Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Cosmos DB в Microsoft Fabric — это оптимизированная для искусственного интеллекта база данных NoSQL, которая автоматически настраивается под типичные потребности разработки и предлагает упрощённый опыт управления. Fabric обеспечивает встроенную безопасность, управление доступом и мониторинг для Cosmos DB в Fabric. Хотя Fabric предлагает встроенные функции безопасности для защиты ваших данных, следуйте этим лучшим практикам для дальнейшего повышения безопасности вашей базы данных, её данных и конфигураций доступа.
Данная статья предлагает советы по наилучшему обеспечению безопасности Cosmos DB в развертывании Fabric.
Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.
Сетевая безопасность
Cosmos DB в Fabric использует сетевые управления на уровне платформы Microsoft Fabric. Изолируйте доступ на уровне арендатора и рабочего пространства, потому что сегодня опции сетевой изоляции на уровне предметов ограничены.
Маршрутизация трафика арендаторов через приватные ссылки: Включите приватные ссылки на уровне арендатора Fabric, чтобы трафик в рабочие пространства, где размещены базы данных Cosmos DB, проходил через приватный магистраль Microsoft, а не через публичный интернет. Для получения дополнительной информации смотрите раздел «Приватные ссылки» для безопасного доступа к Fabric.
Учитывайте ограничения сетевого взаимодействия на уровне отдельных элементов: Приватный канал в настоящее время не поддерживается на уровне базы данных Cosmos DB, поэтому выстраивайте сетевую изоляцию с учетом границ клиента Fabric и рабочей области, а не отдельной базы данных. Для получения дополнительной информации см. раздел «Ограничения в Cosmos DB в Microsoft Fabric».
Управление идентификацией и доступом
Используйте управляемые идентичности для доступа к вашей базе данных из других сервисов Azure: управляемые идентичности устраняют необходимость в управлении учетными данными, предоставляя автоматически управляемую идентичность в Microsoft Entra ID. Используйте управляемые удостоверения для безопасного доступа к Cosmos DB из других служб Azure без внедрения учетных данных в код. Хотя Cosmos DB в Fabric поддерживает несколько типов идентичностей (принципов сервисов), управляемые идентичности являются предпочтительным выбором, так как они не требуют напрямую обработку учетных данных от вашего решения. Дополнительные сведения см. в разделе о выполнении аутентификации из служб узлов Azure.
Используйте аутентификацию Entra для запроса, создания и доступа к элементам внутри контейнера при разработке решений: Получайте доступ к элементам в контейнерах Cosmos DB, используя свою человеческую личность и аутентификацию Microsoft Entra. Применение минимального доступа к привилегиям для запросов, создания и других операций. Дополнительные сведения см. в разделе "Безопасное подключение" из среды разработки.
Отделите удостоверения Azure, используемые для доступа к данным и плоскости управления. Используйте отдельные удостоверения Azure для операций уровня управления и плоскости данных, чтобы снизить риск эскалации привилегий и обеспечить более эффективное управление доступом. Это разделение повышает безопасность путем ограничения области каждого удостоверения. Дополнительные сведения см. в разделе "Настройка авторизации".
Настройка наименее разрешённого доступа к рабочему пространству Fabric: Fabric обеспечивает права пользователя на основе текущего уровня доступа к рабочему пространству. Если вы удаляете пользователя из рабочего пространства Fabric, он автоматически теряет доступ к связанной базе данных Cosmos DB и соответствующим данным. Дополнительные сведения см. в статье "Модель разрешений Fabric".
Понимание учётной записи, от имени которой выполняется записная книжка: При работе с записными книжками в рабочих областях Fabric имейте в виду, что учётная запись, от имени которой выполняется записная книжка, зависит от способа её запуска. Интерактивный запуск использует контекст безопасности текущего пользователя, операция конвейера выполняется от имени пользователя, который последним изменил конвейер, а запланированный запуск выполняется от имени пользователя, который создал расписание или последним его обновил. Поскольку права доступа к данным и журналы аудита привязаны к этой учетной записи, соответствующим образом планируйте стратегию создания блокнотов, их совместного использования и настройки их расписания. Для получения дополнительной информации см. Контекст безопасности при работе ноутбука.
