Uw Cosmos DB beveiligen in de Microsoft Fabric-database

Cosmos DB in Microsoft Fabric is een AI-geoptimaliseerde NoSQL-database die automatisch wordt geconfigureerd voor typische ontwikkelingsbehoeften en een vereenvoudigde beheerservaring biedt. Fabric biedt ingebouwde beveiliging, toegangsbeheer en bewaking voor Cosmos DB in Fabric. Hoewel Fabric ingebouwde beveiligingsfuncties biedt om uw gegevens te beschermen, volgt u deze best practices om de beveiliging van uw database, de gegevens en uw toegangsconfiguraties verder te verbeteren.

Dit artikel bevat richtlijnen voor het beveiligen van uw Cosmos DB in Fabric-implementatie.

In de aanbevelingen voor beveiliging in dit artikel worden zero Trust-principes geïmplementeerd: 'Expliciet verifiëren', 'Minimale toegang tot bevoegdheden gebruiken' en 'Inbreuk aannemen'. Zie het Zero Trust Guidance Center voor uitgebreide richtlijnen voor Zero Trust.

Netwerkbeveiliging

Cosmos DB in Fabric is afhankelijk van de netwerkbesturing op platformniveau van Microsoft Fabric. Isoleer toegang op het tenant- en werkruimteniveau, omdat de opties voor item-niveau netwerkisolatie tegenwoordig beperkt zijn.

  • Leid tenantverkeer via private links: Schakel Fabric-tenant-level private links in zodat verkeer naar de werkruimtes die je Cosmos DB-databases hosten via de Microsoft private backbone reist in plaats van het publieke internet. Voor meer informatie, zie Private links voor veilige toegang tot Fabric.

  • Houd rekening met netwerkbeperkingen op itemniveau: Private Link wordt momenteel niet ondersteund op het niveau van de Cosmos DB-database, dus ontwerp netwerkisolatie rond de Fabric-tenant en de werkruimtegrens in plaats van rond de afzonderlijke database. Voor meer informatie, zie Beperkingen in Cosmos DB in Microsoft Fabric.

Identiteits- en toegangsbeheer

  • Gebruik beheerde identiteiten om toegang te krijgen tot je database vanuit andere Azure-diensten: Beheerde identiteiten elimineren de noodzaak om inloggegevens te beheren door een automatisch beheerde identiteit in Microsoft Entra ID te geven. Gebruik beheerde identiteiten om veilig toegang te krijgen tot Cosmos DB vanuit andere Azure-services zonder referenties in uw code in te sluiten. Hoewel Cosmos DB in Fabric meerdere identiteitstypen (service principals) ondersteunt, zijn beheerde identiteiten de voorkeur omdat ze niet vereisen dat jouw oplossing inloggegevens direct afhandelt. Zie verificatie van Azure-hostservices voor meer informatie.

  • Gebruik Entra-authenticatie om items binnen een container op te vragen, aan te maken en te benaderen bij het ontwikkelen van oplossingen: Toegang tot items binnen Cosmos DB-containers door je menselijke identiteit en Microsoft Entra-authenticatie te gebruiken. Dwing toegang tot minimale bevoegdheden af voor het uitvoeren van query's, het maken en andere bewerkingen. Zie veilig verbinding maken vanuit uw ontwikkelomgeving voor meer informatie.

  • Scheid de Azure-identiteiten die worden gebruikt voor toegang tot gegevens- en besturingsvlak: gebruik afzonderlijke Azure-identiteiten voor besturingsvlak- en gegevensvlakbewerkingen om het risico op escalatie van bevoegdheden te verminderen en betere toegangsbeheer te garanderen. Deze scheiding verbetert de beveiliging door het bereik van elke identiteit te beperken. Zie Autorisatie configureren voor meer informatie.

  • Configureer minst ruime toegang tot de Fabric-werkruimte: Fabric dwingt gebruikersmachtigingen af op basis van het huidige toegangsniveau van de werkruimte. Als je een gebruiker uit de Fabric-werkruimte verwijdert, verliest hij automatisch ook de toegang tot de bijbehorende Cosmos DB-database en onderliggende gegevens. Zie Fabric-machtigingsmodel voor meer informatie.

  • Begrijp de identiteit van de uitvoering van notebooks: Wanneer je met notebooks werkt in Fabric-werkruimtes, wees je ervan bewust dat de identiteit waaronder een notebook draait afhangt van hoe het wordt geactiveerd. Een interactieve run gebruikt de beveiligingscontext van de huidige gebruiker, een pipeline-activiteit draait onder de laatst gewijzigde gebruiker van de pipeline, en een geplande run gebruikt de identiteit van de gebruiker die het schema heeft aangemaakt of voor het laatst heeft bijgewerkt. Omdat toegangsrechten en auditsporen die identiteit weerspiegelen, plan je strategie voor het aanmaken, delen en plannen van je notitieboekje dienovereenkomstig. Voor meer informatie, zie Beveiligingscontext van het draaien van notebook.

