หมายเหตุ
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลอง ลงชื่อเข้าใช้หรือเปลี่ยนไดเรกทอรีได้
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลองเปลี่ยนไดเรกทอรีได้
OneLake บังคับใช้ความปลอดภัยบนสองมิติ:
- สิทธิ์ในระบบควบคุม: ควบคุม สิ่งที่คุณสามารถทําได้กับ ไอเท็ม เช่น การสร้าง กําหนดค่า แชร์ หรือจัดการไอเท็ม ตั้งค่าสิทธิ์ในระนาบควบคุมที่ระดับพื้นที่ทํางานด้วยบทบาทพื้นที่ทํางานและในระดับรายการผ่านการแชร์และหน้า การจัดการสิทธิ์ ของรายการ
- สิทธิ์ในระนาบข้อมูล: ควบคุมข้อมูลที่คุณสามารถดูหรือเปลี่ยนแปลงได้ สําหรับ OneLake เครื่องบินลํานี้คือความปลอดภัยของ OneLake กําหนดบทบาทเหล่านี้บนรายการและจํากัดขอบเขตให้เหลือโฟลเดอร์ ตาราง สคีมา แถว และคอลัมน์
ตารางต่อไปนี้เปรียบเทียบระนาบทั้งสอง:
| แกน | ระนาบควบคุม | ระนาบข้อมูล |
|---|---|---|
| สิ่งที่ควบคุม | การดําเนินการจัดการกับรายการ เช่น สร้าง กําหนดค่า แชร์ และลบ | การเข้าถึงข้อมูลเอง เช่น การอ่านและเขียนบนตารางและไฟล์ |
| สถานที่ตั้ง | บทบาทและสิทธิ์ของรายการในพื้นที่ทํางาน | กําหนดบนรายการ จากนั้นขยายขอบเขตไปยังโฟลเดอร์ ตาราง แถว และคอลัมน์ |
| ความละเอียด | ความสามารถระดับไอเท็ม | เหลือแค่แถวและคอลัมน์แต่ละอัน |
| ผลกระทบต่อใคร | ทุกคนอยู่ในพื้นที่ทํางาน | ส่วนใหญ่เป็นผู้ชมหรือผู้ใช้ที่มีสิทธิ์อ่าน ผู้ดูแลระบบ สมาชิก และผู้ร่วมเขียนสามารถเข้าถึงข้อมูลได้แล้ว |
หากต้องการควบคุมสิ่งที่ใครทําได้ ให้ใช้แผงควบคุมที่มีบทบาทพื้นที่ทํางานและรายการ หากต้องการควบคุมว่าข้อมูลใดที่บุคคลจะเห็น ให้ใช้ระนาบข้อมูลที่มีความปลอดภัยของ OneLake
OneLake คือที่จัดเก็บข้อมูลดิบแบบลําดับชั้น เช่น Azure Data Lake Storage (ADLS) Gen2 หรือระบบไฟล์ Windows สองระนาบนี้ใช้ในระดับที่แตกต่างกันของลําดับชั้นนี้:
พื้นที่ทํางาน: สภาพแวดล้อมการทํางานร่วมกันสําหรับการสร้างและจัดการรายการ จัดการความปลอดภัยของระนาบควบคุมผ่านบทบาทพื้นที่ทํางานในระดับนี้
รายการ: ชุดความสามารถที่รวมเข้าด้วยกันเป็นส่วนประกอบเดียว รายการข้อมูลใน Fabric คือรายการที่เก็บข้อมูล เช่น บ้านริมทะเลสาบ คลังสินค้า หรือฐานข้อมูล SQL ใน Fabric รายการจะสืบทอดสิทธิ์จากบทบาท workspace แต่สามารถมีสิทธิ์เพิ่มเติมในระนาบควบคุมได้ คุณยังสามารถกําหนดบทบาทความปลอดภัยของ OneLake บนรายการได้ด้วย
โฟลเดอร์และต่ํากว่า: โฟลเดอร์ เช่น
Tables/หรือFiles/รวมถึงตาราง สคีมา แถว และคอลัมน์ จะจัดระเบียบข้อมูลภายในรายการ ความปลอดภัยของ OneLake ครอบคลุมการเข้าถึงระนาบข้อมูลในระดับเหล่านี้
