ความปลอดภัยของข้อมูลใน OneLake

OneLake บังคับใช้ความปลอดภัยบนสองมิติ:

  • สิทธิ์ในระบบควบคุม: ควบคุม สิ่งที่คุณสามารถทําได้กับ ไอเท็ม เช่น การสร้าง กําหนดค่า แชร์ หรือจัดการไอเท็ม ตั้งค่าสิทธิ์ในระนาบควบคุมที่ระดับพื้นที่ทํางานด้วยบทบาทพื้นที่ทํางานและในระดับรายการผ่านการแชร์และหน้า การจัดการสิทธิ์ ของรายการ
  • สิทธิ์ในระนาบข้อมูล: ควบคุมข้อมูลที่คุณสามารถดูหรือเปลี่ยนแปลงได้ สําหรับ OneLake เครื่องบินลํานี้คือความปลอดภัยของ OneLake กําหนดบทบาทเหล่านี้บนรายการและจํากัดขอบเขตให้เหลือโฟลเดอร์ ตาราง สคีมา แถว และคอลัมน์

ตารางต่อไปนี้เปรียบเทียบระนาบทั้งสอง:

แกน ระนาบควบคุม ระนาบข้อมูล
สิ่งที่ควบคุม การดําเนินการจัดการกับรายการ เช่น สร้าง กําหนดค่า แชร์ และลบ การเข้าถึงข้อมูลเอง เช่น การอ่านและเขียนบนตารางและไฟล์
สถานที่ตั้ง บทบาทและสิทธิ์ของรายการในพื้นที่ทํางาน กําหนดบนรายการ จากนั้นขยายขอบเขตไปยังโฟลเดอร์ ตาราง แถว และคอลัมน์
ความละเอียด ความสามารถระดับไอเท็ม เหลือแค่แถวและคอลัมน์แต่ละอัน
ผลกระทบต่อใคร ทุกคนอยู่ในพื้นที่ทํางาน ส่วนใหญ่เป็นผู้ชมหรือผู้ใช้ที่มีสิทธิ์อ่าน ผู้ดูแลระบบ สมาชิก และผู้ร่วมเขียนสามารถเข้าถึงข้อมูลได้แล้ว

หากต้องการควบคุมสิ่งที่ใครทําได้ ให้ใช้แผงควบคุมที่มีบทบาทพื้นที่ทํางานและรายการ หากต้องการควบคุมว่าข้อมูลใดที่บุคคลจะเห็น ให้ใช้ระนาบข้อมูลที่มีความปลอดภัยของ OneLake

OneLake คือที่จัดเก็บข้อมูลดิบแบบลําดับชั้น เช่น Azure Data Lake Storage (ADLS) Gen2 หรือระบบไฟล์ Windows สองระนาบนี้ใช้ในระดับที่แตกต่างกันของลําดับชั้นนี้:

  • พื้นที่ทํางาน: สภาพแวดล้อมการทํางานร่วมกันสําหรับการสร้างและจัดการรายการ จัดการความปลอดภัยของระนาบควบคุมผ่านบทบาทพื้นที่ทํางานในระดับนี้

  • รายการ: ชุดความสามารถที่รวมเข้าด้วยกันเป็นส่วนประกอบเดียว รายการข้อมูลใน Fabric คือรายการที่เก็บข้อมูล เช่น บ้านริมทะเลสาบ คลังสินค้า หรือฐานข้อมูล SQL ใน Fabric รายการจะสืบทอดสิทธิ์จากบทบาท workspace แต่สามารถมีสิทธิ์เพิ่มเติมในระนาบควบคุมได้ คุณยังสามารถกําหนดบทบาทความปลอดภัยของ OneLake บนรายการได้ด้วย

  • โฟลเดอร์และต่ํากว่า: โฟลเดอร์ เช่น Tables/ หรือ Files/รวมถึงตาราง สคีมา แถว และคอลัมน์ จะจัดระเบียบข้อมูลภายในรายการ ความปลอดภัยของ OneLake ครอบคลุมการเข้าถึงระนาบข้อมูลในระดับเหล่านี้

รายการจะอยู่ภายในพื้นที่ทํางานเสมอ และพื้นที่ทํางานจะอยู่ใต้เนมสเปซ OneLake โดยตรงเสมอ

