Proteger seu Cosmos DB no banco de dados do Microsoft Fabric

O Cosmos DB no Microsoft Fabric é um banco de dados NoSQL otimizado para IA, configurado automaticamente para necessidades típicas de desenvolvimento e oferece uma experiência de gerenciamento simplificada. O Fabric fornece segurança interna, controle de acesso e monitoramento para o Cosmos DB no Fabric. Embora o Fabric ofereça recursos de segurança integrados para proteger seus dados, siga essas melhores práticas para aprimorar ainda mais a segurança do seu banco de dados, seus dados e suas configurações de acesso.

Este artigo fornece diretrizes sobre como proteger melhor o Cosmos DB na implantação do Fabric.

As recomendações de segurança neste artigo implementam os princípios de Confiança Zero: "Verificar explicitamente", "Usar acesso de privilégio mínimo" e "Presumir violação". Para obter diretrizes abrangentes sobre Confiança Zero, consulte o Centro de Diretrizes de Confiança Zero.

Segurança de rede

O Cosmos DB no Fabric depende dos controles de rede em nível de plataforma do Microsoft Fabric. Isole o acesso no nível de locatário e espaço de trabalho, pois as opções de isolamento de rede em nível de item são limitadas atualmente.

  • Direcione o tráfego de locatários por links privados: Ative links privados em nível de locatário Fabric para que o tráfego para os workspaces que hospedam seus bancos de dados Cosmos passe pela espinha dorsal privada da Microsoft em vez da internet pública. Para mais informações, veja Links privados para acesso seguro ao Fabric.

  • Planeje limitações de rede em nível de item: o Link Privado atualmente não é suportado no nível do banco de dados Cosmos DB, então projete o isolamento da rede em torno do limite do locatário Fabric e do espaço de trabalho, em vez do banco de dados individual. Para mais informações, veja Limitações no Cosmos DB no Microsoft Fabric.

Gerenciamento de identidade e acesso

  • Use identidades gerenciadas para acessar seu banco de dados a partir de outros serviços do Azure: Identidades gerenciadas eliminam a necessidade de gerenciar credenciais ao fornecer uma identidade gerenciada automaticamente no Microsoft Entra ID. Use identidades gerenciadas para acessar com segurança o Cosmos DB de outros serviços do Azure sem inserir credenciais em seu código. Embora o Cosmos DB no Fabric ofereça suporte a vários tipos de identidade (entidades de serviço), as identidades gerenciadas são a opção preferida, pois não exigem que sua solução gerencie credenciais diretamente. Para obter mais informações, consulte a autenticação dos serviços de host do Azure.

  • Use a autenticação Entra para consultar, criar e acessar itens dentro de um contêiner enquanto desenvolve soluções: Acesse itens dentro dos contêineres do Cosmos DB usando sua identidade humana e autenticação Microsoft Entra. Aplique o princípio do menor privilégio para consulta, criação e outras operações. Para obter mais informações, consulte conectar-se com segurança do seu ambiente de desenvolvimento.

  • Separe as identidades do Azure usadas para acesso a dados e plano de controle: use identidades distintas do Azure para operações de plano de controle e plano de dados para reduzir o risco de escalonamento de privilégios e garantir um melhor controle de acesso. Essa separação aprimora a segurança limitando o escopo de cada identidade. Para obter mais informações, consulte configurar a autorização.

  • Configure o acesso menos permissivo ao espaço de trabalho do Fabric: O Fabric aplica permissões do usuário com base no nível atual de acesso ao espaço de trabalho. Se você remover um usuário do espaço de trabalho do Fabric, ele também perde automaticamente o acesso ao banco de dados Cosmos associado e aos dados subjacentes. Para obter mais informações, consulte o modelo de permissão do Fabric.

  • Entenda a identidade da execução do caderno: Ao trabalhar com cadernos em espaços de trabalho Fabric, esteja ciente de que a identidade sob a qual um caderno roda depende de como ele é acionado. Uma execução interativa usa o contexto de segurança do usuário atual, uma atividade de pipeline é executada sob o último usuário modificado do pipeline, e uma execução agendada usa a identidade do usuário que criou ou atualizou o cronograma. Como as permissões de acesso a dados e as trilhas de auditoria refletem essa identidade, planeje sua estratégia de criação, compartilhamento e agendamento de cadernos de acordo. Para mais informações, veja Contexto de segurança da execução do notebook.