รายการจะอยู่ภายในพื้นที่ทํางานเสมอ และพื้นที่ทํางานจะอยู่ใต้เนมสเปซ OneLake โดยตรงเสมอ
จัดการสิทธิ์ในระบบควบคุมด้วยบทบาทพื้นที่ทํางานและรายการ
OneLake จัดการสิทธิ์ในระดับพื้นที่ทํางานและรายการ สิทธิ์พื้นที่ทํางานและรายการเป็นโมเดลความปลอดภัยของ ระนาบควบคุม สําหรับรายการใน OneLake
ให้สิทธิ์เข้าถึงด้วยบทบาทพื้นที่ทํางาน
สิทธิ์ของพื้นที่ทํางานกําหนดการดําเนินการที่ผู้ใช้สามารถทําภายในพื้นที่ทํางานและรายการ สิทธิ์เหล่านี้เป็นสิทธิ์ของระนาบควบคุมเป็นหลัก กําหนดความสามารถในการบริหารและการจัดการรายการ ไม่ใช่การเข้าถึงข้อมูลโดยตรง อย่างไรก็ตาม รายการและโฟลเดอร์โดยทั่วไปจะสืบทอดสิทธิ์ของพื้นที่ทํางานเพื่อให้สิทธิ์การเข้าถึงข้อมูลตามค่าเริ่มต้น สิทธิ์พื้นที่ทํางานจะใช้กับทุกรายการภายในพื้นที่ทํางานนั้น
บทบาทพื้นที่ทํางานที่แตกต่างกันสี่บทบาทให้สิทธิ์การเข้าถึงประเภทต่างๆ ตารางต่อไปนี้แสดงลักษณะการทํางานเริ่มต้นของแต่ละบทบาทพื้นที่ทํางาน:
| Role | สามารถเพิ่มผู้ดูแลระบบได้หรือไม่ | สามารถเพิ่มสมาชิกได้หรือไม่ | สามารถแก้ไขการรักษาความปลอดภัย OneLake ได้หรือไม่ | สามารถเขียนข้อมูลและสร้างรายการได้หรือไม่ | สามารถอ่านข้อมูลใน OneLake ได้หรือไม่ | สามารถอัปเดตและลบพื้นที่ทํางานได้หรือไม่ |
|---|---|---|---|---|---|---|
| Admin | Yes | Yes | Yes | Yes | Yes | Yes |
| Member | No | Yes | Yes | Yes | Yes | No |
| Contributor | No | No | No | Yes | Yes | No |
| Viewer | No | No | No | No | No* | No |
* คุณสามารถให้สิทธิ์การเข้าถึงข้อมูลแก่ผู้ชมได้โดยใช้ Security role ของ OneLake
เรียนรู้เพิ่มเติมเกี่ยวกับบทบาทในพื้นที่ทํางานใน Fabric
ลดความซับซ้อนของการจัดการบทบาทพื้นที่ทํางาน Fabric โดยกําหนดให้กับกลุ่มความปลอดภัย วิธีนี้ช่วยให้คุณสามารถควบคุมการเข้าถึงได้โดยการเพิ่มหรือลบสมาชิกออกจากกลุ่มความปลอดภัย
แชร์รายการและตั้งค่าสิทธิ์ระดับรายการ
เมื่อใช้คุณสมบัติ การแชร์ คุณสามารถให้ผู้ใช้เข้าถึงรายการได้โดยตรง ผู้ใช้ไม่สามารถเห็นรายการอื่นใน workspace และไม่ได้เป็นสมาชิกของบทบาท workspace ใด ๆ สิทธิ์ของรายการให้สิทธิ์การเข้าถึงเพื่อเชื่อมต่อกับรายการนั้นและจุดสิ้นสุดใดๆ ที่ผู้ใช้สามารถเข้าถึงได้
| Permission | ดูเมตาดาต้าของรายการหรือไม่ | ดูข้อมูลใน SQL หรือไม่ | ดูข้อมูลใน OneLake หรือไม่ |
|---|---|---|---|
| เขียน | Yes | Yes | Yes |
| Read | Yes | No | No |
| ReadData | No | ในโหมดผู้รับมอบสิทธิ์เท่านั้น | No |