แผนภาพที่แสดงลักษณะแบบลําดับชั้นของ OneLake เป็นโครงสร้างโฟลเดอร์ ตัวอย่าง OneLake/พื้นที่ทํางาน/รายการ

จัดการสิทธิ์ในระบบควบคุมด้วยบทบาทพื้นที่ทํางานและรายการ

OneLake จัดการสิทธิ์ในระดับพื้นที่ทํางานและรายการ สิทธิ์พื้นที่ทํางานและรายการเป็นโมเดลความปลอดภัยของ ระนาบควบคุม สําหรับรายการใน OneLake

ให้สิทธิ์เข้าถึงด้วยบทบาทพื้นที่ทํางาน

สิทธิ์ของพื้นที่ทํางานกําหนดการดําเนินการที่ผู้ใช้สามารถทําภายในพื้นที่ทํางานและรายการ สิทธิ์เหล่านี้เป็นสิทธิ์ของระนาบควบคุมเป็นหลัก กําหนดความสามารถในการบริหารและการจัดการรายการ ไม่ใช่การเข้าถึงข้อมูลโดยตรง อย่างไรก็ตาม รายการและโฟลเดอร์โดยทั่วไปจะสืบทอดสิทธิ์ของพื้นที่ทํางานเพื่อให้สิทธิ์การเข้าถึงข้อมูลตามค่าเริ่มต้น สิทธิ์พื้นที่ทํางานจะใช้กับทุกรายการภายในพื้นที่ทํางานนั้น

บทบาทพื้นที่ทํางานที่แตกต่างกันสี่บทบาทให้สิทธิ์การเข้าถึงประเภทต่างๆ ตารางต่อไปนี้แสดงลักษณะการทํางานเริ่มต้นของแต่ละบทบาทพื้นที่ทํางาน:

Role สามารถเพิ่มผู้ดูแลระบบได้หรือไม่ สามารถเพิ่มสมาชิกได้หรือไม่ สามารถแก้ไขการรักษาความปลอดภัย OneLake ได้หรือไม่ สามารถเขียนข้อมูลและสร้างรายการได้หรือไม่ สามารถอ่านข้อมูลใน OneLake ได้หรือไม่ สามารถอัปเดตและลบพื้นที่ทํางานได้หรือไม่
Admin Yes Yes Yes Yes Yes Yes
Member No Yes Yes Yes Yes No
Contributor No No No Yes Yes No
Viewer No No No No No* No

* คุณสามารถให้สิทธิ์การเข้าถึงข้อมูลแก่ผู้ชมได้โดยใช้ Security role ของ OneLake

เรียนรู้เพิ่มเติมเกี่ยวกับบทบาทในพื้นที่ทํางานใน Fabric

ลดความซับซ้อนของการจัดการบทบาทพื้นที่ทํางาน Fabric โดยกําหนดให้กับกลุ่มความปลอดภัย วิธีนี้ช่วยให้คุณสามารถควบคุมการเข้าถึงได้โดยการเพิ่มหรือลบสมาชิกออกจากกลุ่มความปลอดภัย

แชร์รายการและตั้งค่าสิทธิ์ระดับรายการ

เมื่อใช้คุณสมบัติ การแชร์ คุณสามารถให้ผู้ใช้เข้าถึงรายการได้โดยตรง ผู้ใช้ไม่สามารถเห็นรายการอื่นใน workspace และไม่ได้เป็นสมาชิกของบทบาท workspace ใด ๆ สิทธิ์ของรายการให้สิทธิ์การเข้าถึงเพื่อเชื่อมต่อกับรายการนั้นและจุดสิ้นสุดใดๆ ที่ผู้ใช้สามารถเข้าถึงได้

Permission ดูเมตาดาต้าของรายการหรือไม่ ดูข้อมูลใน SQL หรือไม่ ดูข้อมูลใน OneLake หรือไม่
เขียน Yes Yes Yes
Read Yes No No
ReadData No ในโหมดผู้รับมอบสิทธิ์เท่านั้น No
ReadAll No No ผ่าน DefaultReader เท่านั้น

