Mengamankan database cermin Microsoft Fabric dari Google BigQuery

Panduan ini membantu Anda menetapkan keamanan data di BigQuery mirror Anda di Microsoft Fabric.

Penting

Kami mendukung Mirroring untuk Google BigQuery dengan On-Premises Data Gateway (OPDG). OPDG 3000.286.6 atau lebih tinggi didukung. VNET juga didukung.

Pertimbangan keamanan

Anda memerlukan izin pengguna untuk database BigQuery yang berisi izin berikut:

  • bigquery.datasets.create
  • bigquery.tables.list
  • bigquery.tables.create
  • bigquery.tables.export
  • bigquery.tables.get
  • bigquery.tables.getData
  • bigquery.tables.updateData
  • bigquery.routines.get
  • bigquery.routines.list
  • bigquery.jobs.create
  • storage.buckets.create
  • storage.buckets.list
  • storage.objects.create
  • storage.objects.delete
  • storage.objects.list
  • iam.serviceAccounts.signBlob

Mengambil Metadata Tabel dan Mengubah Konfigurasi Riwayat (Diperlukan)

Peran BigQueryAdmin dan StorageAdmin harus menyertakan izin ini. Izin berikut diperlukan untuk menentukan apakah riwayat perubahan diaktifkan dan untuk mengambil kunci utama atau informasi kunci komposit.

Pengguna harus memiliki setidaknya satu peran yang ditetapkan yang memungkinkan akses ke instans BigQuery. Periksa persyaratan jaringan untuk mengakses sumber data BigQuery Anda. Jika Anda menggunakan Mirroring untuk Google BigQuery dalam Gateway Data Lokal (OPDG), Anda harus memiliki OPDG versi 3000.286.6 atau yang lebih tinggi agar Mirroring berhasil diaktifkan.

Izin yang Diperlukan

Untuk membuat bucket secara manual (dan menghindari perlu memberikan izin storage.buckets.create), Anda dapat menggunakan:

  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.routines.get
  • bigquery.routines.list
  1. Navigasikan ke Cloud Storage dalam Konsol Google Anda dan pilih Bucket.
  2. Pilih Buat dan beri nama wadah dalam format ini (peka huruf besar/kecil): <projectid>_fabric_staging_bucket
  3. Pastikan lokasi/wilayah bucket sama dengan proyek GCP yang hendak Anda duplikasi.
  4. Pilih Buat. Sistem pencerminan akan secara otomatis mendeteksi wadah.

Izin lainnya dapat diperlukan tergantung pada kasus penggunaan Anda. Izin minimum yang diperlukan adalah untuk bekerja dengan riwayat perubahan dan menangani berbagai tabel berukuran (tabel yang lebih besar dari 10GB). Bahkan jika Anda tidak bekerja dengan tabel yang lebih besar dari 10GB, aktifkan semua izin minimum ini untuk memungkinkan keberhasilan penggunaan Mirroring Anda.

Mengambil Riwayat Perubahan dan Data Tabel (Diperlukan)

Untuk informasi selengkapnya tentang izin, lihat dokumentasi Google BigQuery tentang Hak Istimewa yang Diperlukan untuk data Streaming, Izin yang Diperlukan untuk mengubah akses riwayat, dan Izin yang Diperlukan untuk menulis hasil kueri

Izin berikut diperlukan untuk membaca riwayat perubahan dan data tabel.

Penting

Setiap keamanan granular yang ditetapkan di gudang BigQuery sumber harus dikonfigurasi ulang pada database cerminan di Microsoft Fabric. Untuk informasi selengkapnya, lihat Izin terperinci SQL di Microsoft Fabric.

Izin yang Diperlukan

  • bigquery.tables.getData
  • bigquery.jobs.create
  • bigquery.jobs.get
  • bigquery.jobs.list
  • bigquery.readsessions.create
  • bigquery.readsessions.getData

Mengaktifkan Kemampuan Riwayat Perubahan (Diperlukan)

Riwayat perubahan harus diaktifkan pada tabel BigQuery sumber menggunakan salah satu opsi berikut.

Opsi 1: Aktifkan Izin

  • bigquery.tables.update

Memungkinkan mengaktifkan riwayat perubahan pada tabel.

Opsi 2: Aktifkan Opsi Tabel di GCP

Pastikan opsi tabel berikut diatur ke TRUE:

  • enable_change_history

Ekspor Data ke Google Cloud Storage untuk Penahapan dan Salin ke OneLake (Diperlukan)

Izin berikut diperlukan untuk mengekspor data BigQuery ke Google Cloud Storage untuk penahapan dan menyalinnya ke OneLake.

Izin yang Diperlukan

  • bigquery.tables.export
  • storage.objects.create
  • storage.objects.list
  • storage.buckets.get
  • iam.serviceAccounts.signBlob

Wadah Penyimpanan Cloud Google untuk Penahapan (Diperlukan)

Wadah Google Cloud Storage diperlukan untuk mengekspor data tabel BigQuery untuk penahapan.

Opsi Pembuatan Wadah

Gunakan salah satu pendekatan berikut:

Opsi 1: Izinkan pembuatan wadah otomatis

Berikan izin berikut:

  • storage.buckets.create

Opsi 2: Buat Staging Bucket secara Manual

Buat wadah dengan konvensi penamaan berikut: <your_project_id_in_lowercase>_fabric_staging_bucket

Persyaratan Wadah

  • Wadah harus berada di lokasi/wilayah yang sama dengan himpunan data BigQuery.
  • Sistem Pencerminan akan secara otomatis mendeteksi wadah setelah ada.

Mencantumkan Himpunan Data (Diperlukan)

Izin yang Diperlukan

  • bigquery.datasets.get

Daftar Proyek (Diperlukan)

Izin yang Diperlukan

  • resourcemanager.projects.get

Persyaratan Peran dan Akses

Peran Admin BigQuery dan Admin Penyimpanan biasanya menyertakan izin yang tercantum di atas.

Pengguna harus diberi setidaknya satu peran yang memberikan akses ke proyek dan himpunan data BigQuery target.


Persyaratan Jaringan dan Gateway

Periksa persyaratan jaringan untuk mengakses sumber data BigQuery Anda.

Jika Anda menggunakan Mirroring untuk Google BigQuery dengan Data Gateway lokal (OPDG), Anda harus menggunakan:

  • OPDG versi 3000.286.6 atau yang lebih baru

Catatan Tambahan

Izin lainnya mungkin diperlukan tergantung pada kasus penggunaan Anda. Izin yang tercantum di atas mewakili minimum yang diperlukan untuk:

  • Bekerja dengan sejarah perubahan
  • Menangani tabel dengan berbagai ukuran, termasuk tabel yang lebih besar dari 10 GB

Bahkan jika saat ini Anda tidak bekerja dengan tabel yang lebih besar dari 10 GB, pengaktifan semua izin minimum disarankan untuk memastikan pencerminan yang berhasil.

Untuk informasi selengkapnya, lihat:

Penting

Setiap keamanan terperinci yang ditentukan dalam gudang BigQuery sumber harus dikonfigurasi ulang dalam database cermin di Microsoft Fabric. Untuk informasi selengkapnya, lihat Izin terperinci SQL di Microsoft Fabric.

Fitur perlindungan data

Anda dapat mengamankan filter kolom dan filter baris berbasis predikat pada tabel ke peran dan pengguna di Microsoft Fabric:

Anda juga dapat menutupi data sensitif dari nonadmin menggunakan masking data dinamis: