Zabezpečenie dátového skladu Fabric

Vzťahuje sa na:✅ Sklad v službe Microsoft Fabric

Fabric Data Warehouse poskytuje podnikové riešenie dátových skladov, ktoré je spravované úplne a plne integrované v rámci Microsoft Fabric. Pri ukladaní citlivých a kritických obchodných údajov však musíte podniknúť kroky na maximalizáciu bezpečnosti vašich skladov a údajov v nich uložených.

Tento článok obsahuje pokyny na najlepšie zabezpečenie skladu v službe Microsoft Fabric.

Model prístupu na sklad

Povolenia Microsoft Fabric a podrobné povolenia SQL spolupracujú na riadení prístupu k skladu a povolení používateľov po pripojení.

  • Pripojenie na sklad závisí od udelenia povolenia na čítanie službe Microsoft Fabric minimálne pre sklad.
  • Povolenia položky Microsoft Fabric umožňujú poskytnúť používateľovi povolenia SQL bez toho, aby bolo potrebné udeľovať tieto povolenia v rámci SQL.
  • Roly pracovného priestoru služby Microsoft Fabric poskytujú povolenia služby Microsoft Fabric pre všetky sklady v pracovnom priestore.
  • Podrobné povolenia používateľa možno ďalej spravovať prostredníctvom T-SQL.
  • Používatelia s rolou administrátora, člena alebo prispievateľa v pracovnom priestore môžu používať princípy služieb na správu skladov prostredníctvom Fabric REST API.

Roly pracovného priestoru

Roly pracovného priestoru sa používajú na tímovú spoluprácu pri vývoji v rámci pracovného priestoru. Priradenie roly určuje akcie, ktoré sú k dispozícii používateľovi, a vzťahuje sa na všetky položky v pracovnom priestore.

Podrobnosti o konkrétnych funkciách skladu poskytovaných prostredníctvom rolí pracovného priestoru nájdete v téme Roly pracovného priestoru v službe Fabric Data Warehouse.

Povolenia pre položku

Na rozdiel od rolí pracovného priestoru, ktoré sa vzťahujú na všetky položky v rámci pracovného priestoru, povolenia na položky je možné priradiť priamo jednotlivým skladom.

Pri udeľovaní povolení a členstva v rolách vždy dodržiavajte princíp najnižších oprávnení. Pri vyhodnocovaní povolení na priradenie používateľovi zvážte nasledujúce pokyny:

  • Ak primárne vyžadujú prístup iba na čítanie, priraďte im rolu Čitateľ a udeľte prístup na čítanie ku konkrétnym objektom prostredníctvom T-SQL. Ďalšie informácie nájdete v téme Spravovanie podrobných povolení SQL.
  • Iba členovia tímu, ktorí momentálne spolupracujú na riešení, by mali byť priradení k rolám pracovného priestoru Správca, Člen a Prispievateľ, pretože poskytujú prístup ku všetkým položkám v pracovnom priestore.
  • Ak sú vyššie privilegovanými používateľmi, priraďte ich rolám Správca, Člen alebo Prispievateľ. Primeranú rolu závisia od ďalších akcií, ktoré potrebujú vykonať.
  • Ostatným používateľom, ktorí potrebujú prístup len do jedného skladu alebo vyžadujú prístup len ku konkrétnym objektom SQL, by mali mať povolenia na položku Fabric a udeliť prístup prostredníctvom SQL k určitým objektom.
  • Môžete spravovať aj povolenia pre skupiny Microsoft Entra ID namiesto pridávania jednotlivých konkrétnych členov. Ďalšie informácie nájdete v téme Overenie v spoločnosti Microsoft Entra ako alternatívu k overovania SQL v službe Microsoft Fabric.
  • Auditujte aktivitu používateľov vo vašom sklade pomocou protokolov auditu používateľov.

Ďalšie informácie o zdieľaní nájdete v téme Zdieľanie údajov a správa povolení.

Podrobné zabezpečenie

Roly pracovného priestoru a povolenia položiek poskytujú jednoduchý spôsob, ako priradiť hrubé povolenia používateľovi pre celý sklad. V niektorých prípadoch je však pre používateľa potrebných podrobnejšie povolenia. Na dosiahnutie tohto cieľa možno použiť štandardné konštrukty T-SQL na poskytnutie konkrétnych povolení používateľom.

Skladovanie údajov v službe Microsoft Fabric podporuje niekoľko technológií na ochranu údajov, ktoré môžu správcovia použiť na ochranu citlivých údajov pred neoprávneným prístupom. Zabezpečením alebo zmätkovaním údajov z neoprávnených používateľov alebo rolí môžu tieto funkcie zabezpečenia poskytovať ochranu údajov v koncovom bode analýzy skladu aj sql bez zmien aplikácie.

