Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
OneLake menegakkan keamanan di dua pesawat:
- Izin control plane: Mengatur apa yang dapat Anda lakukan pada sebuah item, seperti membuat, mengonfigurasi, membagikan, atau mengelolanya. Atur izin control plane pada tingkat workspace dengan peran workspace, dan pada tingkat item melalui fitur berbagi serta halaman Manage permissions milik item tersebut.
- Izin bidang data: Mengatur data apa yang dapat Anda lihat atau ubah. Untuk OneLake, pesawat ini adalah keamanan OneLake. Definisikan peran-peran ini pada sebuah item dan cakupnya menjadi folder, tabel, skema, baris, dan kolom.
Tabel berikut membandingkan kedua bidang tersebut:
| Sumbu | Pesawat Kontrol | Bidang data |
|---|---|---|
| Apa yang diaturnya | Tindakan manajemen pada item, seperti membuat, mengonfigurasi, membagikan, dan menghapus. | Akses ke data itu sendiri, seperti membaca dan menulis pada tabel dan file. |
| Lokasi | Peran workspace dan izin item. | Didefinisikan pada sebuah item, lalu disesuaikan ke folder, tabel, baris, dan kolom. |
| Granularitas | Kemampuan pada tingkat item. | Sampai ke masing-masing baris dan kolom. |
| Siapa yang terpengaruh | Semua orang di ruang kerja. | Terutama Penonton atau pengguna dengan izin Baca. Admin, Anggota, dan Kontributor sudah memiliki akses data. |
Untuk mengatur apa yang dapat dilakukan seseorang, gunakan bidang kontrol dengan peran ruang kerja dan peran item. Untuk mengatur data tertentu yang dapat dilihat seseorang, gunakan data plane dengan fitur keamanan OneLake.
OneLake adalah data lake hierarkis, seperti Azure Data Lake Storage (ADLS) Gen2 atau sistem file Windows. Kedua bidang ini berlaku pada tingkat yang berbeda dari hierarki ini:
Ruang kerja: Lingkungan kolaboratif untuk membuat dan mengelola item. Kelola keamanan bidang kontrol melalui peran ruang kerja di tingkat ini.
Item: Sekumpulan kemampuan dibundel bersama-sama ke dalam satu komponen. Item data di Fabric adalah item yang menyimpan data, seperti lakehouse, warehouse, atau database SQL di Fabric. Item mewarisi izin akses dari peran workspace, tetapi dapat memiliki izin tambahan pada control plane. Anda juga mendefinisikan peran keamanan OneLake pada sebuah item.
Folder dan di bawahnya: Folder, seperti
Tables/atauFiles/, bersama dengan tabel, skema, baris, dan kolom, mengatur data dalam sebuah item. Keamanan OneLake mencakup akses dataplane pada tingkat-tingkat ini.
Item-item selalu berada di dalam ruang kerja, dan ruang kerja selalu berada langsung di bawah namespace OneLake.
Kelola izin bidang kontrol menggunakan peran ruang kerja dan item
OneLake mengelola izin di tingkat ruang kerja dan item. Izin ruang kerja dan item adalah model keamanan control plane untuk item di OneLake.
Berikan akses menggunakan peran ruang kerja
Izin ruang kerja menentukan tindakan apa yang dapat dilakukan pengguna dalam ruang kerja dan itemnya. Izin ini terutama merupakan izin sarana kontrol. Mereka menentukan kemampuan manajemen administratif dan item, bukan akses data langsung. Namun, item dan folder umumnya mewarisi izin ruang kerja untuk memberikan akses data secara default. Izin workspace berlaku untuk semua item di dalam workspace tersebut.
Empat peran ruang kerja yang berbeda memberikan berbagai jenis akses. Tabel berikut ini mencantumkan perilaku default dari setiap peran ruang kerja:
| Peranan | Dapatkah menambahkan admin? | Dapatkah menambahkan anggota? | Dapatkah mengedit keamanan OneLake? | Dapatkah menulis data dan membuat item? | Dapatkah membaca data di OneLake? | Apakah dapat memperbarui dan menghapus ruang kerja? |
|---|---|---|---|---|---|---|
| Pengelola | Ya | Ya | Ya | Ya | Ya | Ya |
| Anggota | Tidak | Ya | Ya | Ya | Ya | Tidak |
| Kontributor | Tidak | Tidak | Tidak | Ya | Ya | Tidak |
| Penampil | Tidak | Tidak | Tidak | Tidak | Tidak* | Tidak |
* Anda dapat memberi Penonton akses ke data dengan menggunakan peran keamanan OneLake.
Pelajari selengkapnya tentang Peran di ruang kerja di Fabric.
Sederhanakan manajemen peran ruang kerja Fabric dengan menetapkannya ke kelompok keamanan. Metode ini memungkinkan Anda mengontrol akses dengan menambahkan atau menghapus anggota dari grup keamanan.
