OneLake는 두 개의 비행기에 대한 보안 집행을 합니다:
- 컨트롤 플레인 권한: 아이템에 대해 생성할 수 있는 것, 예를 들어 생성, 구성, 공유, 관리 등을 통제하세요. 워크스페이스 수준에서는 워크스페이스 역할을 사용하고, 항목 수준에서는 공유 및 항목의 권한 관리 페이지를 통해 제어 플레인 권한을 설정하세요.
- 데이터 플레인 권한을 지정하세요: 볼 수 있거나 변경할 수 있는 데이터를 조절하세요. OneLake에게 이 비행기는 OneLake 보안입니다. 항목에 이 역할을 정의하고 폴더, 테이블, 스키마, 행, 열까지 범위를 좁히세요.
다음 표는 두 평면을 비교합니다:
| 축 | 컨트롤 플레인 | 데이터 평면 |
|---|---|---|
| 그것이 지배하는 것 | 항목에 대한 관리 작업, 예를 들어 생성, 설정, 공유, 삭제 등이 있습니다. | 테이블과 파일에 대한 읽기 및 쓰기 등 데이터 자체에 대한 접근이 가능합니다. |
| 설정된 곳 | 작업 공간 역할과 아이템 권한. | 항목에 정의한 후 폴더, 테이블, 행, 열로 범위를 지정했습니다. |
| 세분성 | 항목 수준 기능. | 개별 행과 열 단위까지. |
| 영향받는 사람들 | 작업 공간에 있는 모두. | 주로 읽기 권한을 가진 시청자나 사용자들입니다. 관리자, 회원, 기여자는 이미 데이터 접근 권한을 가지고 있습니다. |
누군가가 할 수 있는 일을 제어하려면 작업 공간과 아이템 역할이 있는 컨트롤 플레인을 사용하세요. 특정 데이터를 사용자가 보는지 제어하려면 OneLake 보안이 적용된 데이터 플레인을 사용하세요.
OneLake는 ADLS (Azure 데이터 레이크 저장소) Gen2 혹은 Windows 파일 시스템과 같은 계층적 데이터 레이크입니다. 이 두 차원은 이 계층 구조의 서로 다른 수준에서 적용됩니다:
작업 영역: 항목을 만들고 관리하기 위한 공동 작업 환경입니다. 이 수준에서 워크스페이스 역할을 통해 컨트롤 플레인 보안을 관리하세요.
항목: 단일 구성 요소에 함께 번들로 제공되는 기능 집합입니다. Fabric에서 데이터 항목은 Fabric 내에 lakehouse, warehouse, SQL 데이터베이스와 같은 데이터를 저장하는 항목을 의미합니다. 아이템은 작업 공간 역할로부터 권한을 상속받지만, 추가적인 제어 평면 권한을 가질 수도 있습니다. 또한 아이템에 대해 OneLake 보안 역할도 정의합니다.
폴더 및 이하: 또는 와 같은
Tables/Files/폴더는 테이블, 스키마, 행, 열과 함께 항목 내 데이터를 조직합니다. OneLake 보안은 이러한 수준에서 데이터 평면 접근을 범위화합니다.
항목은 항상 작업 영역 내에 있으며 작업 영역은 항상 OneLake 네임스페이스 바로 아래에 있습니다.
작업 공간과 아이템 역할로 제어 평면 권한을 관리하세요
OneLake는 작업 공간과 아이템 레벨에서 권한을 관리합니다. 작업 공간과 아이템 권한은 OneLake에서 아이템의 제어 평면 보안 모델입니다.
워크스페이스 역할로 접근 권한을 부여하세요
작업 영역 권한은 사용자가 작업 영역 및 해당 항목 내에서 수행할 수 있는 작업을 정의합니다. 이러한 권한은 주로 컨트롤 플레인 권한입니다. 직접 데이터 액세스가 아니라 관리 및 항목 관리 기능을 결정합니다. 그러나 항목 및 폴더는 일반적으로 기본적으로 데이터 액세스 권한을 부여할 작업 영역 권한을 상속합니다. 워크스페이스 권한은 그 워크스페이스 내 모든 항목에 적용됩니다.