| ReadAll | No | No | ผ่าน DefaultReader เท่านั้น |
การเข้าถึงผ่าน SQL analytics endpoint ยังขึ้นอยู่กับ โหมด SQL analytics endpoint ด้วย ขึ้นอยู่กับโหมด ผู้ใช้อาจต้องการสิทธิ์ SQL หรือสิทธิ์รายการ ReadData นอกเหนือจากสิทธิ์อ่านในรายการนั้น
คุณยังสามารถกําหนดค่าสิทธิ์ในหน้า การจัดการสิทธิ์ ของรายการได้ ในหน้านี้ คุณสามารถเพิ่มหรือลบสิทธิ์รายการแต่ละรายการสําหรับผู้ใช้หรือกลุ่มได้ ชนิดหน่วยข้อมูลเป็นตัวกําหนดว่าสิทธิ์ใดที่สามารถใช้ได้
จัดการการเข้าถึงข้อมูลด้วยบทบาทความปลอดภัยของ OneLake
ความปลอดภัยของ OneLake มอบความปลอดภัยแบบละเอียดตามบทบาทสําหรับข้อมูลที่จัดเก็บใน OneLake และบังคับใช้ความปลอดภัยนี้อย่างสม่ําเสมอในทุกเอนจินประมวลผลใน Fabric การรักษาความปลอดภัยของ OneLake เป็นโมเดลความปลอดภัยของ ระนาบข้อมูล สําหรับข้อมูลใน OneLake
ผู้ใช้ Fabric ในบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ หรือ สมาชิก สามารถสร้าง Security role ของ OneLake เพื่อให้ผู้ใช้เข้าถึงข้อมูลภายในรายการได้ แต่ละบทบาทมีสี่คอมโพเนนต์:
- สิทธิ์: สิทธิ์ที่บทบาทมอบให้กับข้อมูล เช่น อ่าน หรือ อ่านเขียน
- ประเภท: ประเภทบทบาท ความปลอดภัยของ OneLake รองรับเฉพาะบทบาท Grant ซึ่งให้สิทธิ์เข้าถึงข้อมูล
- ข้อมูลในบทบาท: ตาราง โฟลเดอร์ หรือสคีมาที่บทบาทอนุญาตให้เข้าถึง คุณยังสามารถกําหนดการเข้าถึงข้อมูลด้วยความปลอดภัยระดับแถวและระดับคอลัมน์บนตารางได้อีกด้วย
- สมาชิกในบทบาท: ตัวตนของ Microsoft Entra ที่กําหนดให้กับบทบาท เช่น ผู้ใช้ กลุ่ม หรือตัวตนที่ไม่ใช่ผู้ใช้
บทบาทความปลอดภัย OneLake ให้สิทธิ์การเข้าถึงข้อมูลสําหรับผู้ใช้ในบทบาทพื้นที่ทํางานของผู้ชมหรือมีสิทธิ์อ่านในรายการ ผู้ดูแลระบบ สมาชิก และผู้ร่วมเขียนของ Workspace มีสิทธิ์อ่านและเขียนข้อมูลทั้งหมดใน workspace อยู่แล้ว ดังนั้นพวกเขาจึงไม่ได้รับผลกระทบจากบทบาทความปลอดภัยของ OneLake บทบาท DefaultReader มีอยู่ในเลคเฮาส์ทั้งหมด และให้ผู้ใช้ที่มีสิทธิ์ ReadAll เข้าถึงข้อมูลในเลคเฮาส์ คุณสามารถลบหรือแก้ไขบทบาท DefaultReader เพื่อลบการเข้าถึงนั้นได้
หากต้องการทํางานกับความปลอดภัยของ OneLake ให้ใช้บทความเกี่ยวกับการเข้าถึงข้อมูลเหล่านี้:
- วิธีที่ความปลอดภัยของ OneLake ควบคุมการเข้าถึงข้อมูล จะอธิบายโมเดลสิทธิ์ทั้งหมดและวิธีที่ OneLake ประเมินบทบาทต่าง ๆ
- การสร้างและจัดการบทบาทความปลอดภัยของ OneLake จะแสดงวิธีสร้าง แก้ไข และลบบทบาท กําหนดสมาชิก และใช้ความปลอดภัยระดับแถวและคอลัมน์กับตารางและโฟลเดอร์
