Segurança de dados no OneLake

A OneLake reforça a segurança em dois aviões:

  • Permissões do plano de controlo: Regule o que pode fazer a um item, como criá-lo, configurá-lo, partilhá-lo ou gerir-lo. Defina as permissões do plano de controlo ao nível do espaço de trabalho com funções do espaço de trabalho e ao nível do item através da partilha e da página Gerir permissões do item.
  • Permissões do plano de dados: Regula que dados podes ver ou alterar. Para a OneLake, este avião é a segurança da OneLake. Defina estas funções num item e restrinja-as a pastas, tabelas, esquemas, linhas e colunas.

A tabela seguinte compara os dois planos:

Eixo Plano de controlo Plano de dados
O que governa Ações de gestão em itens, como criar, configurar, partilhar e eliminar. Acesso aos próprios dados, como leitura e escrita em tabelas e ficheiros.
Onde está definido Funções do espaço de trabalho e permissões dos itens. Definido num item e depois aplicado a pastas, tabelas, linhas e colunas.
Granularidade Capacidades por item. Até às linhas e colunas individuais.
Quem é afetado Todas as pessoas no espaço de trabalho. Principalmente Visualizadores ou utilizadores com permissão de leitura. Administradores, Membros e Contribuintes já têm acesso aos dados.

Para controlar o que alguém pode fazer, utilize o plano de controlo com as funções do espaço de trabalho e dos itens. Para controlar que dados específicos alguém vê, use o plano de dados com segurança OneLake.

O OneLake é um data lake hierárquico, como o Azure Data Lake Storage (ADLS) Gen2 ou o sistema de arquivos do Windows. Os dois planos aplicam-se em níveis diferentes desta hierarquia:

  • Espaço de trabalho: um ambiente colaborativo para criar e gerenciar itens. Gerir a segurança do plano de controlo através de funções da área de trabalho neste nível.

  • Item: Um conjunto de recursos agrupados em um único componente. Um elemento de dados no Fabric é aquele que armazena dados, como uma casa de lago, armazém ou base de dados SQL no Fabric. Os itens herdam permissões das funções do espaço de trabalho, mas podem ter permissões adicionais do plano de controlo. Também defines papéis de segurança OneLake num item.

  • Pastas e abaixo: Pastas, como Tables/ ou Files/, juntamente com tabelas, esquemas, linhas e colunas, organizam os dados dentro de um item. A segurança do OneLake delimita o acesso ao plano de dados a estes níveis.

Os itens vivem sempre dentro dos espaços de trabalho, e os espaços de trabalho vivem sempre diretamente sob o espaço de nomes OneLake.

Diagrama mostrando a natureza hierárquica do OneLake como uma estrutura de pastas. OneLake/Workspace/Item como exemplo.

Gerir permissões do plano de controlo com funções de espaço de trabalho e de item

O OneLake gere permissões ao nível do espaço de trabalho e dos itens. As permissões do espaço de trabalho e dos itens constituem o modelo de segurança do plano de controlo dos itens no OneLake.

Conceda acesso com funções da área de trabalho

As permissões de espaço de trabalho definem quais ações os usuários podem executar em um espaço de trabalho e seus itens. Estas permissões são principalmente permissões do plano de controlo. Eles determinam as capacidades administrativas e de gestão de itens, não o acesso direto aos dados. No entanto, itens e pastas geralmente herdam permissões de espaço de trabalho para conceder acesso aos dados por padrão. As permissões do espaço de trabalho aplicam-se a todos os itens dentro desse espaço.

Os quatro diferentes papéis de espaço de trabalho concedem diferentes tipos de acesso. A tabela seguinte lista os comportamentos predefinidos de cada função de espaço de trabalho:

Função Pode adicionar administradores? Pode adicionar membros? Pode editar a segurança do OneLake? Pode escrever dados e criar itens? Pode ler dados no OneLake? É possível atualizar e eliminar o espaço de trabalho?
Administrador Sim Sim Sim Sim Sim Sim
Membro Não Sim Sim Sim Sim Não
Colaborador Não Não Não Sim Sim Não
Visualizador Não Não Não Não Não* Não

* Pode dar acesso aos Visualizadores a dados utilizando funções de segurança da OneLake.

