Безопасность данных в OneLake

OneLake обеспечивает безопасность на двух самолётах:

  • Права на управляющую плоскость: Регулируйте, что вы можете делать с элементом, например, создавать, настраивать, делиться или управлять им. Настраивайте разрешения плоскости управления на уровне рабочего пространства с помощью ролей рабочего пространства, а на уровне элемента — через общий доступ и страницу элемента Управление разрешениями.
  • Разрешения на плоскости данных: Определяйте, какие данные вы можете видеть или менять. Для OneLake этот самолёт — охрана OneLake. Определите эти роли в элементе и ограничите их до папок, таблиц, схем, строк и столбцов.

В следующей таблице сравниваются эти две плоскости:

Ось Контрольная плоскость Плоскость данных
Что оно регулирует Действия управления элементами, такие как создание, настройка, распространение и удаление. Доступ к самим данным, например, чтение и запись в таблицах и файлах.
Где происходит действие Роли рабочего пространства и права на предметы. Определяется на элементе, затем охватывает папки, таблицы, строки и столбцы.
Гранулярность Возможности на уровне элементов. Вплоть до отдельных строк и столбцов.
Кого это затрагивает Все участники рабочего пространства. В основном это зрители или пользователи с разрешением на чтение. Администраторы, участники и авторы уже имеют доступ к данным.

Чтобы контролировать, что кто-то может делать, используйте управляющую плоскость с ролями рабочего пространства и предметов. Чтобы управлять тем, какие именно данные видит пользователь, используйте плоскость данных и механизмы безопасности OneLake.

OneLake — это иерархическое озеро данных, например Azure Data Lake Storage (ADLS) 2-го поколения или файловая система Windows. Эти два плана применимы на разных уровнях этой иерархии:

  • Рабочая область: среда совместной работы для создания и управления элементами. Управляйте безопасностью плоскости управления на этом уровне с помощью ролей рабочего пространства.

  • Элемент: набор возможностей, объединенных в один компонент. Объект данных в Fabric — это элемент, который хранит данные, например озеро-хранилище, хранилище данных или база данных SQL в Fabric. Элементы наследуют права от ролей рабочего пространства, но могут иметь дополнительные права на плоскости управления. Также вы задаёте роли безопасности OneLake для элемента.

  • Папки и ниже: Папки, такие как Tables/ или Files/, вместе с таблицами, схемами, строками и столбцами, организуют данные внутри элемента. Безопасность OneLake разграничивает доступ к плоскости данных на следующих уровнях.

Элементы всегда живут в рабочих областях, а рабочие области всегда живут непосредственно в пространстве имен OneLake.

Схема, показывающая иерархический характер OneLake в виде структуры папок. OneLake/Workspace/Item в качестве примера.

Управление правами доступа к плоскости управления с помощью ролей рабочей области и элементов

OneLake управляет разрешениями на уровне рабочего пространства и предметов. Разрешения рабочего пространства и разрешения для элементов представляют собой модель безопасности плоскости управления для элементов в OneLake.

Предоставьте доступ с помощью ролей рабочего пространства

Разрешения рабочей области определяют действия, которые пользователи могут принимать в рабочей области и его элементах. Эти разрешения в основном являются разрешениями уровня управления. Они определяют возможности администрирования и управления элементами, а не прямой доступ к данным. Однако элементы и папки обычно наследуют разрешения рабочей области для предоставления доступа к данным по умолчанию. Права на рабочее пространство применяются ко всем элементам внутри этого рабочего пространства.

Четыре разные роли рабочей области предоставляют различные типы доступа. В следующей таблице перечислено поведение каждой роли в рабочей области по умолчанию.

Роль Можно ли добавить администраторов? Можно ли добавить участников? Можно ли редактировать безопасность OneLake? Можно ли записывать данные и создавать элементы? Может ли читать данные в OneLake? Можно обновить и удалить рабочую область?
Администрирование Да Да Да Да Да Да
Член Нет Да Да Да Да Нет
Участник Нет Нет Нет Да Да Нет
Зритель Нет Нет Нет Нет Нет* Нет

* Вы можете предоставить наблюдателям доступ к данным посредством ролей безопасности OneLake.