การเข้าถึงผ่าน SQL analytics endpoint ยังขึ้นอยู่กับ โหมด SQL analytics endpoint ด้วย ขึ้นอยู่กับโหมด ผู้ใช้อาจต้องการสิทธิ์ SQL หรือสิทธิ์รายการ ReadData นอกเหนือจากสิทธิ์อ่านในรายการนั้น

คุณยังสามารถกําหนดค่าสิทธิ์ในหน้า การจัดการสิทธิ์ ของรายการได้ ในหน้านี้ คุณสามารถเพิ่มหรือลบสิทธิ์รายการแต่ละรายการสําหรับผู้ใช้หรือกลุ่มได้ ชนิดหน่วยข้อมูลเป็นตัวกําหนดว่าสิทธิ์ใดที่สามารถใช้ได้

จัดการการเข้าถึงข้อมูลด้วยบทบาทความปลอดภัยของ OneLake

ความปลอดภัยของ OneLake มอบความปลอดภัยแบบละเอียดตามบทบาทสําหรับข้อมูลที่จัดเก็บใน OneLake และบังคับใช้ความปลอดภัยนี้อย่างสม่ําเสมอในทุกเอนจินประมวลผลใน Fabric การรักษาความปลอดภัยของ OneLake เป็นโมเดลความปลอดภัยของ ระนาบข้อมูล สําหรับข้อมูลใน OneLake

ผู้ใช้ Fabric ในบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ หรือ สมาชิก สามารถสร้าง Security role ของ OneLake เพื่อให้ผู้ใช้เข้าถึงข้อมูลภายในรายการได้ แต่ละบทบาทมีสี่คอมโพเนนต์:

  • สิทธิ์: สิทธิ์ที่บทบาทมอบให้กับข้อมูล เช่น อ่าน หรือ อ่านเขียน
  • ประเภท: ประเภทบทบาท ความปลอดภัยของ OneLake รองรับเฉพาะบทบาท Grant ซึ่งให้สิทธิ์เข้าถึงข้อมูล
  • ข้อมูลในบทบาท: ตาราง โฟลเดอร์ หรือสคีมาที่บทบาทอนุญาตให้เข้าถึง คุณยังสามารถกําหนดการเข้าถึงข้อมูลด้วยความปลอดภัยระดับแถวและระดับคอลัมน์บนตารางได้อีกด้วย
  • สมาชิกในบทบาท: ตัวตนของ Microsoft Entra ที่กําหนดให้กับบทบาท เช่น ผู้ใช้ กลุ่ม หรือตัวตนที่ไม่ใช่ผู้ใช้

บทบาทความปลอดภัย OneLake ให้สิทธิ์การเข้าถึงข้อมูลสําหรับผู้ใช้ในบทบาทพื้นที่ทํางานของผู้ชมหรือมีสิทธิ์อ่านในรายการ ผู้ดูแลระบบ สมาชิก และผู้ร่วมเขียนของ Workspace มีสิทธิ์อ่านและเขียนข้อมูลทั้งหมดใน workspace อยู่แล้ว ดังนั้นพวกเขาจึงไม่ได้รับผลกระทบจากบทบาทความปลอดภัยของ OneLake บทบาท DefaultReader มีอยู่ในเลคเฮาส์ทั้งหมด และให้ผู้ใช้ที่มีสิทธิ์ ReadAll เข้าถึงข้อมูลในเลคเฮาส์ คุณสามารถลบหรือแก้ไขบทบาท DefaultReader เพื่อลบการเข้าถึงนั้นได้

หากต้องการทํางานกับความปลอดภัยของ OneLake ให้ใช้บทความเกี่ยวกับการเข้าถึงข้อมูลเหล่านี้:

บังคับใช้ความปลอดภัยของ OneLake ในเอนจินของบุคคลที่สามที่ได้รับอนุญาต (ตัวอย่าง)