- ความปลอดภัยระดับตาราง คอลัมน์ และแถวใน OneLake อธิบายวิธีการทํางานของการควบคุมการเข้าถึงข้อมูลแต่ละประเภทและวิธีที่ OneLake บังคับใช้
- การอ่านข้อมูลที่ปลอดภัยด้วย OneLake Security จะอธิบายว่าเอนจินใดสามารถอ่านข้อมูลที่ปลอดภัยและข้อกําหนดสําหรับแต่ละประเภท
บังคับใช้ความปลอดภัยของ OneLake ในเอนจินของบุคคลที่สามที่ได้รับอนุญาต (ตัวอย่าง)
กําหนดค่าเอนจินของบุคคลที่สามของคุณให้เป็น เอนจินที่ได้รับอนุญาต เพื่อให้สามารถบังคับใช้บทบาทความปลอดภัยของ OneLake ได้ เอนจินค้นหาภายนอกสามารถลงทะเบียนเป็นเอนจินที่ได้รับอนุญาต ดึงข้อมูลการกําหนดนโยบายความปลอดภัยและการเข้าถึงที่มีประสิทธิภาพที่คํานวณล่วงหน้าผ่าน OneLake API และบังคับใช้สิทธิ์ตาราง ความปลอดภัยระดับแถว (RLS) และความปลอดภัยระดับคอลัมน์ (CLS) ในขณะค้นหา OneLake ยังคงเป็นแหล่งข้อมูลเดียวสําหรับนโยบายความปลอดภัย นโยบายจะถูกจัดทําขึ้นเพียงครั้งเดียวและบังคับใช้อย่างสม่ําเสมอในเอนจิน Fabric และเอนจินภายนอกที่ได้รับอนุญาต
สําหรับข้อมูลเพิ่มเติม โปรดดูที่การผสานรวมความปลอดภัยของ OneLake
เข้าถึงข้อมูลที่ปลอดภัยผ่านทางลัด
ทางลัดใน OneLake ทําให้การจัดการข้อมูลง่ายขึ้น การรักษาความปลอดภัยของโฟลเดอร์ OneLake ใช้กับทางลัดตามบทบาทที่กําหนดไว้ในเลคเฮาส์ที่จัดเก็บข้อมูล
สําหรับข้อมูลเพิ่มเติมเกี่ยวกับข้อพิจารณาด้านความปลอดภัยของทางลัด ดูที่ วิธีที่ความปลอดภัย OneLake ควบคุมการเข้าถึง>ข้อมูลทางลัด
สําหรับข้อมูลเกี่ยวกับรายละเอียดการเข้าถึงและการรับรองความถูกต้องสําหรับทางลัดเฉพาะ โปรดดูประเภทของทางลัด OneLake
ยืนยันตัวตนกับ OneLake ด้วย Microsoft Entra ID
OneLake ใช้ Microsoft Entra ID สําหรับการรับรองความถูกต้อง ใช้เพื่อให้สิทธิ์แก่ข้อมูลประจําตัวของผู้ใช้และบริการหลัก OneLake จะแยกข้อมูลประจําตัวผู้ใช้โดยอัตโนมัติจากเครื่องมือที่ใช้การรับรองความถูกต้องของ Microsoft Entra และแมปกับสิทธิ์ที่คุณตั้งค่าไว้ในพอร์ทัล Fabric
Note
เมื่อต้องการใช้บริการหลักในผู้เช่า Fabric ผู้ดูแลระบบผู้เช่าต้องเปิดใช้งานชื่อบริการหลัก (SPNs) สําหรับผู้เช่าทั้งหมดหรือกลุ่มความปลอดภัยเฉพาะ เรียนรู้เพิ่มเติมเกี่ยวกับการเปิดใช้งานบริการหลักในการตั้งค่านักพัฒนา ของพอร์ทัลผู้ดูแลผู้เช่า
ติดตามกิจกรรมของ OneLake ด้วยบันทึกการตรวจสอบ
หากต้องการตรวจสอบการเข้าถึงข้อมูลใน OneLake ให้เปิดใช้งานการวินิจฉัย OneLake การวินิจฉัยของ OneLake บันทึกการเข้าถึงข้อมูลผ่าน API ของ OneLake สําหรับการเข้าถึงงาน Fabric จะบันทึกว่าได้รับสิทธิ์เข้าถึงงานนั้น เหตุการณ์จะถูกเก็บไว้ในบ้านริมทะเลสาบที่คุณเลือก