  • Plan voor beperkingen van werkruimteidentiteit: Momenteel ondersteunt run-as Fabric geen functionaliteit met Workspace Identity. Operaties worden uitgevoerd met de identiteit van de triggerende gebruiker in plaats van met een gedeelde workspace-identiteit. Houd rekening met deze beperking bij het ontwerpen van multi-user scenario's en bevestig dat de juiste gebruikers artefacten activeren die binnen de werkruimte gedeeld worden. Voor meer informatie, zie Beperkingen in Cosmos DB in Microsoft Fabric.

Gegevensbeveiliging

Cosmos DB in Fabric versleutelt automatisch alle data in rust en onderweg met door Microsoft beheerde sleutels, dus je hoeft geen encryptie-instellingen te configureren. Klantbeheerde sleutels zijn momenteel niet beschikbaar. Je kunt gegevensbescherming instellen voor de OneLake-kopie van je gegevens.

  • Beveilig de automatische OneLake-kopie van uw gegevens: Fabric spiegelt automatisch elke Cosmos DB in de Fabric-database in OneLake in het open Delta Lake-formaat, zonder dat er een setup nodig is. Bescherm die analytische kopie met dezelfde workspace-toegangscontroles en least-privilege rollen die je op de database toepast. Voor meer informatie, zie Mirror OneLake in Cosmos DB in Microsoft Fabric.

  • Plan rond klantbeheerde sleutelbeperkingen: Klantbeheerde sleutel (CMK) encryptie is momenteel niet beschikbaar voor Cosmos DB in Fabric. Als je compliance-eisen CMK verplichten, houd dan rekening met deze beperking voordat je gereguleerde data opslaat. Voor meer informatie, zie Beperkingen in Cosmos DB in Microsoft Fabric.

Logboekregistratie en bewaking

Volg de toegang tot je Cosmos DB-databases en let op afwijkend gebruik dat op een beveiligingsprobleem kan wijzen.

  • Controleer gebruikers- en beheerdersactiviteiten met het Fabric-auditlogboek: Bekijk het Fabric-auditlogboek om te zien wie wanneer toegang heeft gehad tot of gewijzigd in uw Cosmos DB-databases, wat incidentonderzoek en toegangsbeoordelingen ondersteunt. Zie Gebruikersactiviteiten bijhouden in Microsoft Fabric voor meer informatie.

  • Controleer databasemetrieken op anomalieën: Gebruik het overzicht van metrische gegevens om het gebruik van aanvragen, opslag en doorvoer te controleren en onderzoek onverwachte pieken die op misbruik kunnen wijzen. Voor meer informatie, zie Monitor Cosmos DB in Microsoft Fabric.

Naleving en bestuur

Gebruik de platformgovernance-mogelijkheden van Microsoft Fabric om je Cosmos DB-gegevens te classificeren, goed te keuren en te traceren.

  • Plak gevoeligheidslabels toe om gegevens te classificeren en te beschermen: Gebruik Microsoft Purview Informatiebeveiliging gevoeligheidslabels om je Cosmos DB-items te classificeren, zodat bescherming met de data via Fabric en OneLake wordt meegelaten. Voor meer informatie, zie Informatiebescherming in Microsoft Fabric.

  • Onderschrijf vertrouwde databases: Promotief of certificeer Cosmos DB-databases via contentendorsement, zodat gebruikers gezaghebbende data kunnen onderscheiden van niet-gescreende items. Voor meer informatie, zie Endorsement in Microsoft Fabric.

  • Traceer datastromen met lineage: Gebruik lineage om te begrijpen hoe data verplaatst tussen je Cosmos DB-databases en downstream Fabric-items, wat impactanalyse en compliance-verificatie vergemakkelijkt. Voor meer informatie, zie Lineage in Microsoft Fabric.

Back-up en herstel

Cosmos DB in Fabric biedt momenteel geen klantconfigureerbare back-up of point-in-time herstel voor de transactionele database. Om herstel te plannen, vertrouw je op de veerkracht van Fabric's platform en beheer je productdefinities met bronbeheer.

  • Vertrouw op de veerkracht van het Fabric-platform: Begrijp de beschikbaarheid en herstelgaranties die Microsoft Fabric biedt voor jouw capaciteit, zodat je realistische herstelverwachtingen kunt stellen. Zie Betrouwbaarheid in Microsoft Fabric voor meer informatie.