กําหนดค่าเอนจินของบุคคลที่สามของคุณให้เป็น เอนจินที่ได้รับอนุญาต เพื่อให้สามารถบังคับใช้บทบาทความปลอดภัยของ OneLake ได้ เอนจินค้นหาภายนอกสามารถลงทะเบียนเป็นเอนจินที่ได้รับอนุญาต ดึงข้อมูลการกําหนดนโยบายความปลอดภัยและการเข้าถึงที่มีประสิทธิภาพที่คํานวณล่วงหน้าผ่าน OneLake API และบังคับใช้สิทธิ์ตาราง ความปลอดภัยระดับแถว (RLS) และความปลอดภัยระดับคอลัมน์ (CLS) ในขณะค้นหา OneLake ยังคงเป็นแหล่งข้อมูลเดียวสําหรับนโยบายความปลอดภัย นโยบายจะถูกจัดทําขึ้นเพียงครั้งเดียวและบังคับใช้อย่างสม่ําเสมอในเอนจิน Fabric และเอนจินภายนอกที่ได้รับอนุญาต

สําหรับข้อมูลเพิ่มเติม โปรดดูที่การผสานรวมความปลอดภัยของ OneLake

เข้าถึงข้อมูลที่ปลอดภัยผ่านทางลัด

ทางลัดใน OneLake ทําให้การจัดการข้อมูลง่ายขึ้น การรักษาความปลอดภัยของโฟลเดอร์ OneLake ใช้กับทางลัดตามบทบาทที่กําหนดไว้ในเลคเฮาส์ที่จัดเก็บข้อมูล

สําหรับข้อมูลเพิ่มเติมเกี่ยวกับข้อพิจารณาด้านความปลอดภัยของทางลัด ดูที่ วิธีที่ความปลอดภัย OneLake ควบคุมการเข้าถึง>ข้อมูลทางลัด

สําหรับข้อมูลเกี่ยวกับรายละเอียดการเข้าถึงและการรับรองความถูกต้องสําหรับทางลัดเฉพาะ โปรดดูประเภทของทางลัด OneLake

ยืนยันตัวตนกับ OneLake ด้วย Microsoft Entra ID

OneLake ใช้ Microsoft Entra ID สําหรับการรับรองความถูกต้อง ใช้เพื่อให้สิทธิ์แก่ข้อมูลประจําตัวของผู้ใช้และบริการหลัก OneLake จะแยกข้อมูลประจําตัวผู้ใช้โดยอัตโนมัติจากเครื่องมือที่ใช้การรับรองความถูกต้องของ Microsoft Entra และแมปกับสิทธิ์ที่คุณตั้งค่าไว้ในพอร์ทัล Fabric

Note

เมื่อต้องการใช้บริการหลักในผู้เช่า Fabric ผู้ดูแลระบบผู้เช่าต้องเปิดใช้งานชื่อบริการหลัก (SPNs) สําหรับผู้เช่าทั้งหมดหรือกลุ่มความปลอดภัยเฉพาะ เรียนรู้เพิ่มเติมเกี่ยวกับการเปิดใช้งานบริการหลักในการตั้งค่านักพัฒนา ของพอร์ทัลผู้ดูแลผู้เช่า

ติดตามกิจกรรมของ OneLake ด้วยบันทึกการตรวจสอบ

หากต้องการตรวจสอบการเข้าถึงข้อมูลใน OneLake ให้เปิดใช้งานการวินิจฉัย OneLake การวินิจฉัยของ OneLake บันทึกการเข้าถึงข้อมูลผ่าน API ของ OneLake สําหรับการเข้าถึงงาน Fabric จะบันทึกว่าได้รับสิทธิ์เข้าถึงงานนั้น เหตุการณ์จะถูกเก็บไว้ในบ้านริมทะเลสาบที่คุณเลือก

สําหรับกิจกรรมในระบบควบคุมของ OneLake เช่น การเปลี่ยนแปลงบทบาทความปลอดภัย ทางลัด การแบ่งปัน นโยบายวงจรชีวิต และชั้นจัดเก็บข้อมูล ให้ใช้บันทึกการตรวจสอบของ Fabric สําหรับคําแนะนํา ดูที่ ติดตามกิจกรรมของผู้ใช้ใน Fabric

เข้ารหัสข้อมูลและเครือข่ายที่ปลอดภัยใน OneLake

OneLake ปกป้องข้อมูลของคุณโดยการเข้ารหัสทั้งขณะเก็บและขณะส่งข้อมูล และอนุญาตให้คุณจํากัดการเข้าถึงเครือข่ายด้วยลิงก์ส่วนตัว ส่วนต่อไปนี้จะอธิบายมาตรการป้องกันเหล่านี้แต่ละข้อ

