Fabric biztonsági alapismeretek című témakörben talál.

A privát hivatkozások lehetővé teszik a biztonságos csatlakozást a Fabrichez azáltal, hogy az Azure virtuális hálózatról (VNet) korlátozzák a hozzáférést a Fabric-bérlőhöz, és teljesen letiltják az összes nyilvános hozzáférést. Ez biztosítja, hogy csak az adott virtuális hálózatról érkező hálózati forgalom férhessen hozzá a Fabric olyan funkcióihoz, mint a Notebooks, Lakehouses, adat raktárak és adatbázisok a bérlői környezetben.

A privát hivatkozások Fabric való konfigurálásához lásd: A privát hivatkozások létrehozása és használata.

Kimenő hálózati biztonság

Fabric rendelkezik olyan eszközökkel, amelyek lehetővé teszik, hogy csatlakozzon külső adatforrásokhoz, és biztonságos módon behozsa az adatokat az Fabricba. Ez a rész különböző módokat sorol, hogyan lehet biztonságos hálózatból az adatok importálására és csatlakoztatására a Fabric-be.

Megbízható munkaterület-hozzáférés

A Fabric segítségével biztonságosan elérhetők a tűzfallal védett Azure Data Lake Gen 2-fiókok. Fabric munkaterületi identitással rendelkező munkaterületek biztonságosan hozzáférhetnek Azure Data Lake Gen 2-fiókokhoz, amelyek nyilvános hálózati hozzáférése engedélyezve van, a kiválasztott virtuális hálózatokról és IP-címekről. Korlátozhatod az Azure Data Lake Storage Gen2 hozzáférését bizonyos Fabric munkaterületekhez. További információ: Megbízható munkaterület-hozzáférés.

Megjegyzés

Létrehozhatsz egy munkaterület identitást bármelyik munkatérben, kivéve a Saját munkaterületet, függetlenül a kapacitás SKU-tól. A megbízható munkaterülethez megvásárolt Microsoft Fabric kapacitást (F SKU) kell beszerezni. A Fabric kapacitás megvásárlásáról információért lásd: Buy Fabric capacity in Azure.

Felügyelt privát végpontok

A felügyelt privát végpontok lehetővé teszik az adatforrásokhoz, például Azure SQL adatbázisokhoz való biztonságos kapcsolódást anélkül, hogy közzétenék őket a nyilvános hálózaton, vagy összetett hálózati konfigurációkat igényelnek.

Felügyelt virtuális hálózatok

A felügyelt virtuális hálózatok olyan virtuális hálózatok, amelyeket Microsoft Fabric hoznak létre és kezelnek az egyes Fabric-munkaterületekhez. A felügyelt virtuális hálózatok hálózatelkülönítést biztosítanak a Fabric Spark számítási feladataihoz, ami azt jelenti, hogy a számítási fürtök dedikált hálózaton vannak üzembe helyezve, és már nem részei a megosztott virtuális hálózatnak.

A felügyelt virtuális hálózatok olyan hálózati biztonsági funkciókat is lehetővé tesznek, mint a felügyelt privát végpontok, valamint a privát kapcsolat támogatása az Apache Sparkot használó Microsoft Fabric-elemek adatmérnök és Adattudomány elemekhez.

Adatátjáró

Ha helyszíni adatforrásokhoz vagy tűzfallal vagy virtuális hálózattal védett adatforráshoz szeretne csatlakozni, az alábbi lehetőségek egyikét használhatja:

  • A helyszíni adatátjáró – Az átjáró hídként működik a helyszíni adatforrások és a Fabric között. Az átjáró a hálózaton belüli kiszolgálóra van telepítve, és lehetővé teszi, hogy Fabric biztonságos csatornán keresztül csatlakozzon az adatforrásokhoz anélkül, hogy portokat kellene megnyitnia vagy módosítania a hálózatot.

  • Virtual network (VNet) adatátjáró – A virtuális hálózati átjáró lehetővé teszi, hogy helyszíni adatátjáró nélkül csatlakozzon Microsoft Cloud szolgáltatásokból a Azure adatszolgáltatásokhoz.

Csatlakozás a OneLake-hez egy meglévő szolgáltatásból

A meglévő Azure-platform (PaaS) szolgáltatással csatlakozhat Fabric. A Synapse és Azure Data Factory (ADF) esetében használhatja a Azure Integration Runtime (IR) vagy Azure Data Factory felügyelt virtuális hálózatot. Ezekhez a szolgáltatásokhoz és egyéb szolgáltatásokhoz, például az adatfolyamok leképezéséhez, a Synapse Spark-fürtökhöz, a Databricks Spark-fürtökhöz és a Azure HDInsight OneLake API-khoz is csatlakozhat.