Bagikan item dan atur izin tingkat item
Dengan menggunakan fitur berbagi , Anda dapat memberi pengguna akses langsung ke item. Pengguna tidak dapat melihat item lain di workspace dan bukan anggota peran workspace manapun. Izin item memberikan akses untuk menyambungkan ke item tersebut dan semua titik akhirnya yang dapat diakses pengguna.
| Persetujuan | Apakah Anda melihat metadata barang? | Lihat data di SQL? | Periksa data di OneLake |
|---|---|---|---|
| Write | Ya | Ya | Ya |
| Baca | Ya | Tidak | Tidak |
| ReadData | Tidak | Hanya dalam Mode Delegasi | Tidak |
| BacaSemua | Tidak | Tidak | Hanya melalui DefaultReader |
Akses melalui endpoint SQL analytics juga bergantung pada mode endpoint SQL analytics. Tergantung pada mode, pengguna mungkin memerlukan izin SQL atau izin item ReadData selain akses Read pada item tersebut.
Anda juga dapat mengonfigurasi izin pada halaman Kelola izin suatu item. Di halaman ini, Anda dapat menambahkan atau menghapus izin item individual untuk pengguna atau grup. Tipe item menentukan izin mana yang tersedia.
Kelola akses data dengan peran keamanan OneLake
Keamanan OneLake menyediakan keamanan berbasis peran yang rinci untuk data yang disimpan di OneLake dan menegakkan keamanan tersebut secara konsisten di semua mesin komputasi di Fabric. Keamanan OneLake adalah model keamanan sarana data untuk data di OneLake.
Pengguna Fabric dalam peran ruang kerja Admin atau Anggota dapat membuat peran keamanan OneLake untuk memberi pengguna akses ke data dalam item. Setiap peran memiliki empat komponen:
- Izin: Izin yang diberikan peran untuk data, seperti Read atau ReadWrite.
- Tipe: Jenis peran. Keamanan OneLake hanya mendukung peran Grant, yang memberikan akses ke data.
- Data dalam peran: Tabel, folder, atau skema yang dapat diakses oleh peran tersebut. Anda juga dapat mendefinisikan akses data dengan keamanan tingkat baris dan kolom pada tabel.
- Anggota dalam peran: Identitas Microsoft Entra yang diberikan ke peran, seperti pengguna, grup, atau identitas non-pengguna.
Peran keamanan OneLake memberikan akses ke data untuk pengguna dalam peran ruang kerja Penampil atau dengan izin Baca pada item. Admin, Anggota, dan Kontributor Workspace sudah memiliki izin baca dan tulis pada semua data di workspace, sehingga mereka tidak terpengaruh oleh peran keamanan OneLake. Peran DefaultReader hadir di setiap lakehouse dan memberikan pengguna dengan izin ReadAll akses ke data di lakehouse. Anda dapat menghapus atau mengedit peran DefaultReader untuk menghapus akses tersebut.
Untuk bekerja dengan keamanan OneLake, gunakan artikel akses data berikut:
- Bagaimana keamanan OneLake mengontrol akses data merinci model izin penuh, dan bagaimana OneLake mengevaluasi peran.
- Buat dan kelola peran keamanan OneLake menunjukkan cara membuat, mengedit, dan menghapus peran, menetapkan anggota, serta menerapkan keamanan tingkat baris dan kolom pada tabel dan folder.
- Keamanan tingkat tabel, kolom, dan baris di OneLake menjelaskan bagaimana setiap jenis kontrol akses data bekerja dan bagaimana OneLake menegakkannya.
- Membaca data yang diamankan oleh keamanan OneLake menjelaskan engine mana yang dapat membaca data yang diamankan serta persyaratan untuk masing-masing.
Terapkan keamanan OneLake pada engine pihak ketiga yang diotorisasi (pratinjau)
Konfigurasikan engine pihak ketiga Anda sebagai engine resmi agar mereka dapat menegakkan peran keamanan OneLake. Mesin kueri eksternal dapat mendaftar sebagai mesin yang diotorisasi, mengambil definisi kebijakan keamanan dan akses efektif yang telah diprahitung melalui API OneLake, serta menegakkan izin tabel, keamanan tingkat baris (RLS), dan keamanan tingkat kolom (CLS) saat kueri. OneLake tetap menjadi sumber kebenaran tunggal untuk kebijakan keamanan. Kebijakan dibuat sekali dan ditegakkan secara konsisten di seluruh mesin Fabric dan mesin eksternal yang diotorisasi.
Untuk informasi lebih lanjut, lihat integrasi keamanan OneLake.
Data aman yang diakses melalui pintasan
Pintasan di OneLake mempermudah pengelolaan data. Keamanan folder OneLake berlaku untuk pintasan berdasarkan peran yang ditentukan di lakehouse tempat data disimpan.
