Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Эта инструкция поможет вам обеспечить безопасность данных в зеркальной версии BigQuery в Microsoft Fabric.
Это важно
Мы поддерживаем зеркальное отображение для Google BigQuery с помощью локальных шлюзов данных (OPDG). Поддерживается OPDG 3000.286.6 или более поздней версии. Виртуальная сеть также поддерживается.
Вопросы безопасности
Вам нужны разрешения пользователя для базы данных BigQuery, содержащей следующие разрешения:
bigquery.datasets.createbigquery.tables.listbigquery.tables.createbigquery.tables.exportbigquery.tables.getbigquery.tables.getDatabigquery.tables.updateDatabigquery.routines.getbigquery.routines.listbigquery.jobs.createstorage.buckets.createstorage.buckets.liststorage.objects.createstorage.objects.deletestorage.objects.listiam.serviceAccounts.signBlob
Получение метаданных таблицы и конфигурации журнала изменений (обязательно)
Роли BigQueryAdmin и StorageAdmin должны включать эти разрешения. Следующие разрешения необходимы для определения включения журнала изменений и получения сведений о первичном или составном ключе.
Пользователю необходимо назначить по крайней мере одну роль, которая разрешает доступ к инстансу BigQuery. Проверьте требования к сети для доступа к источнику данных BigQuery. Если вы используете зеркалирование для Google BigQuery для локального шлюза данных (OPDG), необходима версия OPDG 3000.286.6 или выше для успешного зеркалирования.
Необходимые разрешения
Чтобы вручную создать хранилища данных (и обойти необходимость предоставления разрешения storage.buckets.create), можно использовать следующее:
bigquery.tables.getbigquery.tables.listbigquery.routines.getbigquery.routines.list
- Перейдите в облачное хранилище в консоли Google и выберите контейнеры.
- Выберите "Создать " и назовите контейнер в этом формате (с учетом регистра):
<projectid>_fabric_staging_bucket - Убедитесь, что местоположение или регион хранилища совпадает с проектом GCP, который вы планируете синхронизировать.
- Нажмите кнопку "Создать". Система зеркального отображения автоматически обнаружит контейнер.
Дополнительные разрешения могут потребоваться в зависимости от варианта использования. Минимальные необходимые разрешения предназначены для работы с журналом изменений и обработки различных таблиц размера (таблицы размером более 10 ГБ). Даже если вы не работаете с таблицами размером более 10 ГБ, включите все эти минимальные разрешения, чтобы обеспечить успешное использование зеркального отображения.
Получение журнала изменений и данных таблицы (обязательно)
Дополнительные сведения о разрешениях см. в документации Google BigQuery по необходимым привилегиям для потоковых данных, требуемым разрешениям для доступа к журналу изменений и необходимым разрешениям для записи результатов запроса
Для чтения журналов изменений и табличных данных требуются следующие разрешения.
Это важно
Любая детальная безопасность, установленная в исходном хранилище BigQuery, должна быть перенастроена в зеркальной базе данных в Microsoft Fabric. Дополнительные сведения см. в разделе "Подробные разрешения SQL" в Microsoft Fabric.
Необходимые разрешения
bigquery.tables.getDatabigquery.jobs.createbigquery.jobs.getbigquery.jobs.listbigquery.readsessions.createbigquery.readsessions.getData
Включение возможностей журнала изменений (обязательно)
Журнал изменений должен быть включен в исходных таблицах BigQuery с помощью одного из следующих параметров.
Вариант 1. Включение разрешения
bigquery.tables.update
Позволяет включить журнал изменений в таблицах.
Вариант 2. Включение параметра таблицы в GCP
Убедитесь, что для следующей таблицы задано TRUEзначение :
enable_change_history
Экспорт данных в облачное хранилище Google для промежуточного хранения и копирования в OneLake (обязательно)
Для экспорта данных BigQuery в Google Cloud Storage для промежуточного хранения и копирования их в OneLake требуются следующие разрешения.
Необходимые разрешения
bigquery.tables.exportstorage.objects.createstorage.objects.liststorage.buckets.getiam.serviceAccounts.signBlob
Контейнер облачного хранилища Google для промежуточного хранения (обязательно)
Для экспорта данных из таблицы BigQuery для промежуточного хранения требуется корзина Google Cloud Storage.
Параметры создания контейнера
Воспользуйтесь одним из перечисленных ниже подходов.
Вариант 1. Разрешить автоматическое создание контейнеров
Предоставьте следующее разрешение:
storage.buckets.create
Вариант 2. Создание промежуточного контейнера вручную
Создайте контейнер со следующим соглашением об именовании: <your_project_id_in_lowercase>_fabric_staging_bucket
Требования к контейнеру
- Контейнер должен находиться в том же расположении или регионе, что и набор данных BigQuery.
- Система зеркального отображения автоматически обнаружит контейнер после его существования.
Список наборов данных (обязательно)
Необходимые разрешения
bigquery.datasets.get
Перечисление проектов (обязательно)
Необходимые разрешения
resourcemanager.projects.get
Требования к роли и доступу
Роли администратора BigQuery и администратора хранилища обычно включают указанные выше разрешения.
Пользователю должна быть назначена по крайней мере одна роль, которая предоставляет доступ к целевому проекту и наборам данных BigQuery.
Требования к сети и шлюзу
Проверьте требования к сети для доступа к источнику данных BigQuery.
Если вы используете зеркальное отображение для Google BigQuery с локальным шлюзом данных (OPDG), необходимо использовать следующее:
- OPDG версии 3000.286.6 или более поздней
Дополнительные заметки
Дополнительные разрешения могут потребоваться в зависимости от варианта использования. Указанные выше разрешения представляют минимальный необходимый уровень для:
- Работа с журналом изменений
- Обработка таблиц различных размеров, включая таблицы размером более 10 ГБ
Даже если в настоящее время вы не работаете с таблицами размером более 10 ГБ, рекомендуется включить все минимальные разрешения, чтобы обеспечить успешное зеркальное отображение.
Дополнительные сведения можно найти здесь
- Необходимые привилегии для потоковых данных
- Необходимые разрешения для доступа к журналу изменений
- Необходимые разрешения для записи результатов запроса
Это важно
Любая детальная безопасность, определенная в исходном хранилище BigQuery, должна быть перенастроена в зеркальной базе данных в Microsoft Fabric. Дополнительные сведения см. в разделе "Подробные разрешения SQL" в Microsoft Fabric.
Функции защиты данных
Вы можете защитить фильтры столбцов и фильтры строк, основанные на предикатах, на таблицах для определённых ролей и пользователей в Microsoft Fabric.
- Безопасность на уровне строк в хранилище данных Fabric
- Безопасность на уровне столбцов в хранилище данных Fabric
Вы также можете маскировать конфиденциальные данные от неадминистраторов, используя динамическое маскирование данных.