Azure szolgáltatáscímkék

Használjon szolgáltatáscímkéket adatátjárók használata nélkül, Azure virtuális hálózaton üzembe helyezett adatforrásokból, például Azure SQL Virtual Machines (virtuális gépek), Azure SQL Managed Instance (MI) és REST API-kból. Szolgáltatáscímkék használatával is lekérheti a forgalmat egy virtuális hálózatról vagy egy Azure tűzfalról. A szolgáltatáscímkék például lehetővé teszik a kimenő forgalmat, hogy a virtuális gépen lévő felhasználók hozzáférjenek Fabric SQL-kapcsolati karakterláncokhoz az SSMS-ből, anélkül, hogy más nyilvános internetes erőforrásokhoz férnének hozzá.

IP-engedélyezési listák

Ha olyan adatokkal rendelkezik, amelyek nem Azure találhatók, engedélyezheti a szervezet hálózatának IP-engedélyezési listáját, amely engedélyezi a Fabric felé és onnan érkező forgalmat. Az IP-engedélyezési listák akkor hasznosak, ha olyan adatforrásokból kell adatokat lekérnie, amelyek nem támogatják a szolgáltatáscímkéket, például a helyszíni adatforrásokat. Ezekkel a billentyűparancsokkal anélkül kérhet le adatokat, hogy egy Lakehouse SQL Analytics-végpont vagy Direct Lake használatával átmásolja őket a OneLake-be.

A Fabric IP-címek listáját a helyszíni Szolgáltatások címkéiből szerezheti be. A lista JSON-fájlként vagy programozott módon érhető el REST API-kkal, PowerShell-lel és Azure Command-Line felülettel (CLI).

Adatok védelme

Az összes, a OneLake tárhelyen tárolt adat nyugalmi állapotban titkosítva van a Fabric-ben. Az inaktív adatok tárolása az otthoni régióban vagy az Ön által választott távoli régió egyik kapacitásában történik, hogy megfeleljen az inaktív adatok szuverenitására vonatkozó előírásoknak. További információ: Microsoft Fabric biztonsági alapismeretek.

A munkatér ügyfél által felügyelt kulcsainak használatával újabb titkosítási réteget adhat hozzá a Fabric-munkaterületek adataihoz. A munkaterület ügyfél által kezelt kulcsaival a Azure Key Vault kulcsokkal titkosíthatja a Microsoft titkosítási kulcsot.

Több földrajzi helyen lévő bérlők ismertetése

Számos szervezet rendelkezik globális jelenléttel, és több Azure földrajzi helyen igényel szolgáltatásokat. Például egy vállalat székhelye a Egyesült Államok lehet, miközben más földrajzi területeken, például Ausztráliában is üzletel. A helyi előírásoknak való megfelelés érdekében a globális jelenléttel rendelkező vállalkozásoknak biztosítaniuk kell, hogy az adatok több régióban is inaktív állapotban legyenek tárolva. A Fabric ezt multi-geo nevezik.

A több-földrajzi munkaterülethez rendelt lekérdezés-végrehajtási réteg, lekérdezésgyorsítótárak és tételadatok a létrehozásuk Azure földrajzi régiójában maradnak. Néhány metaadatot és feldolgozást azonban a bérlő otthoni földrajzi területén tárol.

A Fabric egy nagyobb Microsoft-ökoszisztéma része. Ha a szervezet már használ más felhőalapú előfizetési szolgáltatásokat, például Azure, Microsoft 365 vagy Dynamics 365, akkor Fabric ugyanazon a Microsoft Entra bérlőn belül működik. A szervezeti tartomány (például contoso.com) a Microsoft Entra ID-hez van társítva. Mint minden Microsoft felhőszolgáltatás.

Fabric biztosítja, hogy az adatok biztonságosak legyen a régiók között, ha több olyan bérlővel dolgozik, amelyek több kapacitással rendelkeznek számos földrajzi régióban.

Adatok elérése

Fabric munkaterek használatával szabályozza az adathozzáférést. A munkaterületeken az adatok Fabric elemek formájában jelennek meg, és a felhasználók csak akkor tekinthetik meg és használhatják az elemeket (adatokat), ha ön hozzáférést ad nekik a munkaterülethez. A munkaterületre és az elemengedélyre vonatkozó további információk az Engedélymodellben találhatók.

Munkaterületi szerepkörök

A munkaterület-hozzáférés az alábbi táblázatban látható. munkatéri szerepköröket és Fabric és OneLake biztonsági. A megtekintői szerepkörrel rendelkező felhasználók sql- vagy adatelemzési kifejezéseket (DAX) vagy többdimenziós kifejezéseket (MDX) futtathatnak, de nem férhetnek hozzá Fabric elemekhez, és nem futtathatnak notebookot.

Role Munkaterület-hozzáférés OneLake-hozzáférés
Rendszergazda, tag és közreműködő A munkaterület összes elemét használhatja
Viewer Megtekintheti a munkaterület összes elemét

Elemek megosztása

Ön megoszthat Fabric elemeket a szervezet azon felhasználóival, akiknek nincs felhasználói szerepkörük. A megosztási elemek korlátozott hozzáférést biztosítanak, így a felhasználók csak a munkaterület megosztott eleméhez férhetnek hozzá.