Untuk informasi lebih lanjut tentang pertimbangan keamanan terkait shortcut, lihat Bagaimana keamanan OneLake mengontrol akses data > Shortcut.
Untuk informasi tentang detail akses dan autentikasi untuk pintasan tertentu, lihat jenis pintasan OneLake.
Autentikasi ke OneLake dengan Microsoft Entra ID
OneLake menggunakan ID Microsoft Entra untuk autentikasi. Gunakan untuk memberikan izin kepada identitas pengguna dan prinsipal layanan. OneLake secara otomatis mengekstrak identitas pengguna dari alat yang menggunakan autentikasi Microsoft Entra dan memetakannya ke izin yang Anda tetapkan di portal Fabric.
Catatan
Untuk menggunakan perwakilan layanan dalam penyewa Fabric, administrator penyewa harus mengaktifkan Nama Perwakilan Layanan (SPN) untuk seluruh penyewa atau grup keamanan tertentu. Pelajari lebih lanjut tentang mengaktifkan Prinsipal Layanan di pengaturan Pengembang portal admin penyewa.
Lacak aktivitas OneLake dengan log audit
Untuk mengaudit akses data di OneLake, aktifkan diagnostik OneLake. Diagnostik OneLake merekam akses data melalui API OneLake. Untuk akses beban kerja Fabric, aplikasi mencatat bahwa akses diberikan ke beban kerja tersebut. Event disimpan di lakehouse yang Anda pilih.
Untuk aktivitas OneLake-control-plane, seperti perubahan peran keamanan, pintasan, berbagi, kebijakan siklus hidup, dan tingkat penyimpanan, gunakan log audit Fabric. Untuk petunjuk, lihat Lacak aktivitas pengguna di Fabric.
Enkripsi data dan amankan jaringan di OneLake
OneLake melindungi data Anda dengan mengenkripsinya baik saat disimpan maupun saat transit, serta memungkinkan Anda membatasi akses jaringan melalui tautan privat. Bagian berikut menjelaskan masing-masing pengamanan tersebut.
Enkripsi data saat disimpan dengan kunci yang dikelola Microsoft dan yang dikelola pelanggan
Data yang disimpan di OneLake dienkripsi saat tidak aktif secara default dengan menggunakan kunci yang dikelola Microsoft. Kunci yang dikelola Microsoft diputar dengan tepat. OneLake mengenkripsi dan mendekripsi data secara transparan dan mematuhi FIPS 140-2.
Anda dapat menggunakan enkripsi saat tidak aktif dengan menggunakan kunci yang dikelola pelanggan untuk menambahkan lapisan perlindungan lain dengan menggunakan kunci yang Anda miliki dan kontrol. Untuk informasi selengkapnya, lihat Kunci yang dikelola pelanggan untuk ruang kerja Fabric.
Enkripsi data saat transit menggunakan TLS
Data saat transit di internet publik antara layanan Microsoft selalu dienkripsi dengan menggunakan setidaknya TLS 1.2. Fabric bernegosiasi ke TLS 1.3 jika memungkinkan. Lalu lintas antar layanan Microsoft selalu dialihkan melalui jaringan global Microsoft.
Komunikasi OneLake masuk juga memberlakukan TLS 1.2 dan bernegosiasi ke TLS 1.3 jika memungkinkan. Komunikasi Outbound Fabric ke infrastruktur milik pelanggan lebih memilih protokol yang aman tetapi mungkin kembali ke protokol lama yang tidak aman (termasuk TLS 1.0) ketika protokol yang lebih baru tidak didukung.
Amankan akses OneLake dengan menggunakan tautan pribadi
Untuk mengonfigurasi tautan privat di Fabric, lihat Menyiapkan dan menggunakan tautan privat.
Izinkan aplikasi yang berjalan di luar Fabric untuk mengakses data
Anda dapat mengizinkan atau membatasi akses ke data OneLake dari aplikasi di luar lingkungan Fabric dengan menggunakan pengaturan penyewa Pengguna dapat mengakses data yang disimpan di OneLake dengan aplikasi di luar Fabric. Admin dapat menemukan pengaturan ini di bagian OneLake dari pengaturan penyewa di portal admin.
Saat Anda mengaktifkan pengaturan ini, pengguna dapat mengakses data dari semua sumber. Misalnya, aktifkan pengaturan ini jika Anda memiliki aplikasi kustom yang menggunakan API ADLS atau penjelajah file OneLake. Saat Anda menonaktifkan pengaturan ini, pengguna masih dapat mengakses data dari aplikasi internal seperti Spark, Rekayasa Data, dan Gudang Data, tetapi tidak dapat mengakses data dari aplikasi yang berjalan di luar lingkungan Fabric.
Catatan
Pengaturan ini harus diaktifkan untuk menggunakan pintasan dengan keamanan OneLake.