Datasikkerhet i OneLake

OneLake håndhever sikkerheten på to fly:

  • Kontrollplan-tillatelser: Styr hva du kan gjøre med et element, som å lage, konfigurere, dele eller administrere det. Sett kontrollplantillatelser på arbeidsområdenivå med arbeidsområderoller og på elementnivå gjennom deling og elementets Administrer tillatelser-side .
  • Dataplan-tillatelser: Styr hvilke data du kan se eller endre. For OneLake er dette flyet OneLake-sikkerhet. Definer disse rollene på et element og begrens dem til mapper, tabeller, skjemaer, rader og kolonner.

Følgende tabell sammenligner de to planene:

Akse Kontrollplan Dataplan
Hva den styrer Forvaltningshandlinger på elementer, som opprette, konfigurer, del og slett. Tilgang til selve dataene, som lesing og skriving på tabeller og filer.
Hvor den er satt Arbeidsområderoller og elementtillatelser. Definert på et element, deretter begrenset til mapper, tabeller, rader og kolonner.
Detaljnivå Evner på gjenstandsnivå. Ned til individuelle rader og kolonner.
Hvem det påvirker Alle i arbeidsområdet. Hovedsakelig seere eller brukere med lesetillatelse. Administratorer, medlemmer og bidragsytere har allerede tilgang til data.

For å kontrollere hva noen kan gjøre, bruk kontrollplanet med arbeidsplass- og gjenstandsroller. For å kontrollere hvilke spesifikke data noen ser, bruk dataplanet med OneLake-sikkerhet.

OneLake er en hierarkisk datainnsjø, for eksempel Azure Data Lake Storage (ADLS) Gen2 eller Windows-filsystemet. De to planene gjelder på ulike nivåer i dette hierarkiet:

  • Arbeidsområde: Et samarbeidsmiljø for oppretting og behandling av elementer. Administrer kontrollplanetsikkerhet gjennom arbeidsplassroller på dette nivået.

  • Element: Et sett med funksjoner samlet i én enkelt komponent. Et dataelement i Fabric er et som lagrer data, for eksempel et lakehouse, lager eller SQL-database i Fabric. Elementer arver tillatelser fra arbeidsområdets roller, men kan ha ekstra kontrollplan-tillatelser. Du definerer også OneLake-sikkerhetsroller på en vare.

  • Mapper og under: Mapper, som Tables/ eller Files/, sammen med tabeller, skjemaer, rader og kolonner, organiserer data innenfor et element. OneLake-sikkerheten begrenser tilgang til dataplanet på disse nivåene.

Elementer ligger alltid i arbeidsområder, og arbeidsområder ligger alltid direkte under OneLake-navnerommet.

Diagram som viser onelakes hierarkiske natur som en mappestruktur. OneLake/Workspace/Item som et eksempel.

Administrer kontrollplantillatelser med arbeidsområde- og objektroller

OneLake administrerer tillatelser på arbeidsområde- og gjenstandsnivå. Arbeidsområde- og gjenstandstillatelser er kontrollplanets sikkerhetsmodell for elementer i OneLake.

Gi tilgang med arbeidsplassroller

Arbeidsområdetillatelser definerer hvilke handlinger brukere kan utføre i et arbeidsområde og elementene. Disse tillatelsene er primært kontrollplan-tillatelser. De bestemmer administrative og varehåndteringsevner, ikke direkte datatilgang. Imidlertid arver elementer og mapper vanligvis arbeidsområdetillatelser for å gi datatilgang som standard. Arbeidsplasstillatelser gjelder for alle elementer i det arbeidsområdet.

De fire forskjellige arbeidsplassrollene gir ulike typer tilgang. Følgende tabell viser standardoppførselen til hver arbeidsområderolle:

Role Kan du legge til administratorer? Kan du legge til medlemmer? Kan du redigere OneLake-sikkerhet? Kan du skrive data og opprette elementer? Kan du lese data i OneLake? Kan man oppdatere og slette arbeidsområdet?
Admin Yes Yes Yes Yes Yes Yes
Member No Yes Yes Yes Yes No
Contributor No No No Yes Yes No
Viewer No No No No No* No

* Du kan gi Viewers tilgang til data ved å bruke OneLake-sikkerhetsroller.

Lær mer om roller i arbeidsplasser i Fabric.