Hozzáférés korlátozása

Az adatokhoz való hozzáférést a sorszintű biztonság (RLS),az oszlopszintű biztonság (CLS) és az objektumszintű biztonság (OLS) használatával korlátozhatja. Az RLS, a CLS és az OLS használatával olyan felhasználói identitásokat hozhat létre, amelyek hozzáféréssel rendelkeznek az adatok bizonyos részeihez, és korlátozhatja az SQL-eredményeket, amelyek csak azt adják vissza, amelyhez a felhasználó identitása hozzáfér.

RLS-t is hozzáadhat DirectLake-adatkészletekhez. Ha az SQL és a DAX biztonságát is definiálja, a DirectLake visszaesik a DirectQueryre azoknál a tábláknál, amelyek RLS-et használnak az SQL-ben. Ilyen esetekben a DAX- vagy MDX-eredmények a felhasználó identitására korlátozódnak.

Ha DirectLake-adatkészlettel szeretne jelentéseket elérhetővé tenni RLS használatával, DirectQuery-tartalék nélkül, használjon közvetlen adathalmaz-megosztást vagy appokat Power BI-ban. A Power BI alkalmazásaival nézői hozzáférés nélkül is hozzáférhet a jelentésekhez. Az ilyen típusú hozzáférés azt jelenti, hogy a felhasználók nem használhatják az SQL-t. Ahhoz, hogy a DirectLake beolvassa az adatokat, át kell állítania az adatforrás hitelesítő adatait az egyszeri bejelentkezésről (SSO) egy rögzített identitásra, amely hozzáfér a tóban lévő fájlokhoz.

Adatok védelme

Fabric támogatja a Microsoft Purview információvédelem bizalmassági címkéinek használatát. Ezek a címkék, például General, Konfidential és Highly Confidential, amelyeket széles körben használnak Microsoft Office alkalmazásokban, például Word, PowerPoint és Excel a bizalmas információk védelme érdekében. A Fabric a bizalmas adatokat tartalmazó elemeket ugyanezekkel a bizalmassági címkékkel osztályozhatja. A bizalmassági címkék ezután automatikusan követik az adatokat elemről elemre, miközben azok a Fabric rendszerén keresztül áramlanak, egészen az adatforrástól az üzleti felhasználóig. A bizalmassági címke akkor is követi az adatokat, ha az adatok támogatott formátumokba( például PBIX, Excel, PowerPoint és PDF) kerülnek exportálásra, biztosítva az adatok védelmét. A fájlt csak a jogosult felhasználók nyithatják meg. További információ: A Microsoft Fabric irányításáról és megfelelőségéről.

Az adatok szabályozásához, védelméhez és kezeléséhez használhatja a Microsoft Purview. Microsoft Purview és Fabric együttműködve egyetlen helyről, a Microsoft Purview központból tárolhatja, elemezheti és szabályozhatja adatait.

Adatok helyreállítása

Fabric adatrugalmasság biztosítja, hogy az adatok rendelkezésre álljanak katasztrófa esetén. Fabric lehetővé teszi az adatok helyreállítását vészhelyzet, vészhelyreállítás esetén is. További információ: Reliability in Microsoft Fabric.

Fabric felügyelete

administratorként Fabric a teljes szervezet képességeit szabályozhatja. Fabric lehetővé teszi a rendszergazdai szerepkör kapacitásokra, munkaterületekre és tartományokra való delegálását. A rendszergazdai feladatok megfelelő személyekre való delegálásával olyan modellt valósíthat meg, amely lehetővé teszi, hogy több fő rendszergazda vezérelje az általános Fabric beállításokat a szervezetben, míg más rendszergazdák, akik az adott területekhez kapcsolódó beállításokért felelősek.

A rendszergazdák különböző eszközökkel figyelhetik a Fabric kulcsfontosságú szempontjait, például a kapacitáshasználatot.

Ellenőrzési naplók

Az auditnaplók megtekintéséhez kövesse a Felhasználói tevékenységek nyomon követése a Microsoft Fabricben utasításait. A műveletlistára is hivatkozva megtekintheti, hogy mely tevékenységek érhetők el a naplókban való kereséshez.

Funkciók

Tekintse át ezt a szakaszt a Microsoft Fabric elérhető biztonsági funkciók listájáért.

Funkcionalitás Leírás
Feltételes hozzáférés Alkalmazások védelme Microsoft Entra ID használatával
Lockbox Annak szabályozása, hogy Microsoft mérnökei hogyan férnek hozzá az adataihoz
Fabric és OneLake biztonság Megtudhatja, hogyan védheti meg adatait a Fabric és a OneLake-ben.
Resiliency Megbízhatóság és regionális rugalmasság Azure rendelkezésre állási zónákkal
Szolgáltatáscímkék Azure SQL Managed Instance (MI) beállítása a Microsoft Fabric bejövő kapcsolatai számára.