Подробнее о ролях в рабочих областях в Fabric.

Упростите управление ролями рабочей области Fabric, назначая их группам безопасности. Этот метод позволяет управлять доступом, добавляя или удаляя участников из группы безопасности.

Делитесь элементами и устанавливайте права на уровне предметов

С помощью функции общего доступа можно предоставить пользователю прямой доступ к элементу. Пользователь не видит другие элементы в рабочем пространстве и не является членом ни одной роли в этом пространстве. Разрешения элемента предоставляют доступ для подключения к этому элементу и любой из конечных точек, к которым пользователь может получить доступ.

Разрешение Просмотрите метаданные элемента? Просмотр данных в SQL? Видите данные в OneLake?
Напишите Да Да Да
Читать Да Нет Нет
ЧтениеДанных Нет Только в делегированном режиме Нет
Читать всё Нет Нет Только через DefaultReader

Доступ через конечную точку SQL-аналитики также зависит от режима конечной точки SQL-аналитики. В зависимости от режима пользователям могут потребоваться разрешения SQL или разрешение ReadData для элемента в дополнение к доступу Read к элементу.

Вы также можете настроить права на странице «Управление правами » предмета. На этой странице вы можете добавлять или убирать разрешения на отдельные элементы для пользователей или групп. Тип элемента определяет, какие разрешения доступны.

Управление доступом к данным с помощью ролей безопасности OneLake

Безопасность OneLake обеспечивает детализированную ролевую безопасность данных, хранящихся в OneLake, и обеспечивает эту безопасность последовательно на всех вычислительных движках Fabric. Безопасность OneLake — это модель безопасности плоскости данных для данных в OneLake.

Пользователи Fabric в ролях в рабочей области «Администратор» или «Член» могут создавать роли безопасности OneLake, чтобы предоставить пользователям доступ к данным в элементе. Каждая роль имеет четыре компонента:

  • Разрешения: Разрешения, которые роль предоставляет для работы с данными, например Чтение или Чтение/запись.
  • Тип: Тип роли. В OneLake поддерживаются только роли Grant, предоставляющие доступ к данным.
  • Данные в роли: Таблицы, папки или схемы, к которым роль предоставляет доступ. Вы также можете задать доступ к данным с помощью безопасности на уровне строк и столбцов в таблицах.
  • Участники в роли: Идентификаторы Microsoft Entra, назначенные роли, такие как пользователи, группы или непользовательские личности.

Роли безопасности OneLake предоставляют доступ к данным пользователям, которые находятся в роли наблюдателя рабочей области или имеют разрешение на чтение элемента. Администраторы, участники и авторы материалов рабочего пространства уже имеют права чтения и записи для всех данных в рабочем пространстве, поэтому роли безопасности OneLake на них не распространяются. Роль DefaultReader существует во всех озерах и предоставляет любому пользователю разрешение ReadAll на доступ к данным в lakehouse. Вы можете удалить или изменить роль DefaultReader, чтобы удалить этот доступ.

Для работы с безопасностью OneLake используйте следующие статьи по доступу к данным:

Обеспечение безопасности OneLake в авторизованных сторонних движках (предварительный просмотр)

Настройте сторонние движки как авторизованные , чтобы они могли обеспечивать безопасность OneLake. Внешние движки запросов могут регистрироваться как авторизованные движки, получать определения политики безопасности и заранее вычисленный эффективный доступ через API OneLake, а также обеспечивать разрешения таблиц, безопасность на уровне строк (RLS) и безопасность на уровне столбцов (CLS) во время запроса. OneLake остается единственным источником истины для политик безопасности. Политики разрабатываются один раз и применяются последовательно на всех движках Fabric и авторизованных внешних движках.

Для получения дополнительной информации см. интеграции безопасности OneLake.

Защищённые данные, доступные с помощью ярлыков

Сочетания клавиш в OneLake упрощают управление данными. Безопасность папок OneLake распространяется на ярлыки на основе ролей, определённых в хранилище Lakehouse, где хранятся данные.

Дополнительные сведения о рекомендациях по безопасности для ярлыков см. в разделе Как элементы управления безопасностью OneLake контролируют доступ к данным > Ярлыки.