Forenkle administrasjonen av Fabric-arbeidsområder ved å tildele dem til sikkerhetsgrupper. Med denne metoden kan du kontrollere tilgangen ved å legge til eller fjerne medlemmer fra sikkerhetsgruppen.

Del elementer og sett tillatelser på elementnivå

Ved å bruke delingsfunksjonen kan du gi en bruker direkte tilgang til en gjenstand. Brukeren kan ikke se andre elementer i arbeidsområdet og er ikke medlem av noen arbeidsplassroller. Gjenstandstillatelser gir tilgang til å koble til det elementet og eventuelle endepunkter brukeren kan få tilgang til.

Permission Vil du se elementmetadataene? Vil du se data i SQL? Vil du se data i OneLake?
Skriv Yes Yes Yes
Read Yes No No
ReadData No Kun i delegert modus No
ReadAll No No Kun via DefaultReader

Tilgang gjennom SQL-analyseendepunktet avhenger også av SQL-analyseendepunktmodusen. Avhengig av modus kan brukere trenge SQL-tillatelser eller ReadData-elementtillatelse i tillegg til lesetilgang på elementet.

Du kan også konfigurere tillatelser på en gjenstands side for Administrer tillatelser . På denne siden kan du legge til eller fjerne individuelle elementtillatelser for brukere eller grupper. Elementtypen bestemmer hvilke tillatelser som er tilgjengelige.

Administrer datatilgang med OneLake sikkerhetsroller

OneLake-sikkerhet gir detaljert rollebasert sikkerhet for data lagret i OneLake og håndhever denne sikkerheten konsekvent på tvers av alle beregningsmotorer i Fabric. OneLake-sikkerhet er sikkerhetsmodellen for dataplanet for data i OneLake.

Fabric-brukere i Admin- eller Medlemsarbeidsområdet kan opprette OneLake-sikkerhetsroller for å gi brukere tilgang til data i et element. Hver rolle har fire komponenter:

  • Tillatelser: Tillatelsene rollen gir på dataene, som for eksempel Read eller ReadWrite.
  • Type: Rolletypen. OneLake-sikkerhet støtter kun Grant-roller, som gir tilgang til data.
  • Data i rollen: Tabellene, mappene eller skjemaene som rollen gir tilgang til. Du kan også definere datatilgang med sikkerhet på rad- og kolonnenivå på tabeller.
  • Medlemmer i rollen: Microsoft Entra-identitetene som er tildelt rollen, som brukere, grupper eller ikke-brukeridentiteter.

OneLake-sikkerhetsroller gir tilgang til data for brukere i arbeidsområderollen Seer eller med lesetillatelse for elementet. Workspace-administratorer, medlemmer og bidragsytere har allerede lese- og skrivetillatelser på all data i et arbeidsområde, så de påvirkes ikke av OneLake-sikkerhetsroller. En DefaultReader-rolle finnes i alle lakehouses og gir enhver bruker med ReadAll-tillatelsen tilgang til data i lakehouse. Du kan slette eller redigere DefaultReader-rollen for å fjerne den tilgangen.

For å jobbe med OneLake-sikkerhet, bruk disse artiklene om datatilgang:

Håndhev OneLake-sikkerhet i autoriserte tredjepartsmotorer (forhåndsvisning)

Konfigurer tredjepartsmotorene dine som autoriserte motorer slik at de kan håndheve OneLake-sikkerhetsroller. Eksterne spørringsmotorer kan registrere seg som autoriserte motorer, hente sikkerhetspolicydefinisjoner og forhåndsberegnet effektiv tilgang via OneLake-API-er, og håndheve tabelltillatelser, radnivåsikkerhet (RLS) og kolonnenivåsikkerhet (CLS) ved spørring. OneLake er fortsatt den eneste sannhetskilden for sikkerhetspolitikk. Policyer utarbeides én gang og håndheves konsekvent på tvers av Fabric-motorer og autoriserte eksterne motorer.

For mer informasjon, se OneLake sikkerhetsintegrasjoner.

Sikre data som nås via snarveier

Snarveier i OneLake forenkler databehandling. OneLake-mappesikkerhet gjelder snarveier basert på roller definert i lakehouse hvor dataene lagres.

