Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Cosmos DB w Microsoft Fabric to baza danych NoSQL zoptymalizowana pod AI, automatycznie konfigurowana do typowych potrzeb programistycznych i oferująca uproszczone zarządzanie systemem. Fabric zapewnia wbudowane zabezpieczenia, kontrolę dostępu i monitorowanie dla Cosmos DB w Fabric. Chociaż Fabric oferuje wbudowane funkcje bezpieczeństwa chroniące Twoje dane, stosuj się do tych najlepszych praktyk, aby jeszcze bardziej zwiększyć bezpieczeństwo bazy danych, jej danych oraz konfiguracji dostępu.
Ten artykuł zawiera wskazówki dotyczące tego, jak najlepiej zabezpieczyć wdrożenie bazy Cosmos DB w systemie Fabric.
Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady Zero Trust: "Weryfikuj dokładnie", "Stosuj dostęp o najmniejszych uprawnieniach" i "Zakładaj, że doszło do naruszenia". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.
Bezpieczeństwo sieci
Cosmos DB w Fabric opiera się na platformowych kontrolach sieciowych Microsoft Fabric. Izoluj dostęp na poziomie dzierżawy i obszaru roboczego, ponieważ opcje izolacji sieci na poziomie elementów są obecnie ograniczone.
Kieruj ruch tenant przez prywatne linki: Włącz prywatne linki na poziomie Fabric, aby ruch do workspace, gdzie są przechowywane bazy danych Cosmos, przechodził przez prywatny szkielet Microsoft, a nie przez publiczny internet. Więcej informacji można znaleźć w sekcji Prywatne linki dla bezpiecznego dostępu do Fabric.
Zaplanuj ograniczenia sieciowe na poziomie elementów: Private Link nie jest obecnie wspierany na poziomie bazy danych Cosmos, więc zaprojektuj izolację sieciową wokół dzierżawcy Fabric i granicy przestrzeni roboczej, a nie pojedynczej bazy danych. Więcej informacji można znaleźć w sekcji Ograniczenia w Cosmos DB w Microsoft Fabric.
Zarządzanie tożsamością i dostępem
Używaj zarządzanych tożsamości do dostępu do bazy danych z innych usług Azure: Zarządzane tożsamości eliminują potrzebę zarządzania poświadczeniami, zapewniając automatycznie zarządzaną tożsamość w Microsoft Entra ID. Użyj tożsamości zarządzanych, aby bezpiecznie uzyskać dostęp do usługi Cosmos DB z innych usług platformy Azure bez osadzania poświadczeń w kodzie. Chociaż Cosmos DB w usłudze Fabric obsługuje wiele typów tożsamości (jednostki usługi), preferowanym wyborem są tożsamości zarządzane, ponieważ nie wymagają, aby rozwiązanie bezpośrednio obsługiwało poświadczenia. Aby uzyskać więcej informacji, zobacz Uwierzytelnianie z usług hosta platformy Azure.
Używaj uwierzytelniania Entra do zapytań, tworzenia i dostępu do elementów w kontenerze podczas tworzenia rozwiązań: Dostęp do elementów w kontenerach Cosmos DB, korzystając z tożsamości ludzkiej i uwierzytelniania Microsoft Entra. Wymuszanie dostępu do najniższych uprawnień na potrzeby wykonywania zapytań, tworzenia i innych operacji. Aby uzyskać więcej informacji, przeczytaj Jak bezpiecznie łączyć się ze środowiskiem programistycznym.
Rozdziel tożsamości platformy Azure używane na potrzeby dostępu do płaszczyzny danych i kontroli: używaj odrębnych tożsamości platformy Azure dla operacji płaszczyzny sterowania i płaszczyzny danych, aby zmniejszyć ryzyko eskalacji uprawnień i zapewnić lepszą kontrolę dostępu. Ta separacja zwiększa bezpieczeństwo, ograniczając zakres każdej tożsamości. Aby uzyskać więcej informacji, zobacz konfigurowanie autoryzacji.
Konfiguruj dostęp do przestrzeni roboczej Fabric o najmniejszej tolerancji: Fabric wymusza uprawnienia użytkownika na podstawie aktualnego poziomu dostępu do przestrzeni roboczej. Jeśli usuniesz użytkownika z przestrzeni roboczej Fabric, automatycznie traci on dostęp do powiązanej bazy danych Cosmos DB oraz danych leżących poniżej. Aby uzyskać więcej informacji, zobacz Model uprawnień Fabric.
Zrozum tożsamość wykonywania notatnika: Pracując z notatnikami w przestrzeniach roboczych Fabric, pamiętaj, że tożsamość, pod którą działa notatnik, zależy od sposobu jego wyzwalania. Uruchomienie interaktywne wykorzystuje kontekst zabezpieczeń bieżącego użytkownika, działanie potoku jest uruchamiane w kontekście użytkownika, który jako ostatni zmodyfikował potok, a zaplanowane uruchomienie wykorzystuje tożsamość użytkownika, który utworzył harmonogram lub jako ostatni go zaktualizował. Ponieważ uprawnienia dostępu do danych i ścieżki audytowe odzwierciedlają tę tożsamość, zaplanuj odpowiednio strategię tworzenia, udostępniania i harmonogramowania notatnika. Więcej informacji można znaleźć w kontekście bezpieczeństwa uruchamiania notatnika.
