Datasäkerhet i OneLake

OneLake upprätthåller säkerheten på två plan:

  • Behörigheter för kontrollplanet: Styr vad du kan göra med ett objekt, som att skapa, konfigurera, dela eller hantera det. Ställ in kontrollplansbehörigheter på arbetsytenivå med arbetsyteroller och på objektnivå genom delning och objektets sida för hantering av behörigheter .
  • Dataplansbehörigheter: Styr vilken data du kan se eller ändra. För OneLake är detta plan OneLakes säkerhet. Definiera dessa roller på ett objekt och begränsa dem till mappar, tabeller, scheman, rader och kolumner.

Följande tabell jämför de två planen:

Axis Kontrollplan Dataplanet
Vad den styr Hanteringsåtgärder på objekt, såsom skapa, konfigurera, dela och ta bort. Tillgång till själva datan, såsom läsning och skrivning i tabeller och filer.
Var den är placerad Workspace-roller och objektbehörigheter. Definierat på ett objekt, sedan begränsat till mappar, tabeller, rader och kolumner.
Detaljeringsgrad Funktioner på objektnivå. Ner till enskilda rader och kolumner.
Vem det påverkar Alla på arbetsplatsen. Främst tittare eller användare med läsbehörighet. Administratörer, medlemmar och bidragsgivare har redan tillgång till data.

För att kontrollera vad någon kan göra, använd kontrollplanet med arbetsyt- och objektroller. För att kontrollera vilken specifik data någon ser, använd dataplanet med OneLake-säkerhet.

OneLake är en hierarkisk datasjö, till exempel Azure Data Lake Storage (ADLS) Gen2 eller Windows-filsystemet. De två planen gäller på olika nivåer i denna hierarki:

  • Arbetsyta: En samarbetsmiljö för att skapa och hantera objekt. Hantera säkerheten för styrplanet med hjälp av arbetsyteroller på denna nivå.

  • Objekt: En uppsättning funktioner som paketeras i en enda komponent. En datapost i Fabric är en som lagrar data, såsom ett sjöhus, lager eller SQL-databas i Fabric. Objekt ärver behörigheter från arbetsytans roller men kan ha ytterligare behörigheter i kontrollplanet. Du definierar också OneLake-säkerhetsroller på ett objekt.

  • Mappar och under: Mappar, såsom Tables/ eller Files/, tillsammans med tabeller, scheman, rader och kolumner, organiserar data inom ett objekt. OneLakes säkerhet begränsar dataplansåtkomst på dessa nivåer.

Objekt finns alltid i arbetsytor, och arbetsytor lever alltid direkt under OneLake-namnområdet.

Diagram som visar den hierarkiska karaktären hos OneLake som en mappstruktur. OneLake/Workspace/Item som exempel.

Hantera behörigheter för kontrollplanet med arbetsyte- och objektroller

OneLake hanterar behörigheter på arbetsyt- och objektnivå. Behörigheter för arbetsytor och objekt är säkerhetsmodellen på kontrollnivån för objekt i OneLake.

Bevilja åtkomst med arbetsområdesroller

Behörigheter för arbetsytan definierar vilka åtgärder användarna kan vidta inom en arbetsyta och dess objekt. Dessa behörigheter är främst kontrollplansbehörigheter. De bestämmer administrativa funktioner och objekthanteringsfunktioner, inte direkt dataåtkomst. Objekt och mappar ärver dock vanligtvis arbetsytebehörigheter för att bevilja dataåtkomst som standard. Workspace-behörigheter gäller för alla objekt inom det arbetsområdet.

De fyra olika arbetsyterollerna ger olika typer av åtkomst. I följande tabell visas standardbeteendena för varje arbetsyteroll:

Roll Kan du lägga till administratörer? Kan du lägga till medlemmar? Kan man redigera säkerhetsinställningarna för OneLake? Kan du skriva data och skapa objekt? Kan man läsa data i OneLake? Kan du uppdatera och ta bort arbetsytan?
Administratör Ja Ja Ja Ja Ja Ja
Medlem Nej Ja Ja Ja Ja Nej
Deltagare Nej Nej Nej Ja Ja Nej
Åskådare Nej Nej Nej Nej Nej* Nej

* Du kan ge tittarna åtkomst till data med hjälp av OneLake-säkerhetsroller.

Läs mer om roller i arbetsytor i Fabric.

Förenkla hanteringen av Fabric-arbetsyteroller genom att tilldela dem till säkerhetsgrupper. Med den här metoden kan du styra åtkomsten genom att lägga till eller ta bort medlemmar från säkerhetsgruppen.

Dela objekt och ställ in behörigheter på objektnivå

Genom att använda delningsfunktionen kan du ge en användare direkt åtkomst till ett objekt. Användaren kan inte se andra objekt i arbetsytan och är inte medlem i några roller i arbetsytan. Objektbehörigheter ger åtkomst för att ansluta till objektet och någon av dess slutpunkter som användaren kan komma åt.

Behörighet Ser du informationen om objektet? Kan du se data i SQL? Kan ni se data i OneLake?
Skriv Ja Ja Ja
Läs Ja Nej Nej
ReadData Nej Endast i delegerat läge Nej
LäsAllt Nej Nej Endast via DefaultReader

Åtkomst via SQL-analysens slutpunkt beror också på läget för SQL-analysens slutpunkt. Beroende på läget kan användare behöva SQL-behörigheter eller behörighet för ReadData-objektet utöver läsbehörighet på objektet.

Du kan också konfigurera behörigheter på ett objekts sida för Hantera behörigheter . På denna sida kan du lägga till eller ta bort individuella objektbehörigheter för användare eller grupper. Objekttypen avgör vilka behörigheter som är tillgängliga.

Hantera dataåtkomst med OneLake-säkerhetsroller

OneLake-säkerhet tillhandahåller detaljerad rollbaserad säkerhet för data lagrad i OneLake och upprätthåller denna säkerhet konsekvent över alla beräkningsmotorer i Fabric. OneLake-säkerhet är dataplanets säkerhetsmodell för data i OneLake.

Fabric användare i arbetsyterollerna Administratör eller Medlem kan skapa OneLake-säkerhetsroller för att ge användare åtkomst till data i ett objekt. Varje roll har fyra komponenter:

  • Behörigheter: De behörigheter som rollen ger på datan, såsom Läs eller Lässkriv.
  • Typ: Rolltypen. OneLake har endast stöd för Grant-roller, som ger åtkomst till data.
  • Data i rollen: Tabellerna, mapparna eller scheman som rollen ger åtkomst till. Du kan också definiera dataåtkomst med säkerhet på rad- och kolumnnivå på tabeller.
  • Medlemmar i roller: De Microsoft Entra-identiteter som tilldelats rollen, såsom användare, grupper eller icke-användaridentiteter.

OneLake-säkerhetsroller ger åtkomst till data för användare i arbetsyterollen Viewer eller med läsbehörighet för objektet. Workspace-administratörer, medlemmar och bidragsgivare har redan läs- och skrivbehörighet på all data i en workspace, så de påverkas inte av OneLake-säkerhetsroller. En DefaultReader-roll finns i alla lakehouses och ger alla användare med ReadAll-behörigheten åtkomst till data i lakehouse. Du kan ta bort eller redigera rollen DefaultReader för att ta bort den åtkomsten.

För att arbeta med OneLake-säkerhet, använd dessa artiklar om dataåtkomst:

Upprätthåll OneLake-säkerhet i auktoriserade tredjepartsmotorer (förhandsgranskning)

Konfigurera dina tredjepartsmotorer som auktoriserade motorer så att de kan upprätthålla OneLakes säkerhetsroller. Externa frågemotorer kan registrera sig som auktoriserade motorer, hämta säkerhetspolicydefinitioner och förberäknad effektiv åtkomst via OneLake-API:er, samt upprätthålla tabellbehörigheter, radnivåsäkerhet (RLS) och kolumnnivåsäkerhet (CLS) vid frågetillfället. OneLake är fortfarande den enda källan till sanning för säkerhetsprinciper. Policyer utformas en gång och tillämpas enhetligt i Fabric-motorer och auktoriserade externa motorer.