네 가지 작업 영역 역할은 서로 다른 유형의 액세스 권한을 부여합니다. 다음 표에서는 각 작업 영역 역할의 기본 동작을 나열합니다.
| 역할 | 관리자를 추가할 수 있는 건가요? | 구성원을 추가할 수 있는 건가요? | OneLake 보안을 편집할 수 있나요? | 데이터를 작성하고 항목을 만들 수 있는 건가요? | OneLake에서 데이터를 읽을 수 있나요? | 작업 영역을 업데이트하고 삭제할 수 있나요? |
|---|---|---|---|---|---|---|
| 관리자 | 예 | 예 | 예 | 예 | 예 | 예 |
| 회원 | 아니요 | 예 | 예 | 예 | 예 | 아니요 |
| 기여자 | 아니요 | 아니요 | 아니요 | 예 | 예 | 아니요 |
| 시청자 | 아니요 | 아니요 | 아니요 | 아니요 | 아니요* | 아니요 |
* OneLake 보안 역할을 사용하여 뷰어에게 데이터에 대한 액세스 권한을 부여할 수 있습니다.
Fabric 작업 영역의 역할에 대해 자세히 알아봅니다.
패브릭 작업 영역 역할을 보안 그룹에 할당하여 관리를 간소화합니다. 이 방법을 사용하면 보안 그룹에서 멤버를 추가하거나 제거하여 액세스를 제어할 수 있습니다.
아이템 공유 및 아이템 수준 권한 설정
공유 기능을 사용하여 사용자에게 항목에 대한 직접 액세스 권한을 부여할 수 있습니다. 사용자는 작업 공간 내 다른 항목을 볼 수 없고, 어떤 작업장 역할에도 속하지 않습니다. 항목 권한은 해당 항목 및 사용자가 액세스할 수 있는 엔드포인트에 연결할 수 있는 액세스 권한을 부여합니다.
| 허가 | 항목 메타데이터를 확인해 보시겠어요? | SQL에서 데이터를 확인해 보시겠어요? | OneLake에서 데이터를 확인해 보시겠어요? |
|---|---|---|---|
| 쓰기 | 예 | 예 | 예 |
| 읽기 | 예 | 아니요 | 아니요 |
| 데이터 읽기 | 아니요 | 위임된 모드에서만 | 아니요 |
| 모두 읽기 | 아니요 | 아니요 | DefaultReader를 통해서만 |
SQL 분석 엔드포인트를 통한 접근은 SQL 분석 엔드포인트 모드에 따라 달라집니다. 모드에 따라 사용자는 항목에 대한 Read 권한 외에도 SQL 권한을 필요로 하거나 ReadData 항목 권한이 필요할 수 있습니다.
또한 항목의 권한 관리 페이지에서 권한을 설정할 수도 있습니다. 이 페이지에서는 사용자 또는 그룹의 개별 항목 권한을 추가하거나 제거할 수 있습니다. 항목 종류에 따라 사용 가능한 권한이 결정됩니다.
OneLake 보안 역할로 데이터 접근 관리
OneLake 보안은 OneLake에 저장된 데이터에 대해 세분화된 역할 기반 보안을 제공하며, Fabric 내 모든 컴퓨팅 엔진에서 일관되게 보안을 강화합니다. OneLake 보안은 OneLake의 데이터에 대한 데이터 평면 보안 모델입니다.
관리자 또는 멤버 작업 영역 역할의 Fabric 사용자는 OneLake 보안 역할을 만들어 항목 내의 데이터에 대한 액세스 권한을 사용자에게 부여할 수 있습니다. 각 역할에는 4가지 구성 요소가 있습니다.
- 권한: 해당 역할이 데이터에 부여하는 권한으로, 예를 들어 읽기(Read 또는 ReadWrite)를 의미합니다.
- 유형: 역할 유형. OneLake 보안은 데이터에 대한 액세스 권한을 부여하는 Grant 역할만 지원합니다.
