Strategie dostępu do danych

DOTYCZY: Azure Data Factory Azure Synapse Analytics

Wskazówka

Data Factory w usłudze Microsoft Fabric jest następną generacją Azure Data Factory z prostszą architekturą, wbudowaną sztuczną inteligencją i nowymi funkcjami. Jeśli dopiero zaczynasz integrować dane, zacznij od Fabric Data Factory. Istniejące obciążenia ADF można zaktualizować do Fabric, aby uzyskać dostęp do nowych możliwości w zakresie nauki o danych, analiz w czasie rzeczywistym oraz raportowania.

Ważnym celem bezpieczeństwa organizacji jest ochrona magazynów danych przed przypadkowym dostępem przez Internet, może to być lokalny magazyn danych lub magazyn danych w chmurze/SaaS.

Zazwyczaj magazyn danych w chmurze kontroluje dostęp przy użyciu poniższych mechanizmów:

  • Połączenie prywatne z sieci wirtualnej do źródeł danych z włączonymi prywatnymi punktami końcowymi
  • Reguły zapory ograniczające łączność według adresu IP
  • Mechanizmy uwierzytelniania, które wymagają od użytkowników potwierdzenia tożsamości
  • Mechanizmy autoryzacji, które ograniczają użytkowników do określonych akcji i danych

Wskazówka

Dzięki wprowadzeniu zakresu statycznych adresów IP, można teraz umieścić na liście zakresy adresów IP dla określonego regionu środowiska wykonawczego integracji Azure, aby upewnić się, że nie musisz zezwalać na wszystkie adresy IP Azure w magazynach danych w chmurze. W ten sposób można ograniczyć adresy IP, które mogą uzyskiwać dostęp do magazynów danych.

Uwaga

Zakresy adresów IP są zablokowane dla Azure Integration Runtime i są obecnie używane tylko do ruchu danych, potoku i działań zewnętrznych. Przepływy danych i Azure Integration Runtime, które umożliwiają Zarządzaną Wirtualną Sieć, nie korzystają teraz z tych zakresów adresów IP.

Powinno to działać w wielu scenariuszach i rozumiemy, że unikatowy statyczny adres IP dla każdego środowiska uruchomieniowego integracji byłby pożądany, ale nie byłoby to możliwe obecnie przy użyciu Azure Integration Runtime, które jest bezserwerowe. W razie potrzeby zawsze możesz skonfigurować samodzielnie hostowane środowisko uruchomieniowe integracji i użyć swojego statycznego adresu IP.

Strategie dostępu do danych za pośrednictwem Azure Data Factory

  • Private Link — możesz utworzyć środowisko uruchomieniowe Azure Integration w zarządzanej sieci wirtualnej Azure Data Factory i używać prywatnych punktów końcowych do bezpiecznego łączenia się z obsługiwanymi magazynami danych. Ruch między zarządzaną siecią wirtualną a źródłami danych podróżuje przez sieć szkieletową Microsoftu i nie jest narażony na sieć publiczną.
  • Trusted Service — Azure Storage (Blob, ADLS Gen2) i Azure Key Vault obsługują konfigurację zapory, która umożliwia wybieranie zaufanych usług platformy Azure w celu bezpiecznego uzyskiwania do nich dostępu. Zaufane usługi wymuszają uwierzytelnianie za pomocą tożsamości zarządzanej, co gwarantuje, że żadna inna faktoria danych nie może uzyskać dostępu do tego magazynu, chyba że zostanie to zatwierdzone przy użyciu tożsamości zarządzanej.

Uwaga

Poniższe scenariusze nie znajdują się na liście zaufanych usług:

  1. Korzystanie z własnego środowiska Integration Runtime lub środowiska SSIS Integration Runtime
  2. Przy użyciu dowolnego z następujących typów działań: > - Webhook > - Niestandardowe > - Funkcja Azure
  3. Korzystanie z dowolnego z następujących łączników: > — AzureBatch > — AzureFunction > — AzureFile > — OData

Uwaga

Reguły sieciowe instancji zasobów dla Azure Storage nie są obsługiwane przez środowiska zarządzane samodzielnie przez użytkownika, takie jak samodzielnie hostowane środowisko integracji Runtime oraz środowisko integracji SSIS Runtime.