För mer information, se OneLake säkerhetsintegrationer.

Säker data som nås via genvägar

Genvägar i OneLake förenklar datahanteringen. OneLake-säkerhet för mappar gäller för genvägar som baseras på roller som har definierats i det lakehouse där data lagras.

För mer information om genvägssäkerhetsaspekter, se Hur OneLake-säkerhet kontrollerar dataåtkomst > Genvägar.

Information om åtkomst- och autentiseringsinformation för specifika genvägar finns i typer av OneLake-genvägar.

Autentisera mot OneLake med Microsoft Entra ID

OneLake använder Microsoft Entra-ID för autentisering. Använd den för att ge behörigheter till användaridentiteter och tjänstehuvudprinciper. OneLake extraherar automatiskt användaridentiteten från verktyg som använder Microsoft Entra-autentisering och mappar den till de behörigheter som du anger i Fabric-portalen.

Anteckning

För att använda tjänstprincipaler i en Fabric-klientorganisation måste en klientadministratör aktivera tjänstprincipalsnamn (SPN) för hela klientorganisationen eller specifika säkerhetsgrupper. Utforska hur du aktiverar tjänsteprincipaler i Developer-inställningarna för klientadministratörsportalen.

Följ OneLake-aktivitet med revisionsloggar

Om du vill visa dina OneLake-granskningsloggar följer du anvisningarna i Spåra användaraktiviteter i Fabric. OneLake-åtgärdsnamn motsvarar ADLS-API:er som CreateFile eller DeleteFile. OneLake-granskningsloggar innehåller inte läsbegäranden eller begäranden som görs till OneLake via Fabric-arbetsbelastningar.

Kryptera data och säkra nätverk i OneLake

OneLake skyddar dina data genom att kryptera dem både i vila och under överföring, samt genom att låta dig begränsa nätverksåtkomst med privata länkar. Följande avsnitt beskriver var och en av dessa skyddsåtgärder.

Kryptera data i vila med Microsoft-hanterade och kundhanterade nycklar

Data som lagras i OneLake krypteras som standard i vila med hjälp av Microsoft-hanterade nycklar. Microsoft-hanterade nycklar roteras på rätt sätt. OneLake krypterar och dekrypterar data transparent och är FIPS 140-2-kompatibel.

Du kan använda kryptering i vila med hjälp av kundhanterade nycklar för att lägga till ytterligare ett skyddslager med hjälp av nycklar som du äger och kontrollerar. Mer information finns i Kundhanterade nycklar för Fabric-arbetsytor.

Kryptera data under överföring med hjälp av TLS

Data som överförs via det offentliga Internet mellan Microsoft-tjänster krypteras alltid med hjälp av minst TLS 1.2. Fabric förhandlar till TLS 1.3 när det är möjligt. Trafik mellan Microsoft-tjänster dirigerar alltid över Microsofts globala nätverk.

Inkommande OneLake-kommunikation framtvingar även TLS 1.2 och förhandlar till TLS 1.3 när det är möjligt. Utgående infrastrukturkommunikation till kundägd infrastruktur föredrar säkra protokoll men kan återgå till äldre, osäkra protokoll (inklusive TLS 1.0) när nyare protokoll inte stöds.

Information om hur du konfigurerar privata länkar i Fabric finns i Konfigurera och använda privata länkar.

Tillåt appar som körs utanför Fabric att komma åt data

Du kan tillåta eller begränsa åtkomsten till OneLake-data från program som ligger utanför Fabric-miljön. Administratörer kan hitta den här inställningen i avsnittet OneLake i klientinställningarna för administratörsportalen.

När du aktiverar den här inställningen kan användarna komma åt data från alla källor. Till exempel, slå på denna inställning om du har anpassade applikationer som använder ADLS API:er eller OneLake filutforskare. När du inaktiverar den här inställningen kan användarna fortfarande komma åt data från interna appar som Spark, Data Engineering och Data Warehouse, men kan inte komma åt data från program som körs utanför Infrastrukturmiljöer.