  • Planeje as limitações da identidade do workspace: Atualmente, o Fabric não dá suporte à funcionalidade run-as com identidade do workspace. As operações são executadas usando a identidade do usuário que acionou a operação, em vez de uma identidade compartilhada do espaço de trabalho. Considere essa limitação ao projetar cenários multiusuário e confirme que os usuários apropriados acionam artefatos compartilhados dentro do espaço de trabalho. Para mais informações, veja Limitações no Cosmos DB no Microsoft Fabric.

Proteção de dados

O Cosmos DB no Fabric criptografa automaticamente todos os dados em repouso e em trânsito com chaves gerenciadas pela Microsoft, então você não precisa configurar nenhuma configuração de criptografia. Chaves gerenciadas pelo cliente não estão disponíveis no momento. Você pode configurar a proteção de dados para a cópia OneLake dos seus dados.

  • Proteja a cópia automática dos seus dados no OneLake: O Fabric cria automaticamente uma cópia espelhada de todos os bancos de dados do Cosmos DB no Fabric no OneLake, no formato aberto Delta Lake, sem exigir configuração. Proteja essa cópia analítica com os mesmos controles de acesso ao espaço de trabalho e funções de menor privilégio que você aplica ao banco de dados. Para mais informações, veja Mirror OneLake no Cosmos DB no Microsoft Fabric.

  • Planeje em torno das limitações de chave gerenciadas pelo cliente: A criptografia de chave gerenciada pelo cliente (CMK) atualmente não está disponível para o Cosmos DB no Fabric. Se seus requisitos de conformidade exigem CMK, leve em conta essa limitação antes de armazenar dados regulados. Para mais informações, veja Limitações no Cosmos DB no Microsoft Fabric.

Registro e monitoramento

Rastreie o acesso aos seus bancos de dados do Cosmos e fique atento a usos anômalos que possam indicar um problema de segurança.

  • Audite a atividade de usuários e administradores com o log de auditoria do Fabric: Revise o log de auditoria do Fabric para ver quem acessou ou alterou seus bancos de dados do Cosmos DB e quando, o que apoia a investigação de incidentes e revisões de acesso. Para obter mais informações, consulte Acompanhar as atividades do usuário no Microsoft Fabric.

  • Monitore métricas do banco de dados em busca de anomalias: Use o Resumo de Métricas para revisar o uso de solicitações, armazenamento e throughput, e investigue picos inesperados que possam sinalizar uso indevido. Para mais informações, veja Monitorar o Cosmos DB no Microsoft Fabric.

Conformidade e governança

Use as capacidades de governança da plataforma da Microsoft Fabric para classificar, endossar e rastrear seus dados do Cosmos DB.

  • Aplique rótulos de sensibilidade para classificar e proteger dados: Use os rótulos de sensibilidade do Proteção de Informações do Microsoft Purview para classificar seus itens do Cosmos DB, de modo que a proteção se espalhe pelos dados entre Fabric e OneLake. Para mais informações, veja Proteção de informações no Microsoft Fabric.

  • Endosse bancos de dados confiáveis: Promova ou certifique bancos de dados do Cosmos DB por meio de endosso de conteúdo para que os usuários possam distinguir dados autoritativos de itens não verificados. Para mais informações, veja Endosso no Microsoft Fabric.

  • Rastreie os fluxos de dados com linhagem: Use a linhagem para entender como os dados se movem entre seus bancos de dados no Cosmos DB e os itens downstream do Fabric, o que ajuda na análise de impacto e na verificação de conformidade. Para mais informações, veja Linhagem no Microsoft Fabric.

Backup e recuperação

O Cosmos DB no Fabric atualmente não oferece backup configurável pelo cliente ou restauração pontual para o banco de dados transacional. Para planejar a recuperação, confie na resiliência da plataforma do Fabric e mantenha suas definições de itens sob controle de versão.

  • Confie na resiliência da plataforma Fabric: Entenda as garantias de disponibilidade e recuperação que o Microsoft Fabric oferece para sua capacidade, para que você possa definir expectativas realistas de recuperação. Para obter mais informações, consulte Confiabilidade no Microsoft Fabric.