  • Zabezpečenie na úrovni objektu riadi prístup ku konkrétnym objektom databázy.
  • Zabezpečenie na úrovni stĺpcov zabraňuje neoprávnenému zobrazeniu stĺpcov v tabuľkách.
  • Zabezpečenie na úrovni riadkov zabraňuje neoprávnenému zobrazeniu riadkov v tabuľkách pomocou predikátov filtra známych WHERE klauzúl.
  • Dynamické maskovanie údajov zabraňuje neoprávnenému zobrazeniu citlivých údajov pomocou mask, aby sa zabránilo dokončeniu prístupu, ako sú napríklad e-mailové adresy alebo čísla.

Zabezpečenie na úrovni objektu

Zabezpečenie na úrovni objektu je mechanizmus zabezpečenia, ktorý riadi prístup ku konkrétnym objektom databázy, ako sú tabuľky, zobrazenia alebo postupy, na základe oprávnení používateľov alebo rolí. Zabezpečí, že používatelia alebo roly môžu pracovať len s objektmi, na ktoré im boli udelené povolenia, a pracovať s nimi, čím sa chráni integrita a dôvernosť schémy databázy a jej súvisiacich zdrojov.

Podrobnosti o spravovaní podrobných povolení v jazyku SQL nájdete v téme Podrobné povolenia SQL v službe Microsoft Fabric.

Zabezpečenie na úrovni riadkov

Zabezpečenie na úrovni riadkov je funkcia zabezpečenia databázy, ktorá na základe stanovených kritérií, ako sú napríklad roly používateľa alebo atribúty, obmedzuje prístup k jednotlivým riadkom alebo záznamom v tabuľke databázy. Tým sa zabezpečí, že používatelia môžu len zobrazovať alebo manipulovať s údajmi, ktoré majú explicitne oprávnenie na prístup, čím sa zlepší ochrana osobných údajov a kontrola.

Podrobnosti o zabezpečení na úrovni riadkov nájdete v téme Zabezpečenie na úrovni riadkov v sklade údajov služby Fabric.

Zabezpečenie na úrovni stĺpcov

Zabezpečenie na úrovni stĺpcov je bezpečnostné opatrenie databázy, ktoré obmedzuje prístup ku konkrétnym stĺpcom alebo poliam v tabuľke databázy. Umožňuje používateľom zobraziť a pracovať len s oprávnenými stĺpcami a zároveň zakryť citlivé alebo obmedzené informácie. Ponúka diferencované ovládanie prístupu k údajom a ochranu dôverných údajov v databáze.

Podrobnosti o zabezpečení na úrovni stĺpcov nájdete v téme Zabezpečenie na úrovni stĺpcov v sklade údajov služby Fabric.

Dynamické maskovanie údajov (DDM)

Dynamické maskovanie údajov pomáha zabrániť neoprávnenému zobrazeniu citlivých údajov tým, že správcom umožňuje určiť, koľko citlivých údajov sa má zobraziť, s minimálnym vplyvom na vrstvu aplikácie. Dynamické maskovanie údajov je možné nakonfigurovať v určených databázových poliach na skrytie citlivých údajov vo výsledných množinách dotazov. Pri dynamickom maskovaní údajov sa údaje v databáze nezmenia, takže sa môžu použiť v existujúcich aplikáciách, pretože na výsledky dotazu sa použijú pravidlá maskovania. Mnohé aplikácie môžu maskovať citlivé údaje bez toho, aby upravovali existujúce dotazy.

Podrobnosti o maskovaní dynamických údajov nájdete v téme Dynamické maskovanie údajov v sklade údajov služby Fabric.

Denníky auditu používateľov

Na sledovanie aktivity používateľov v sklade alebo SQL analytickom endpointe s cieľom splniť požiadavky na regulačnú súlad a záznamy sú k dispozícii auditné aktivity cez Microsoft Purview a PowerShell.

Zabezpečenie koncových bodov analýzy SQL

Ďalšie informácie o zabezpečení v koncovom bode analýzy SQL nájdete v téme Zabezpečenie OneLake pre koncové body analýzy SQL.

Šifrovanie kľúča spravovaného zákazníkom (CMK)

Stav zabezpečenia môžete vylepšiť pomocou kľúčov spravovaných zákazníkom (CMK), ktoré vám poskytnú priamu kontrolu nad šifrovacími kľúčmi, ktoré chránia vaše údaje a metaúdaje. Keď povolíte CMK pre pracovný priestor, ktorý obsahuje sklad údajov Fabric, údaje OneLake aj metaúdaje skladu sú chránené pomocou šifrovacích kľúčov hosťovaných v Azure Key Vault. Ďalšie informácie nájdete v téme Šifrovanie údajov v Fabric Data Warehouse.