  • Unikatowy statyczny adres IP — należy skonfigurować własne środowisko Integration Runtime, aby uzyskać statyczny adres IP dla łączników usługi Data Factory. Dzięki temu mechanizmowi można zablokować dostęp ze wszystkich innych adresów IP.
  • Statyczny zakres adresów IP — możesz użyć adresów IP Azure Integration Runtime, aby dodać je do listy dozwolonych w swoim magazynie danych (np. S3, Salesforce itp.). Z pewnością ogranicza adresy IP, które mogą łączyć się z magazynami danych, ale także opiera się na regułach uwierzytelniania/autoryzacji.
  • Service Tag — tag usługi reprezentuje grupę prefiksów adresów IP z danej usługi Azure (na przykład Azure Data Factory). Microsoft zarządza prefiksami adresów uwzględnionych przez tag usługi i automatycznie aktualizuje tag usługi w miarę zmiany adresów, minimalizując złożoność częstych aktualizacji reguł zabezpieczeń sieci. Jest to przydatne podczas filtrowania dostępu do danych w hostowanych magazynach danych IaaS w Virtual Network.
  • Allow Azure Services — niektóre usługi umożliwiają wszystkim usługom Azure nawiązywanie z nim połączenia w przypadku wybrania tej opcji.

Aby uzyskać więcej informacji na temat obsługiwanych mechanizmów zabezpieczeń sieci w magazynach danych w Azure Integration Runtime i samodzielnie hostowanych Integration Runtime, zobacz poniższe dwie tabele.

  • Azure Integration Runtime

    Magazyny danych Obsługiwany mechanizm zabezpieczeń sieci na magazynach danych Private Link Zaufana usługa Zakres statycznych adresów IP Tagi usługi Zezwalaj na usługi Azure
    Azure Magazyny danych PaaS Azure Cosmos DB Tak - Tak - Tak
    Azure Data Explorer - - Tak* Tak* -
    Azure Data Lake Gen1 - - Tak - Tak
    Azure Database for MariaDB, MySQL, PostgreSQL - - Tak - Tak
    Azure Files Tak - Tak - .
    Azure Blob Storage i ADLS Gen2 Tak Tak (tylko uwierzytelnianie MSI) Tak - .
    Azure SQL DB, Azure Synapse Analytics), SQL ML Tak (tylko Azure SQL DB/DW) - Tak - Tak
    Azure Key Vault (do pobierania tajemnic/łańcucha połączenia) tak Tak Tak - -
    Inne magazyny danych PaaS/ SaaS AWS S3, SalesForce, Google Cloud Storage itp. - - Tak - -
    Snowflake Tak - Tak - -
    Azure IaaS SQL Server, Oracle itp. - - Tak Tak -
    Lokalna usługa IaaS SQL Server, Oracle itp. - - Tak - -

    * Dotyczy tylko wtedy, gdy Azure Data Explorer jest wstrzykiwana do sieci wirtualnej, a zakres IP można stosować w grupie zabezpieczeń sieciowych/zaporze ogniowej.

  • Środowisko uruchomieniowe integracji własnego hostingu (w sieci wirtualnej/lokalnie)

    Magazyny danych Obsługiwany mechanizm zabezpieczeń sieci na magazynach danych Statyczny adres IP Zaufane usługi
    Azure Magazyny danych PaaS Azure Cosmos DB Tak -
    Azure Data Explorer - -
    Azure Data Lake Gen1 Tak -
    Azure Database for MariaDB, MySQL, PostgreSQL Tak -
    Azure Files Tak -
    Azure Blob Storage i ADLS Gen2 Tak -
    Azure SQL DB, Azure Synapse Analytics), SQL ML Tak -
    Azure Key Vault (do pobierania tajemnic/łańcucha połączenia) Tak -
    Inne magazyny danych PaaS/ SaaS AWS S3, SalesForce, Google Cloud Storage itp. Tak -
    Usługa Azure laaS SQL Server, Oracle itp. Tak -
    Lokalna laaS SQL Server, Oracle itp. Tak -

Aby uzyskać więcej informacji, zobacz następujące powiązane artykuły: