Microsoft FabricのCosmos DBは、AI最適化されたNoSQLデータベースで、典型的な開発ニーズに合わせて自動設定され、管理の簡素化された体験を提供します。 Fabric は、Fabric の Cosmos DB の組み込みのセキュリティ、アクセス制御、および監視を提供します。 Fabricはデータを保護するための組み込みセキュリティ機能を備えていますが、これらのベストプラクティスに従ってデータベース、そのデータ、アクセス設定のセキュリティをさらに強化しましょう。
この記事では、Fabric デプロイで Cosmos DB を最適にセキュリティで保護する方法に関するガイダンスを提供します。
この記事のセキュリティに関する推奨事項では、ゼロ トラストの原則 ("明示的に確認する"、"最小限の特権アクセスを使用する"、"侵害を想定する") が実装されています。 包括的なゼロ トラスト ガイダンスについては、 ゼロ トラスト ガイダンス センターを参照してください。
ネットワークのセキュリティ
FabricのCosmos DBは、Microsoft Fabricのプラットフォームレベルのネットワーク制御に依存しています。 現在、アイテムレベルのネットワーク隔離オプションは限られているため、テナント層とワークスペース層でのアクセスを分離してください。
テナントトラフィックをプライベートリンク経由でルーティングする:Fabricのテナントレベルのプライベートリンクを有効にし、Cosmos DBデータベースをホストするワークスペースへのトラフィックがパブリックインターネットではなくMicrosoftのプライベートバックボーン経由で伝わるようにしましょう。 詳細は、Fabricへの安全なアクセスについてはプライベートリンクをご覧ください。
アイテムレベルのネットワーク制限に備える:Private Linkは現在Cosmos DBデータベースレベルでサポートされていないため、個別データベースではなくFabricテナントとワークスペースの境界を中心にネットワーク隔離を設計してください。 詳細については、「Microsoft FabricのCosmos DBの制限事項」をご覧ください。
アイデンティティとアクセス管理
管理IDを使って他のAzureサービスからデータベースにアクセスする:管理IDはMicrosoft Entra IDで自動管理IDを提供することで、認証情報管理の必要をなくします。 マネージド ID を使用して、コードに資格情報を埋め込まずに、他の Azure サービスから Cosmos DB に安全にアクセスします。 FabricのCosmos DBは複数のアイデンティティタイプ(サービスプリンシパル)をサポートしていますが、管理されたアイデンティティが優先されます。なぜなら、認証情報を直接処理する必要がないためです。 詳細については、 Azure ホスト サービスからの認証に関するページを参照してください。
Entra認証を使ってコンテナ内のアイテムをクエリ、作成、アクセスしながらソリューションを開発する:人間のIDとMicrosoft Entra認証を使ってCosmos DBコンテナ内のアイテムにアクセスしましょう。 クエリ、作成、およびその他の操作に対して最小限の特権アクセスを適用します。 詳細については、「 開発環境から安全に接続する」を参照してください。
データとコントロール プレーンのアクセスに使用される Azure ID を分離する: コントロール プレーンとデータ プレーンの操作に個別の Azure ID を使用して、特権エスカレーションのリスクを軽減し、アクセス制御を強化します。 この分離により、各 ID のスコープを制限することでセキュリティが強化されます。 詳細については、承認の 構成を参照してください。
最も許容度の低いFabricワークスペースアクセスを設定する:Fabricは現在のワークスペースアクセスレベルに基づいてユーザー権限を強制します。 ユーザーをFabricワークスペースから削除すると、関連するCosmos DBデータベースや基礎データへのアクセスも自動的に失います。 詳細については、「 Fabric アクセス許可モデル」を参照してください。
ノートブックの実行アイデンティティを理解する:Fabricワークスペースでノートブックを扱う際、ノートブックが動作するアイデンティティはトリガーの方法によって決まることに注意してください。 インタラクティブ実行は現在のユーザーのセキュリティコンテキストを利用し、パイプライン活動はパイプラインの最後に修正されたユーザーの下で実行され、スケジュール実行はスケジュールを作成または最後に更新したユーザーの身元を利用します。 データアクセス権限や監査の軌跡はそのアイデンティティを反映しているため、ノートの作成、共有、スケジューリング戦略をそれに応じて計画しましょう。 詳細については、 実行中のノートブックのセキュリティコンテキストを参照してください。