เข้ารหัสข้อมูลขณะเก็บด้วยกุญแจที่ Microsoft จัดการและลูกค้า

ข้อมูลที่เก็บไว้ใน OneLake จะถูกเข้ารหัสลับที่ไม่ได้ใช้งานตามค่าเริ่มต้นโดยใช้คีย์ที่จัดการโดย Microsoft คีย์ที่จัดการโดย Microsoft จะถูกหมุนอย่างเหมาะสม OneLake เข้ารหัสและถอดรหัสข้อมูลอย่างโปร่งใสและเป็นไปตามมาตรฐาน FIPS 140-2

คุณสามารถใช้การเข้ารหัสที่ไม่ได้ใช้งานโดยใช้คีย์ที่จัดการโดยลูกค้าเพื่อเพิ่มการป้องกันอีกชั้นหนึ่งโดยใช้คีย์ที่คุณเป็นเจ้าของและควบคุม สําหรับข้อมูลเพิ่มเติม โปรดดูคีย์ที่ลูกค้าจัดการสําหรับพื้นที่ทํางาน Fabric

เข้ารหัสข้อมูลระหว่างการส่งโดยใช้ TLS

ข้อมูลระหว่างการส่งผ่านอินเทอร์เน็ตสาธารณะระหว่างบริการของ Microsoft จะถูกเข้ารหัสลับเสมอโดยใช้ TLS 1.2 เป็นอย่างน้อย Fabric เจรจากับ TLS 1.3 เมื่อใดก็ตามที่เป็นไปได้ ปริมาณการใช้งานระหว่างบริการของ Microsoft จะส่งผ่านเครือข่ายส่วนกลางของ Microsoft เสมอ

การสื่อสาร Inbound OneLake ยังบังคับใช้ TLS 1.2 และเจรจากับ TLS 1.3 เมื่อใดก็ตามที่เป็นไปได้ การสื่อสาร Outbound Fabric ไปยังโครงสร้างพื้นฐานที่ลูกค้าเป็นเจ้าของต้องการโพรโทคอลที่ปลอดภัย แต่อาจกลับไปใช้โพรโทคอลที่ไม่ปลอดภัย (รวมถึง TLS 1.0) ที่เก่ากว่าหากไม่รองรับโปรโตคอลที่ใหม่กว่า

หากต้องการกําหนดค่าลิงก์ส่วนตัวใน Fabric โปรดดู ตั้งค่าและใช้ลิงก์ส่วนตัว

อนุญาตให้แอปที่ทํางานนอก Fabric เข้าถึงข้อมูล

คุณสามารถอนุญาตหรือจํากัดการเข้าถึงข้อมูล OneLake จากแอปพลิเคชันที่อยู่นอกสภาพแวดล้อม Fabric โดยใช้ ผู้ใช้สามารถเข้าถึงข้อมูลที่เก็บไว้ใน OneLake กับแอปที่อยู่นอกการตั้งค่า Fabric tenant ผู้ดูแลระบบสามารถค้นหาการตั้งค่านี้ได้ในส่วน OneLake ของการตั้งค่าผู้เช่าพอร์ทัลผู้ดูแลระบบ

เมื่อคุณเปิดการตั้งค่านี้ ผู้ใช้สามารถเข้าถึงข้อมูลจากแหล่งข้อมูลทั้งหมดได้ ตัวอย่างเช่น เปิดใช้งานการตั้งค่านี้หากคุณมีแอปพลิเคชันที่กําหนดเองซึ่งใช้ ADLS API หรือ OneLake file explorer เมื่อคุณปิดการตั้งค่านี้ ผู้ใช้ยังคงสามารถเข้าถึงข้อมูลจากแอปภายใน เช่น Spark, Data Engineering และ คลังข้อมูล แต่ไม่สามารถเข้าถึงข้อมูลจากแอปพลิเคชันที่ทํางานอยู่ภายนอกสภาพแวดล้อม Fabric ได้

Note

การตั้งค่านี้ต้องเปิดใช้งานเพื่อใช้ทางลัดกับความปลอดภัยของ OneLake