Saiba mais sobre os papéis nos espaços de trabalho no Fabric.

Simplifique a gestão dos papéis de espaço de trabalho do Fabric atribuindo-os a grupos de segurança. Esse método permite controlar o acesso adicionando ou removendo membros do grupo de segurança.

Partilhar itens e definir permissões ao nível dos itens

Ao usar a funcionalidade de partilha , pode dar ao utilizador acesso direto a um item. O utilizador não consegue ver outros itens no espaço de trabalho e não é membro de nenhuma função do espaço de trabalho. As permissões dos itens concedem acesso para se ligar a esse item e a quaisquer dos seus endpoints a que o utilizador possa aceder.

Permissão Viu os metadados do item? Ver dados em SQL? Ver os dados no OneLake?
Write Sim Sim Sim
Leia Sim Não Não
LerDados Não Apenas no modo Delegado Não
LerTudo Não Não Apenas através do DefaultReader

O acesso através do endpoint de análise SQL também depende do modo do endpoint de análise SQL. Dependendo do modo, os utilizadores podem precisar de permissões SQL ou da permissão do item ReadData, além do acesso de leitura ao item.

Também pode configurar permissões na página de Gestão de permissões de um item. Nesta página, pode adicionar ou remover permissão de itens individuais para utilizadores ou grupos. O tipo de item determina quais permissões estão disponíveis.

Gerir o acesso a dados com as funções de segurança do OneLake

A segurança OneLake fornece segurança granular baseada em papéis para os dados armazenados no OneLake e garante essa segurança de forma consistente em todos os motores de computação do Fabric. A segurança do OneLake é o modelo de segurança do plano de dados para proteger os dados.

Os utilizadores do Fabric nos papéis de Administrador ou Membro podem criar funções de segurança OneLake para conceder acesso aos utilizadores a dados dentro de um item. Cada função tem quatro componentes:

  • Permissões: As permissões que o papel concede aos dados, como Leitura ou ReadWrite.
  • Tipo: O tipo de função. A segurança do OneLake suporta apenas funções Grant, que concedem acesso aos dados.
  • Dados na função: As tabelas, pastas ou esquemas a que a função concede acesso. Também pode definir o acesso a dados com segurança ao nível das linhas e colunas nas tabelas.
  • Membros em função: As identidades da Microsoft Entra atribuídas à função, como utilizadores, grupos ou identidades não-utilizadoras.

As funções de segurança do OneLake concedem acesso aos dados para os usuários na função de espaço de trabalho Visualizador ou com permissão de Leitura no item. Os Administradores, Membros e Contribuidores do espaço de trabalho já têm permissões de leitura e escrita sobre todos os dados num espaço de trabalho, pelo que não são afetados pelas funções de segurança do OneLake. Existe uma função DefaultReader em todos os repositórios de dados e concede acesso a dados no repositório a qualquer utilizador com a permissão ReadAll. Podes eliminar ou editar o papel DefaultReader para remover esse acesso.

Para trabalhar com a segurança da OneLake, utilize estes artigos sobre acesso a dados:

Aplicar a segurança OneLake em motores autorizados de terceiros (pré-visualização)

Configure os seus motores de terceiros como motores autorizados para que possam aplicar funções de segurança da OneLake. Motores de consulta externos podem registar-se como motores autorizados, recuperar definições de políticas de segurança e acesso efetivo pré-computado através das APIs OneLake, e aplicar permissões de tabela, segurança ao nível de linha (RLS) e segurança ao nível de coluna (CLS) no momento da consulta. A OneLake continua a ser a única fonte de verdade para as políticas de segurança. As políticas são criadas uma única vez e aplicadas de forma consistente em motores Fabric e motores externos autorizados.

Para mais informações, consulte integrações de segurança OneLake.

Dados seguros acedidos através de atalhos

Os atalhos no OneLake simplificam a gestão de dados. A segurança da pasta OneLake aplica-se a atalhos baseados em funções definidas na casa do lago onde os dados são armazenados.

