Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Cosmos DB in Microsoft Fabric è un database NoSQL ottimizzato per l'IA, configurato automaticamente per le esigenze tipiche di sviluppo e offre un'esperienza di gestione semplificata. Fabric offre sicurezza, controllo di accesso e monitoraggio predefiniti per Cosmos DB in Fabric. Sebbene Fabric offra funzionalità di sicurezza integrate per proteggere i tuoi dati, segui queste migliori pratiche per migliorare ulteriormente la sicurezza del tuo database, dei suoi dati e delle configurazioni di accesso.
Questo articolo fornisce indicazioni su come proteggere al meglio Cosmos DB nella distribuzione di Fabric.
Le raccomandazioni sulla sicurezza in questo articolo implementano i principi Zero Trust: "Verificare in modo esplicito", "Usare l'accesso con privilegi minimi" e "Presupporre violazione". Per indicazioni complete su Zero Trust, vedere Zero Trust Guidance Center.
Sicurezza di rete
Cosmos DB in Fabric si basa sui controlli di rete a livello di piattaforma di Microsoft Fabric. Isolare l'accesso a livello di tenant e di area di lavoro, perché le opzioni di isolamento di rete a livello di singolo elemento sono attualmente limitate.
Instradare il traffico dei tenant attraverso link privati: abilita i link privati a livello di tenant Fabric affinché il traffico verso gli spazi di lavoro che ospitano i database Cosmos passi attraverso la backbone privata Microsoft invece che tramite internet pubblico. Per maggiori informazioni, consulta i link privati per un accesso sicuro a Fabric.
Pianifica limitazioni di rete a livello di elemento: collegamento privato attualmente non è supportato a livello di database Cosmos DB, quindi progetta l'isolamento di rete attorno al tenant Fabric e al confine dello spazio di lavoro piuttosto che al singolo database. Per maggiori informazioni, vedi Limitazioni in Cosmos DB in Microsoft Fabric.
Gestione delle identità e dell'accesso
Usa le identità gestite per accedere al tuo database da altri servizi Azure: le identità gestite eliminano la necessità di gestire le credenziali fornendo un'identità gestita automaticamente in Microsoft Entra ID. Usare le identità gestite per accedere in modo sicuro a Cosmos DB da altri servizi di Azure senza incorporare le credenziali nel codice. Sebbene Cosmos DB in Fabric supporti molteplici tipi di identità (principali di servizio), le identità gestite sono la scelta preferita poiché non richiedono che la tua soluzione gestisca direttamente le credenziali. Per altre informazioni, vedere Eseguire l'autenticazione dai servizi host di Azure.
Usa l'autenticazione Entra per interrogare, creare e accedere agli elementi all'interno di un container mentre sviluppi soluzioni: accedi agli elementi all'interno dei container di Cosmos DB usando la tua identità umana e l'autenticazione Microsoft Entra. Applicare l'accesso con privilegi minimi per l'esecuzione di query, la creazione di risorse e per altre operazioni. Per altre informazioni, vedere Connettersi in modo sicuro dall'ambiente di sviluppo.
Separare le identità di Azure usate per l'accesso ai dati e al piano di controllo: usare identità di Azure distinte per le operazioni del piano di controllo e del piano dati per ridurre il rischio di escalation dei privilegi e garantire un migliore controllo di accesso. Questa separazione migliora la sicurezza limitando l'ambito di ogni identità. Per altre informazioni, vedere Configurare l'autorizzazione.
Configura l'accesso al Fabric Workspace meno permissivo: Fabric applica i permessi utente in base al livello attuale di accesso allo spazio di lavoro. Se rimuovi un utente dallo spazio di lavoro Fabric, perde automaticamente anche l'accesso al database Cosmos DB associato e ai dati sottostanti. Per ulteriori informazioni, vedere Modello di autorizzazioni di Fabric.
Capire l'identità di esecuzione del notebook: Quando lavori con i notebook in workspace Fabric, tieni presente che l'identità sotto cui gira un notebook dipende da come viene attivato. Un'esecuzione interattiva utilizza il contesto di sicurezza dell'utente corrente, un'attività della pipeline viene eseguita con l'identità dell'ultimo utente che ha modificato la pipeline e un'esecuzione pianificata utilizza l'identità dell'utente che ha creato o aggiornato per ultimo la pianificazione. Poiché i permessi di accesso ai dati e le tracce di audit riflettono questa identità, pianifica di conseguenza la tua strategia di creazione, condivisione e pianificazione del tuo quaderno. Per ulteriori informazioni, vedi Contesto di sicurezza dell'esecuzione di un notebook.