Сведения о доступе и проверке подлинности для определенных сочетаний клавиш см. в типах сочетаний клавиш OneLake.

Выполнить аутентификацию в OneLake с помощью Microsoft Entra ID

OneLake использует идентификатор Microsoft Entra для проверки подлинности. Используйте его для предоставления разрешений удостоверениям пользователей и субъектам-службам. OneLake автоматически извлекает удостоверение пользователя из средств, использующих проверку подлинности Microsoft Entra, и сопоставляет его с разрешениями, заданными на портале Fabric.

Примечание.

Чтобы использовать субъекты-службы в клиенте Fabric, администратор клиента должен включить имена субъектов-служб для всего клиента или определенных групп безопасности. Узнайте больше о включении служебных принципалов в параметрах разработчика портала управления арендатором.

Отслеживайте активность OneLake с помощью журналов аудита

Для аудита доступа к данным в OneLake включите диагностику OneLake. Диагностика OneLake фиксирует доступ к данным через API OneLake. При доступе к рабочей нагрузке Fabric фиксируется, что доступ к рабочей нагрузке был предоставлен. События хранятся в домике на озере, который вы выбираете.

Для операций в плоскости управления OneLake, таких как изменение ролей безопасности, ярлыков, параметров общего доступа, политик жизненного цикла и уровней хранилища, используйте журнал аудита Fabric. Инструкции смотрите в разделе «Отслеживание пользовательских действий» в Fabric.

Шифрование данных и защищённая сеть в OneLake

OneLake защищает ваши данные, шифруя их как в состоянии покоя, так и в транзите, а также позволяя ограничивать доступ к сети с помощью приватных каналов. В следующих разделах описаны все эти меры предосторожности.

Шифруйте неактивные данные с помощью ключей, управляемых Microsoft, и ключей, управляемых клиентом.

Данные, хранящиеся в OneLake, шифруются по умолчанию с помощью ключей, управляемых Корпорацией Майкрософт. Управляемые корпорацией Майкрософт ключи поворачиваются соответствующим образом. OneLake шифрует и расшифровывает данные прозрачно и соответствует FIPS 140-2.

Можно использовать шифрование данных в состоянии покоя, управляемое ключами клиента, чтобы добавить еще один уровень защиты, с использованием ключей, которыми вы владеете и управляете. Дополнительные сведения см. в разделе "Ключи, управляемые клиентом" для рабочих областей Fabric.

Шифруйте данные в транзите с помощью TLS

Данные, передаваемые через общедоступный Интернет между службами Майкрософт, всегда шифруются с помощью по крайней мере TLS 1.2. Фреймворк переоговаривается на протокол TLS 1.3, когда это возможно. Трафик между службы Майкрософт всегда направляется по глобальной сети Майкрософт.

Входящий обмен данными OneLake также применяет протокол TLS 1.2 и согласовывает протокол TLS 1.3, когда это возможно. Исходящая связь Fabric с инфраструктурой, принадлежащей клиенту, предпочитает безопасные протоколы, но может вернуться к более старым, небезопасным протоколам (включая TLS 1.0), если новые протоколы не поддерживаются.

Чтобы настроить частные ссылки в Fabric, см. Настройка и использование частных ссылок.

Разрешить приложениям, работающим вне Fabric, получать доступ к данным

Вы можете разрешить или ограничить доступ к данным OneLake из приложений, находящихся вне среды Fabric, используя Пользователи могут получить доступ к данным, хранящимся в OneLake, с приложениями, находящимися вне настройки арендатора Fabric. Администраторы могут найти этот параметр в разделе OneLake параметров клиента портала администрирования.

При включении этого параметра пользователи могут получать доступ к данным из всех источников. Например, включите эту настановку, если у вас есть пользовательские приложения, использующие ADLS API или файловый проводник OneLake. При отключении этого параметра пользователи по-прежнему могут получать доступ к данным из внутренних приложений, таких как Spark, Data Engineering и Data Warehouse, но не могут получить доступ к данным из приложений, работающих вне сред Fabric.

Примечание.

Эту настройку необходимо включить, чтобы использовать ярлыки при включённой безопасности OneLake.