- 역할 내 데이터: 역할이 접근 권한을 부여하는 테이블, 폴더 또는 스키마들. 테이블에 대해 행 및 열 수준의 보안을 적용한 데이터 접근을 정의할 수도 있습니다.
- 역할 구성원: 역할에 할당된 Microsoft Entra 신원, 예를 들어 사용자, 그룹, 비사용자 신원.
OneLake 보안 역할은 뷰어 작업 영역 역할 또는 항목에 대한 읽기 권한이 있는 사용자의 데이터에 대한 액세스 권한을 부여합니다. 워크스페이스 관리자, 멤버, 기여자는 이미 워크스페이스 내 모든 데이터에 대한 읽기 및 쓰기 권한을 가지고 있어 OneLake 보안 역할의 영향을 받지 않습니다. DefaultReader 역할은 모든 레이크하우스에 존재하며 레이크하우스의 데이터에 대한 ReadAll 권한 액세스 권한을 가진 모든 사용자에게 제공합니다. DefaultReader 역할을 삭제하거나 편집하여 해당 액세스를 제거할 수 있습니다.
OneLake 보안을 활용하려면 다음 데이터 접근 관련 기사를 참고하세요:
- OneLake 보안이 데이터 접근을 어떻게 통제 하는지, 전체 권한 모델, 그리고 OneLake가 역할을 어떻게 평가하는지 등 다양한 정보를 제공합니다.
- OneLake 보안 역할 생성 및 관리는 역할 생성, 편집, 삭제, 멤버 할당, 테이블과 폴더에 행 및 열 수준의 보안 적용 방법을 보여줍니다.
- OneLake의 테이블, 컬럼, 행 수준의 보안은 각 유형의 데이터 접근 제어가 어떻게 작동하는지, 그리고 OneLake가 이를 어떻게 집행하는지 설명합니다.
- OneLake 보안으로 보호된 리드 데이터는 어떤 엔진이 보안 데이터를 읽을 수 있고 각 엔진에 대한 요구사항을 설명합니다.
인증된 서드파티 엔진에서 OneLake 보안 강화 (미리보기)
서드파티 엔진을 권한 있는 엔진 으로 설정하여 OneLake 보안 역할을 강제할 수 있도록 하세요. 외부 쿼리 엔진은 권한 있는 엔진으로 등록하고, OneLake API를 통해 보안 정책 정의와 사전 계산된 유효 접근을 가져오며, 쿼리 시점에 테이블 권한, 행 수준 보안(RLS), 컬럼 수준 보안(CLS)을 강제할 수 있습니다. OneLake는 보안 정책의 신뢰할 수 있는 단일 출처로 남아 있습니다. 정책은 한 번 작성되며, Fabric 엔진과 승인된 외부 엔진 간에 일관되게 적용됩니다.
자세한 내용은 OneLake 보안 통합을 참조하세요.
지름길을 통해 접근하는 안전한 데이터
OneLake의 바로 가기는 데이터 관리를 간소화합니다. OneLake 폴더 보안은 데이터가 저장되는 레이크하우스에 정의된 역할에 따라 바로 가기에 적용됩니다.
바로가기 보안 고려 사항에 대한 자세한 내용은 OneLake 보안이 데이터 액세스를 제어하는 방법 > 바로가기를 참조하세요.
특정 바로 가기에 대한 액세스 및 인증 세부 정보에 대한 자세한 내용은 OneLake 바로 가기 유형을 참조하세요.
Microsoft Entra ID를 사용하여 OneLake에 인증
OneLake는 인증에 Microsoft Entra ID를 사용합니다. 이를 사용하여 사용자 ID 및 서비스 주체에 권한을 부여합니다. OneLake는 Microsoft Entra 인증을 사용하는 도구에서 사용자 ID를 자동으로 추출하고 패브릭 포털에서 설정한 권한에 매핑합니다.
주의
Fabric 테넌트에서 서비스 주체를 사용하기 위해서는 테넌트 관리자가 전체 테넌트 혹은 특정 보안 그룹을 위한 서비스 사용자 이름 (SPN)을 활성화해주셔야 합니다. 테넌트 관리자 포털의 개발자 설정에서 서비스 주체 활성화에 대해 자세히 알아보세요.