Pianifica le limitazioni dell'identità dello spazio di lavoro: Attualmente, Fabric non supporta
run-asfunzionalità con l'Identità dello Spazio Lavorativo. Le operazioni vengono eseguite con l'identità dell'utente che ha attivato il trigger, anziché con un'identità condivisa dello spazio di lavoro. Considera questa limitazione quando progetti scenari multi-utente e conferma che gli utenti appropriati attivano artefatti condivisi all'interno dello spazio di lavoro. Per maggiori informazioni, vedi Limitazioni in Cosmos DB in Microsoft Fabric.
Protezione dei dati
Cosmos DB in Fabric cripta automaticamente tutti i dati a riposo e in transito con chiavi gestite da Microsoft, quindi non è necessario configurare alcuna impostazione di crittografia. Le chiavi gestite dal cliente al momento non sono disponibili. Puoi configurare la protezione dei dati per la copia OneLake dei tuoi dati.
Proteggi la copia automatica OneLake dei tuoi dati: Fabric rispecchia automaticamente ogni database Cosmos DB in Fabric in OneLake nel formato aperto Delta Lake, senza bisogno di configurazione. Proteggi quella copia analitica con gli stessi controlli di accesso allo spazio di lavoro e i ruoli di privilegio minimo che applichi al database. Per maggiori informazioni, consulta Mirror OneLake in Cosmos DB in Microsoft Fabric.
Pianifica in base alle limitazioni delle chiavi gestite dal cliente: la crittografia della chiave gestita dal cliente (CMK) non è attualmente disponibile per Cosmos DB in Fabric. Se i tuoi requisiti di conformità richiedono CMK, tieni conto di questa limitazione prima di memorizzare dati regolamentati. Per maggiori informazioni, vedi Limitazioni in Cosmos DB in Microsoft Fabric.
Registrazione e monitoraggio
Monitora l'accesso ai database Cosmos DB e osserva eventuali usi anomali che potrebbero indicare un problema di sicurezza.
Verifica le attività degli utenti e degli amministratori con il log di controllo di Fabric: Esamina il log di controllo di Fabric per vedere chi ha effettuato l'accesso ai tuoi database Cosmos DB o li ha modificati e quando, a supporto delle indagini sugli incidenti e delle verifiche degli accessi. Per altre informazioni, vedere Tenere traccia delle attività degli utenti in Microsoft Fabric.
Monitorare le metriche del database per anomalie: Usa il Riepilogo delle Metriche per esaminare l'uso di richieste, archiviazione e throughput, e indagare picchi imprevisti che possono segnalare un uso improprio. Per ulteriori informazioni, consulta Monitor Cosmos DB in Microsoft Fabric.
Conformità e governance
Utilizza le capacità di governance della piattaforma di Microsoft Fabric per classificare, approvare e tracciare i tuoi dati Cosmos DB.
Applica etichette di sensibilità per classificare e proteggere i dati: Usa le etichette di sensibilità di Microsoft Purview Information Protection per classificare i tuoi elementi Cosmos DB, così che la protezione viaggi con i dati su Fabric e OneLake. Per ulteriori informazioni, vedi Protezione delle informazioni in Microsoft Fabric.
Approva database affidabili: Promuovi o certifica i database Cosmos tramite l'endorsement dei contenuti, così gli utenti possono distinguere i dati autorevoli dagli elementi non verificati. Per ulteriori informazioni, vedi Endorsement in Microsoft Fabric.
I dati di traccia fluiscono con la lineage: Usa la lineage per capire come i dati si muovono tra i database Cosmos DB e gli elementi Fabric a valle, il che aiuta l'analisi dell'impatto e la verifica della conformità. Per maggiori informazioni, vedi Lineage in Microsoft Fabric.
Backup e ripristino
Cosmos DB in Fabric attualmente non offre un backup configurabile dal cliente o un ripristino puntuale per il database transazionale. Per pianificare il ripristino, affidati alla resilienza della piattaforma di Fabric e inserisci le definizioni degli elementi nel controllo del codice sorgente.
- Affidati alla resilienza della piattaforma Fabric: comprendi le garanzie di disponibilità e recupero che Microsoft Fabric offre per la tua capacità così da poter impostare aspettative realistiche di recupero. Per altre informazioni, vedere Affidabilità in Microsoft Fabric.