Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Cosmos DB i Microsoft Fabric er en AI-optimalisert NoSQL-database som automatisk konfigureres for typiske utviklingsbehov og tilbyr en forenklet administrasjonsopplevelse. Fabric gir innebygd sikkerhet, tilgangskontroll og overvåking for Cosmos DB i Fabric. Selv om Fabric tilbyr innebygde sikkerhetsfunksjoner for å beskytte dataene dine, bør du følge disse beste praksisene for å ytterligere styrke sikkerheten til databasen din, dens data og tilgangskonfigurasjoner.
Denne artikkelen gir deg veiledning om hvordan du sikrer Cosmos DB i Stoffdistribusjon best mulig.
Sikkerhetsanbefalingene i denne artikkelen implementerer Ingen klarering-prinsippene: «Verifiser eksplisitt», «Bruk tilgang med minste privilegier» og «Anta brudd». For omfattende Ingen klarering-veiledning, se Ingen klarering Guidance Center.
Nettverkssikkerhet
Cosmos DB in Fabric er avhengig av Microsoft Fabric sine plattformnivå-nettverkskontroller. Isoler tilgangen på leietaker- og arbeidsplassnivå, fordi muligheter for nettverksisolasjon på elementnivå er begrenset i dag.
Rute leietakertrafikk gjennom private lenker: Aktiver Fabric-leietakernivå private forbindelser slik at trafikken til arbeidsområdene som huser Cosmos DB-databasene dine går over Microsoft sin private ryggrad i stedet for det offentlige internett. For mer informasjon, se Private lenker for sikker tilgang til Fabric.
Planlegg for nettverksbegrensninger på item-nivå: Private Link støttes for øyeblikket ikke på Cosmos DB-databasenivå, så design nettverksisolasjon rundt Fabric-leietakeren og arbeidsområdets grense i stedet for den individuelle databasen. For mer informasjon, se Begrensninger i Cosmos DB i Microsoft Fabric.
Administrasjon av identitet og tilgang
Bruk administrerte identiteter for å få tilgang til databasen din fra andre Azure-tjenester: Administrerte identiteter eliminerer behovet for å administrere legitimasjon ved å oppgi en automatisk administrert identitet i Microsoft Entra ID. Bruk administrerte identiteter til å få sikker tilgang til Cosmos DB fra andre Azure-tjenester uten å bygge inn legitimasjon i koden. Selv om Cosmos DB in Fabric støtter flere identitetstyper (tjenesteprinsipper), er administrerte identiteter det foretrukne valget siden de ikke krever at løsningen din håndterer legitimasjon direkte. Hvis du vil ha mer informasjon, kan du se godkjenne fra Azure-vertstjenester.
Bruk Entra-autentisering for å spørre, opprette og få tilgang til elementer i en container mens du utvikler løsninger: Få tilgang til elementer i Cosmos DB-containere ved å bruke din menneskelige identitet og Microsoft Entra-autentisering. Fremtving minst tilgang til rettigheter for spørring, oppretting og andre operasjoner. Hvis du vil ha mer informasjon, kan du se koble til på en sikker måte fra utviklingsmiljøet.
Skill Azure-identitetene som brukes til data- og kontrollflytilgang: Bruk distinkte Azure-identiteter for kontrollplan- og dataflyoperasjoner for å redusere risikoen for eskalering av privilegier og sikre bedre tilgangskontroll. Denne separasjonen forbedrer sikkerheten ved å begrense omfanget av hver identitet. For mer informasjon, se konfigurere autorisasjon.
Konfigurer minst tillatende tilgang til Fabric-arbeidsområdet: Fabric håndhever brukertillatelser basert på nåværende nivå av arbeidsområdetilgang. Hvis du fjerner en bruker fra Fabric-arbeidsområdet, mister de også automatisk tilgang til den tilknyttede Cosmos DB-databasen og underliggende data. Hvis du vil ha mer informasjon, kan du se Stofftillatelsesmodell.
Forstå notatbokens utførelsesidentitet: Når du jobber med notatbøker i Fabric-arbeidsområder, vær oppmerksom på at identiteten en notatbok kjører under avhenger av hvordan den utløses. En interaktiv kjøring bruker sikkerhetskonteksten til den nåværende brukeren, en pipeline-aktivitet kjører under pipelinens sist modifiserte bruker, og en planlagt kjøring bruker identiteten til brukeren som opprettet eller sist oppdaterte tidsplanen. Siden tillatelser til datatilgang og revisjonsspor gjenspeiler denne identiteten, bør du planlegge strategien for å lage notatbok, dele og planlegge deretter. For mer informasjon, se Sikkerhetskontekst for å kjøre notatbok.