Para obter mais informações sobre as considerações de segurança relativas aos atalhos, consulte Como a segurança do OneLake controla o acesso aos dados > por atalhos.

Para obter informações sobre detalhes de acesso e autenticação para atalhos específicos, consulte Tipos de atalhos do OneLake.

Autenticar-se no OneLake com o Microsoft Entra ID

A OneLake utiliza o Microsoft Entra ID para autenticação. Use-o para dar permissões a identidades de utilizadores e princípios de serviço. O OneLake extrai automaticamente a identidade do utilizador das ferramentas que usam autenticação Microsoft Entra e mapeia-a para as permissões que define no portal Fabric.

Nota

Para utilizar principais de serviço num tenant Fabric, um administrador do tenant deve ativar Nomes Principais de Serviço (SPNs) para todo o tenant ou para grupos de segurança específicos. ** Saiba mais sobre como ativar Princípios de Serviço nas configurações do desenvolvedor no portal de administração do inquilino.

Acompanhe a atividade do OneLake com registos de auditoria

Para auditar o acesso aos dados no OneLake, ative o diagnóstico do OneLake. O diagnóstico OneLake regista o acesso aos dados através das APIs OneLake. Relativamente ao acesso à carga de trabalho do Fabric, regista que o acesso foi concedido à carga de trabalho. Os eventos são guardados numa casa no lago que escolher.

Para atividades no plano de controlo OneLake, como alterações a funções de segurança, atalhos, partilha, políticas de ciclo de vida e camadas de armazenamento, utilize o registo de auditoria Fabric. Para instruções, consulte Acompanhar as atividades dos utilizadores no Fabric.

Encriptar dados e redes seguras no OneLake

O OneLake protege os seus dados encriptando-os tanto em repouso como durante o trânsito, e permitindo-lhe restringir o acesso à rede com ligações privadas. As secções seguintes descrevem cada uma destas salvaguardas.

Encriptar dados em repouso com chaves geridas pela Microsoft e geridas pelo cliente

Os dados armazenados no OneLake são encriptados enquanto inativos por padrão, usando chaves geridas pela Microsoft. As chaves geridas pela Microsoft são rotacionadas adequadamente. O OneLake encripta e desencripta dados de forma transparente e cumpre a FIPS 140-2.

Pode usar encriptação em repouso usando chaves geridas pelo cliente para adicionar outra camada de proteção ao usar chaves que possui e controla. Para obter mais informações, consulte Chaves gerenciadas pelo cliente para espaços de trabalho do Fabric.

Encriptar dados em trânsito usando TLS

Os dados em trânsito pela internet pública entre os serviços Microsoft são sempre encriptados usando pelo menos o TLS 1.2. A plataforma negoceia com TLS 1.3 sempre que possível. O tráfego entre os serviços Microsoft é sempre encaminhado através da rede global da Microsoft.

A comunicação OneLake de entrada também impõe o TLS 1.2 e negocia com o TLS 1.3 sempre que possível. A comunicação externa Fabric para infraestruturas pertencentes ao cliente prefere protocolos seguros, mas pode recorrer a protocolos mais antigos e menos seguros (incluindo TLS 1.0) quando os protocolos mais modernos não são suportados.

Para configurar links privados no Fabric, consulte Configurar e usar links privados.

Permitir que aplicações a correr fora do Fabric acedam a dados

Pode permitir ou restringir o acesso aos dados do OneLake por aplicações externas ao ambiente Fabric utilizando a definição de inquilino Os utilizadores podem aceder a dados armazenados no OneLake com aplicações externas ao Fabric. Os administradores podem encontrar esta definição na secção OneLake das definições de inquilino.

Quando você ativa essa configuração, os usuários podem acessar dados de todas as fontes. Por exemplo, ativa esta definição se tiveres aplicações personalizadas que usam APIs ADLS ou explorador de ficheiros OneLake. Quando você desativa essa configuração, os usuários ainda podem acessar dados de aplicativos internos, como Spark, Engenharia de Dados e Data Warehouse, mas não podem acessar dados de aplicativos executados fora de ambientes de malha.

Nota

Esta definição deve estar ativada para usar atalhos com a segurança do OneLake.