ワークスペースのアイデンティティ制限に備える:現在、FabricはWorkspace Identityで
run-as機能をサポートしていません。 操作は共有ワークスペースの識別ではなく、トリガーユーザーのアイデンティティで実行されます。 マルチユーザーシナリオを設計する際にはこの制限を考慮し、適切なユーザーがワークスペース内で共有されたアーティファクトをトリガーするかを確認してください。 詳細については、「Microsoft FabricのCosmos DBの制限事項」をご覧ください。
データ保護
FabricのCosmos DBは、Microsoft管理の鍵ですべてのデータを静止状態および転送中のデータを自動的に暗号化するため、暗号化設定の設定は不要です。 現在、顧客管理キーは利用できません。 OneLake 内のデータのコピーに対するデータ保護を設定できます。
データの自動コピーをOneLakeに保護する:Fabricは、設定不要でFabricデータベース内のすべてのCosmos DBをオープンDelta Lake形式でOneLakeに自動的にミラーリングします。 その分析コピーは、データベースに適用するのと同じワークスペース、アクセス制御、最小権限ロールで保護してください。 詳細については、Microsoft FabricのCosmos DBにおけるMirror OneLakeをご覧ください。
顧客管理鍵の制限を考慮すべき:顧客管理鍵(CMK)暗号化は現在、FabricのCosmos DBには利用できません。 コンプライアンス要件にCMKが義務付けられている場合は、規制対象データを保存する前にこの制限を考慮してください。 詳細については、「Microsoft FabricのCosmos DBの制限事項」をご覧ください。
ログ記録と監視
Cosmosのデータベースへのアクセスを追跡し、セキュリティ問題を示す異常な使用状況に注目してください。
Fabric監査ログでユーザーおよび管理者の活動を監査:Fabricの監査ログを確認し、誰がいつCosmosデータベースにアクセスしたり変更したりしたかを確認し、インシデント調査やアクセスレビューをサポートします。 詳細については、「Microsoft Fabricでユーザー アクティビティを追跡する」を参照してください。
データベースの異常を監視する:メトリクス概要を使ってリクエスト、ストレージ、スループットの使用状況を確認し、誤用の兆候となる予期せぬ急増を調査しましょう。 詳細については、Microsoft FabricのMonitor Cosmos DBをご覧ください。
コンプライアンスとガバナンス
Microsoft Fabricのプラットフォームガバナンス機能を活用して、Cosmos DBデータを分類、承認、追跡しましょう。
機密性ラベルを適用してデータを分類・保護する:Microsoft Purview Information Protectionのセンシティブラベルを使ってCosmosのDB項目を分類し、保護がFabricとOneLakeの両方でデータに伝わります。 詳細については、Microsoft Fabricにおける情報保護をご覧ください。
信頼できるデータベースを推奨する:コンテンツ推薦を通じてCosmos DBデータベースを推奨または認証し、ユーザーが権威あるデータと未検証の項目を区別できるようにします。 詳細については、Microsoft Fabric における承認を参照してください。
リネージによるデータフローの追跡:リネージを使って、Cosmos DBデータベースと下流のFabricアイテム間でデータがどのように移動するかを理解し、インパクト分析やコンプライアンス検証を支援します。 詳細については、Microsoft Fabricの系譜を参照してください。
バックアップと回復
FabricのCosmos DBは現在、トランザクションデータベースに対して顧客設定可能なバックアップやポイントインタイム復元を提供していません。 回復計画を立てるには、Fabricのプラットフォームのレジリエンスとアイテム定義のソース管理に頼りましょう。
- Fabricプラットフォームのレジリエンスに頼る:Microsoft Fabricが提供する容量の可用性と回復保証を理解し、現実的な回復期待値を設定できます。 詳細については「Microsoft Fabric の信頼性」を参照してください。