Planlegg for begrensninger i arbeidsområdets identitet: For øyeblikket støtter
run-asikke Fabric funksjonalitet med Workspace Identity. Operasjonene utføres med den utløsende brukerens identitet i stedet for en delt arbeidsområdeidentitet. Ta hensyn til denne begrensningen når du designer flerbrukerscenarier, og bekreft at de riktige brukerne utløser artefakter som deles i arbeidsområdet. For mer informasjon, se Begrensninger i Cosmos DB i Microsoft Fabric.
Databeskyttelse
Cosmos DB in Fabric krypterer automatisk all data i ro og under overføring med nøkler administrert av Microsoft, så du trenger ikke konfigurere noen krypteringsinnstillinger. Kundeadministrerede nøkler er for øyeblikket ikke tilgjengelige. Du kan konfigurere databeskyttelse for OneLake-kopien av dataene dine.
Sikre den automatiske OneLake-kopien av dataene dine: Fabric speiler automatisk hver Cosmos DB i Fabric-databasen inn i OneLake i det åpne Delta Lake-formatet, uten behov for oppsett. Beskytt den analytiske kopien med de samme arbeidsområdets tilgangskontrollene og minst-privilegie-rollene som du bruker på databasen. For mer informasjon, se Mirror OneLake i Cosmos DB i Microsoft Fabric.
Planlegg rundt begrensninger for kundestyrte nøkkeler: Customer-managed key (CMK)-kryptering er for øyeblikket ikke tilgjengelig for Cosmos DB in Fabric. Hvis dine etterlevelseskrav krever CMK, ta hensyn til denne begrensningen før du lagrer regulerte data. For mer informasjon, se Begrensninger i Cosmos DB i Microsoft Fabric.
Logging og overvåking
Spor tilgang til Cosmos DB-databasene dine og vær oppmerksom på unormal bruk som kan indikere et sikkerhetsproblem.
Revider bruker- og administratoraktivitet med Fabric-revisjonsloggen: Gå gjennom Fabric-revisjonsloggen for å se hvem som har åpnet eller endret Cosmos DB-databasene dine og når, noe som støtter hendelsesundersøkelser og tilgangsgjennomganger. Hvis du vil ha mer informasjon, kan du se Spore brukeraktiviteter i Microsoft Fabric.
Overvåk databasemetrikker for avvik: Bruk Metrics Summary for å gjennomgå forespørsel, lagring og gjennomstrømningsbruk, og undersøke uventede topper som kan signalisere misbruk. For mer informasjon, se Monitor Cosmos DB i Microsoft Fabric.
Samsvar og styring
Bruk Microsoft Fabric sine plattformstyringsmuligheter for å klassifisere, godkjenne og spore dine Cosmos DB-data.
Påfør sensitivitetsetiketter for å klassifisere og beskytte data: Bruk Microsoft Purview informasjonsbeskyttelse sensitivitetsetiketter for å klassifisere dine Cosmos DB-elementer slik at beskyttelsen overføres med dataene på tvers av Fabric og OneLake. For mer informasjon, se Informasjonsbeskyttelse i Microsoft Fabric.
Godkjenn pålitelige databaser: Promoter eller sertifiser Cosmos DB-databaser gjennom innholdsgodkjenning slik at brukere kan skille autoritative data fra uvurderte elementer. For mer informasjon, se Endorsement in Microsoft Fabric.
Spor dataflyter med slektskap: Bruk opprinnelse for å forstå hvordan data beveger seg mellom dine Cosmos DB-databaser og nedstrøms Fabric-elementer, noe som hjelper til med konsekvensanalyse og etterlevelsesverifisering. For mer informasjon, se Lineage in Microsoft Fabric.
Sikkerhetskopiering og gjenoppretting
Cosmos DB in Fabric tilbyr for øyeblikket ikke en kundekonfigurerbar sikkerhetskopi eller punkt-i-tid-gjenoppretting for transaksjonsdatabasen. For å planlegge gjenoppretting, stol på Fabric sin plattformrobusthet og kildekontroll på dine varedefinisjoner.
- Stol på Fabric-plattformens robusthet: Forstå tilgjengelighets- og gjenopprettingsgarantiene som Microsoft Fabric gir for din kapasitet, slik at du kan sette realistiske gjenopprettingsforventninger. Hvis du vil ha mer informasjon, kan du se Pålitelighet i Microsoft Fabric.