Планируйте ограничения идентичности рабочего пространства: в настоящее время Fabric не поддерживает
run-asфункциональность с Workspace Identity. Операции выполняются с идентификатором пользователя, вызывающего триггер, а не с общим идентификатором рабочего пространства. Учитывайте это ограничение при проектировании многопользовательских сценариев и убедитесь, что соответствующие пользователи запускают артефакты, общие в рабочем пространстве. Для получения дополнительной информации см. раздел «Ограничения в Cosmos DB в Microsoft Fabric».
Защита данных
Cosmos DB в Fabric автоматически шифрует все данные в состоянии покоя и в транзите с помощью ключей, управляемых Microsoft, так что настройки шифрования не требуются. Ключи, управляемые клиентом, в настоящее время недоступны. Вы можете настроить защиту данных для копии ваших данных на OneLake.
Обеспечьте автоматическую копию ваших данных в OneLake: Fabric автоматически зеркалирует все базы данных Cosmos в базе данных Fabric в OneLake в открытом формате Delta Lake без необходимости настройки. Защитите аналитическую копию теми же контролями доступа к рабочему пространству и ролями с наименьшими привилегиями, которые вы применяете к базе данных. Для получения дополнительной информации см. Mirror OneLake в Cosmos DB в Microsoft Fabric.
Учитывайте ограничения ключей, управляемых клиентом: шифрование с использованием ключа, управляемого клиентом (CMK), в настоящее время недоступно для Cosmos DB в Fabric. Если ваши требования по обеспечению соответствия предписывают использование CMK, учтите это ограничение, прежде чем хранить данные, подпадающие под нормативные требования. Для получения дополнительной информации см. раздел «Ограничения в Cosmos DB в Microsoft Fabric».
Ведение журналов и мониторинг
Отслеживайте доступ к базам данных Cosmos DB и следите за аномальными функциями, которые могут указывать на проблему с безопасностью.
Проверьте активность пользователей и администраторов с помощью журнала аудита Fabric: просмотрите журнал аудита Fabric, чтобы узнать, кто и когда обращался к вашим базам данных Cosmos DB, что поддерживает расследование инцидентов и проверку доступа. Дополнительные сведения см. в разделе "Отслеживание действий пользователей" в Microsoft Fabric.
Отслеживайте метрики базы данных на предмет аномалий: используйте Metrics Summary для анализа запросов, хранения и использования пропускной способности, а также для выявления неожиданных скачков, которые могут сигнализировать о злоупотреблении. Для получения дополнительной информации см. раздел Monitor Cosmos DB в Microsoft Fabric.
Соответствие требованиям и управление
Используйте возможности управления платформой Microsoft Fabric для классификации, подтверждения и отслеживания ваших данных Cosmos DB.
Применяйте метки чувствительности для классификации и защиты данных: используйте метки чувствительности Защита информации Microsoft Purview для классификации ваших элементов Cosmos DB, чтобы защита передавалась вместе с данными между Fabric и OneLake. Для получения дополнительной информации см. раздел «Защита информации в Microsoft Fabric».
Поддерживайте проверенные базы данных: продвигайте или сертифицируйте базы данных Cosmos DB через одобрение контента, чтобы пользователи могли отличать авторитетные данные от непроверенных материалов. Для получения дополнительной информации см. раздел «Одобрение в Microsoft Fabric».
Отслеживайте потоки данных с помощью отслеживания происхождения данных: используйте отслеживание происхождения данных, чтобы понять, как данные перемещаются между вашими базами данных Cosmos DB и объектами Fabric, что помогает в анализе влияния и проверке соответствия. Для получения дополнительной информации см. раздел Lineage in Microsoft Fabric.
Резервное копирование и восстановление
Cosmos DB в Fabric в настоящее время не поддерживает настраиваемое клиентом резервное копирование или восстановление транзакционной базы данных на определённый момент времени. Чтобы спланировать восстановление, полагайтесь на устойчивость платформы Fabric и контроль исходного доступа к определениям ваших товаров.
- Полагайтесь на устойчивость платформы Fabric: Понимайте гарантии доступности и восстановления, которые предоставляет Microsoft Fabric для вашей мощности, чтобы устанавливать реалистичные ожидания восстановления. Дополнительные сведения см. в разделе "Надежность" в Microsoft Fabric.