For mer informasjon om sikkerhetshensyn til snarveier, se Hvordan OneLake-sikkerhet kontrollerer datatilgang > Snarveier.

Hvis du vil ha informasjon om tilgangs- og godkjenningsdetaljer for bestemte snarveier, kan du se typer OneLake-snarveier.

Autentiser til OneLake med Microsoft Entra ID

OneLake bruker Microsoft Entra ID for autentisering. Bruk den til å gi tillatelser til brukeridentiteter og tjenesteledere. OneLake henter automatisk ut brukeridentiteten fra verktøy som bruker Microsoft Entra-autentisering og kobler den til tillatelsene du setter i Fabric-portalen.

Note

Hvis du vil bruke tjenestekontohavere i en Fabric-leier, må en leieradministrator aktivere tjenestehovednavn (SPN-er) for hele leieren eller bestemte sikkerhetsgrupper. Lær mer om hvordan du aktiverer tjenestekontohavere i Utviklerinnstillinger for leieradministratorportalen.

Spor OneLake-aktivitet med revisjonslogger

For å revidere tilgang til data i OneLake, aktiver OneLake-diagnostikk. OneLake-diagnostikk registrerer datatilgang via OneLake-API-er. For Fabric-arbeidsbelastningstilgang registrerer den at tilgangen ble gitt til arbeidsmengden. Hendelser lagres i et hytte ved innsjøen du selv velger.

For OneLake-kontrollplan-aktiviteter, som endringer i sikkerhetsroller, snarveier, deling, livssykluspolicyer og lagringsnivåer, bruk Fabric-revisjonsloggen. For instruksjoner, se Spor brukeraktiviteter i Fabric.

Krypter data og sikre nettverk i OneLake

OneLake beskytter dataene dine ved å kryptere dem både i hvile og underveis, og ved å la deg begrense nettverkstilgang med private lenker. Følgende avsnitt beskriver hver av disse sikkerhetstiltakene.

Krypter data i ro med nøkler administrert av Microsoft og kunde.

Data lagret i OneLake krypteres i hvile som standard ved bruk av nøkler administrert av Microsoft. Microsoft-administrerte nøkler roterer på riktig måte. OneLake krypterer og dekrypterer data transparent og er FIPS 140-2-kompatibel.

Du kan bruke kryptering i hvile ved å bruke kundestyrte nøkler for å legge til et ekstra beskyttelseslag ved å bruke nøkler du eier og kontrollerer. Hvis du vil ha mer informasjon, kan du se Kundeadministrerte nøkler for Fabric-arbeidsområder.

Krypter data under overføring ved å bruke TLS

Data som overføres over det offentlige internett mellom Microsoft-tjenester er alltid kryptert ved å bruke minst TLS 1.2. Fabric forhandler til TLS 1.3 når det er mulig. Trafikk mellom Microsoft-tjenester ruter alltid over det globale Microsoft-nettverket.

Inngående OneLake-kommunikasjon håndhever også TLS 1.2 og forhandler til TLS 1.3 når det er mulig. Utgående Stoff-kommunikasjon til kundeeid infrastruktur foretrekker sikre protokoller, men kan falle tilbake til eldre, usikre protokoller (inkludert TLS 1.0) når nyere protokoller ikke støttes.

Hvis du vil konfigurere private koblinger i Fabric, kan du se Konfigurere og bruke private koblinger.

La apper som kjører utenfor Fabric få tilgang til data

Du kan tillate eller begrense tilgang til OneLake-data fra applikasjoner som er utenfor Fabric-miljøet ved å bruke Brukere kan få tilgang til data lagret i OneLake med apper utenfor Fabric-leietakerinnstillingen. Administratorer finner denne innstillingen i OneLake-delen av leierinnstillingene for administrasjonsportalen.

Når du aktiverer denne innstillingen, kan brukere få tilgang til data fra alle kilder. For eksempel, slå på denne innstillingen hvis du har tilpassede applikasjoner som bruker ADLS API-er eller OneLake filutforsker. Når du deaktiverer denne innstillingen, kan brukere fortsatt få tilgang til data fra interne apper som Spark, Data Engineering og datalager, men får ikke tilgang til data fra programmer som kjører utenfor Stoffmiljøer.

Note

Denne innstillingen må være aktivert for å bruke snarveier med OneLake-sikkerhet.