Uwzględnij ograniczenia tożsamości obszaru roboczego: Obecnie platforma Fabric nie obsługuje funkcji
run-asw ramach Workspace Identity. Operacje wykonują się z tożsamością użytkownika wyzwalającego, a nie z tożsamością współdzielonej przestrzeni roboczej. Uwzględnij to ograniczenie podczas projektowania scenariuszy wieloużytkownikowych i potwierdź, że odpowiedni użytkownicy uruchamiają artefakty udostępniane w obszarze roboczym. Więcej informacji można znaleźć w sekcji Ograniczenia w Cosmos DB w Microsoft Fabric.
Ochrona danych
Cosmos DB w Fabric automatycznie szyfruje wszystkie dane, zarówno przechowywane, jak i przesyłane, przy użyciu kluczy zarządzanych przez firmę Microsoft, więc nie musisz konfigurować żadnych ustawień szyfrowania. Klucze zarządzane przez klienta nie są obecnie dostępne. Możesz skonfigurować ochronę danych dla kopii danych OneLake.
Zabezpiecz automatyczną kopię Twoich danych w usłudze OneLake: Fabric automatycznie replikuje każdą bazę danych Cosmos DB w usłudze Fabric do usługi OneLake w otwartym formacie Delta Lake, bez konieczności konfiguracji. Chroń tę kopię analityczną tymi samymi kontrolami dostępu do przestrzeni roboczej i rolami najmniejszych uprawnień, które przypisujesz bazie danych. Więcej informacji można znaleźć w sekcji Mirror OneLake in Cosmos DB w Microsoft Fabric.
Planuj ominięcie ograniczeń kluczy zarządzanych przez klienta: szyfrowanie klucza zarządzanego przez klienta (CMK) nie jest obecnie dostępne dla Cosmos DB w Fabric. Jeśli wymogi zgodności nakazują stosowanie CMK, weź to ograniczenie pod uwagę, zanim zaczniesz przechowywać dane podlegające regulacjom. Więcej informacji można znaleźć w sekcji Ograniczenia w Cosmos DB w Microsoft Fabric.
Rejestrowanie i monitorowanie
Śledź dostęp do baz danych Cosmos i obserwuj anomalie użytkowania, które mogą wskazywać na problem z bezpieczeństwem.
Audyt aktywności użytkowników i administratorów za pomocą dziennika audytu Fabric: Przejrzyj dziennik audytu Fabric, aby zobaczyć, kto i kiedy uzyskał dostęp do baz danych Cosmos DB lub je zmienił, co wspiera badania incydentów i przeglądy dostępu. Aby uzyskać więcej informacji, zobacz Śledzenie działań użytkowników w Microsoft Fabric.
Monitoruj metryki bazy danych pod kątem anomalii: Korzystaj z Podsumowania Metryków, aby przeglądać zapotrzebowanie, przechowywanie i zużycie przepustowości oraz badać nieoczekiwane skoki, które mogą sygnalewać na niewłaściwe użycie. Więcej informacji można znaleźć w artykule Monitor Cosmos DB w Microsoft Fabric.
Zgodność i ład
Wykorzystaj możliwości zarządzania platformą Microsoft Fabric, aby klasyfikować, zatwierdzać i śledzić dane bazy Cosmos.
Stosuj etykiety wrażliwości do klasyfikacji i ochrony danych: Użyj etykiet wrażliwości Microsoft Purview Information Protection, aby klasyfikować elementy bazy Cosmos tak, aby ochrona przesyłała dane między Fabric a OneLake. Więcej informacji można znaleźć w artykule Ochrona informacji w Microsoft Fabric.
Wspieraj zaufane bazy danych: Promuj lub certyfikuj bazy danych Cosmos DB poprzez zatwierdzenie treści, aby użytkownicy mogli odróżnić dane autorytatywne od nieweryfikowanych elementów. Więcej informacji można znaleźć w artykule Endorsement in Microsoft Fabric.
Śledź przepływy danych za pomocą pochodzenia danych: Korzystaj z informacji o pochodzeniu danych, aby zrozumieć, jak dane przemieszczają się między bazami danych Cosmos DB a podrzędnymi elementami w usłudze Fabric, co ułatwia analizę wpływu i weryfikację zgodności. Więcej informacji można znaleźć w artykule Lineage in Microsoft Fabric.
Kopia zapasowa i przywracanie
Usługa Cosmos DB w Fabric obecnie nie oferuje funkcji tworzenia kopii zapasowej konfigurowanej przez klienta ani przywracania do określonego momentu w czasie dla transakcyjnej bazy danych. Aby zaplanować odzyskiwanie, opieraj się na odporności platformy Fabric i przechowuj definicje swoich elementów w systemie kontroli źródła.
- Polegaj na odporności platformy Fabric: Zrozum gwarancje dostępności i odzyskiwania, jakie Microsoft Fabric zapewnia dla Twojej przepustowości, aby móc ustawić realistyczne oczekiwania dotyczące odzyskiwania. Aby uzyskać więcej informacji, zobacz Niezawodność w usłudze Microsoft Fabric.