감사 로그로 OneLake 활동을 추적하기
OneLake 내 데이터 접근 권한을 감사하려면 OneLake 진단을 활성화하세요. OneLake 진단은 OneLake API를 통해 데이터 접근을 기록합니다. Fabric 워크로드 접근의 경우, 워크로드에 대한 접근 권한이 기록됩니다. 이벤트는 당신이 선택한 호숫가 하우스에 저장됩니다.
보안 역할 변경, 단축키, 공유, 라이프사이클 정책, 스토리지 계층 등 OneLake 제어평면 활동은 Fabric 감사 로그를 사용합니다. 자세한 내용은 Fabric에서 사용자 활동 추적을 참조하세요.
OneLake에서 데이터 암호화 및 보안 네트워킹
OneLake는 저장 시와 전송 시 모두 데이터를 암호화하고, 프라이빗 링크를 사용해 네트워크 액세스를 제한할 수 있게 하여 데이터를 보호합니다. 다음 섹션들은 이러한 안전장치 각각을 설명합니다.
Microsoft가 관리하는 키와 고객이 관리하는 키로 데이터를 정지 상태로 암호화하세요
OneLake에 저장된 데이터는 기본적으로 Microsoft 관리형 키를 사용하여 미사용 시 암호화됩니다. Microsoft 관리 키가 적절하게 회전이 됩니다. OneLake는 데이터를 투명하게 암호화하고 암호 해독하며 FIPS 140-2를 준수합니다.
고객 관리형 키를 사용하여 미사용 시 암호화를 사용하여 소유하고 제어하는 키를 사용하여 다른 보호 계층을 추가할 수 있습니다. 자세한 내용은 패브릭 작업 영역에 대한 고객 관리형 키를 참조하세요.
TLS를 사용하여 전송 중인 데이터를 암호화합니다
Microsoft 서비스 간 공용 인터넷을 통해 전송 중인 데이터는 항상 TLS 1.2 이상을 사용하여 암호화됩니다. 가능하면 Fabric은 TLS 1.3을 사용하여 협상합니다. Microsoft 서비스 사이에서 트래픽은 항상 Microsoft 글로벌 네트워크를 통해서 라우팅됩니다.
인바운드 OneLake 통신도 TLS 1.2를 적용하고 가능한 경우 TLS 1.3으로 협상합니다. 고객 소유 인프라인 아웃바운드 Fabric 통신은 보안 프로토콜을 선호하기는 하지만 최신 프로토콜을 지원하고 있지 않은 경우에 이전의 안전하지 않은 프로토콜 (TLS 1.0 포함) 로 대체될 수 있습니다.
개인 링크를 이용해 OneLake 접근 보안
Fabric에서 프라이빗 링크를 구성하려면 프라이빗 링크 설정 및 사용을 참조하세요.
Fabric 외부에서 실행되는 앱들이 데이터에 접근할 수 있도록 허용하세요
Fabric 환경 외부의 애플리케이션에서 OneLake 데이터에 대한 접근을 허용하거나 제한할 수 있으며, 사용자는 Fabric 테넌트 설정 외부의 앱에서 OneLake에 저장된 데이터에 접근할 수 있습니다. 관리자는 관리 포털 테넌트 설정의 OneLake 섹션에서 이 설정을 찾을 수 있습니다.
이 설정을 켜면 사용자는 모든 원본의 데이터에 액세스할 수 있습니다. 예를 들어, ADLS API나 OneLake 파일 탐색기를 사용하는 커스텀 애플리케이션이 있다면 이 설정을 켜세요. 이 설정을 해제하면 사용자는 Spark, Data Engineering 및 Data Warehouse와 같은 내부 앱의 데이터에 계속 액세스할 수 있지만 패브릭 환경 외부에서 실행되는 애플리케이션의 데이터에 액세스할 수는 없습니다.
주의
이 설정은 OneLake 보안과 함께 바로가기를 사용하려면 활성화해야 합니다.