สําหรับกิจกรรมในระบบควบคุมของ OneLake เช่น การเปลี่ยนแปลงบทบาทความปลอดภัย ทางลัด การแบ่งปัน นโยบายวงจรชีวิต และชั้นจัดเก็บข้อมูล ให้ใช้บันทึกการตรวจสอบของ Fabric สําหรับคําแนะนํา ดูที่ ติดตามกิจกรรมของผู้ใช้ใน Fabric
เข้ารหัสข้อมูลและเครือข่ายที่ปลอดภัยใน OneLake
OneLake ปกป้องข้อมูลของคุณโดยการเข้ารหัสทั้งขณะเก็บและขณะส่งข้อมูล และอนุญาตให้คุณจํากัดการเข้าถึงเครือข่ายด้วยลิงก์ส่วนตัว ส่วนต่อไปนี้จะอธิบายมาตรการป้องกันเหล่านี้แต่ละข้อ
เข้ารหัสข้อมูลขณะเก็บด้วยกุญแจที่ Microsoft จัดการและลูกค้า
ข้อมูลที่เก็บไว้ใน OneLake จะถูกเข้ารหัสลับที่ไม่ได้ใช้งานตามค่าเริ่มต้นโดยใช้คีย์ที่จัดการโดย Microsoft คีย์ที่จัดการโดย Microsoft จะถูกหมุนอย่างเหมาะสม OneLake เข้ารหัสและถอดรหัสข้อมูลอย่างโปร่งใสและเป็นไปตามมาตรฐาน FIPS 140-2
คุณสามารถใช้การเข้ารหัสที่ไม่ได้ใช้งานโดยใช้คีย์ที่จัดการโดยลูกค้าเพื่อเพิ่มการป้องกันอีกชั้นหนึ่งโดยใช้คีย์ที่คุณเป็นเจ้าของและควบคุม สําหรับข้อมูลเพิ่มเติม โปรดดูคีย์ที่ลูกค้าจัดการสําหรับพื้นที่ทํางาน Fabric
เข้ารหัสข้อมูลระหว่างการส่งโดยใช้ TLS
ข้อมูลระหว่างการส่งผ่านอินเทอร์เน็ตสาธารณะระหว่างบริการของ Microsoft จะถูกเข้ารหัสลับเสมอโดยใช้ TLS 1.2 เป็นอย่างน้อย Fabric เจรจากับ TLS 1.3 เมื่อใดก็ตามที่เป็นไปได้ ปริมาณการใช้งานระหว่างบริการของ Microsoft จะส่งผ่านเครือข่ายส่วนกลางของ Microsoft เสมอ
การสื่อสาร Inbound OneLake ยังบังคับใช้ TLS 1.2 และเจรจากับ TLS 1.3 เมื่อใดก็ตามที่เป็นไปได้ การสื่อสาร Outbound Fabric ไปยังโครงสร้างพื้นฐานที่ลูกค้าเป็นเจ้าของต้องการโพรโทคอลที่ปลอดภัย แต่อาจกลับไปใช้โพรโทคอลที่ไม่ปลอดภัย (รวมถึง TLS 1.0) ที่เก่ากว่าหากไม่รองรับโปรโตคอลที่ใหม่กว่า
เข้าถึง OneLake อย่างปลอดภัยโดยใช้ลิงก์ส่วนตัว
หากต้องการกําหนดค่าลิงก์ส่วนตัวใน Fabric โปรดดู ตั้งค่าและใช้ลิงก์ส่วนตัว
อนุญาตให้แอปที่ทํางานนอก Fabric เข้าถึงข้อมูล
คุณสามารถอนุญาตหรือจํากัดการเข้าถึงข้อมูล OneLake จากแอปพลิเคชันที่อยู่นอกสภาพแวดล้อม Fabric โดยใช้ ผู้ใช้สามารถเข้าถึงข้อมูลที่เก็บไว้ใน OneLake กับแอปที่อยู่นอกการตั้งค่า Fabric tenant ผู้ดูแลระบบสามารถค้นหาการตั้งค่านี้ได้ในส่วน OneLake ของการตั้งค่าผู้เช่าพอร์ทัลผู้ดูแลระบบ
เมื่อคุณเปิดการตั้งค่านี้ ผู้ใช้สามารถเข้าถึงข้อมูลจากแหล่งข้อมูลทั้งหมดได้ ตัวอย่างเช่น เปิดใช้งานการตั้งค่านี้หากคุณมีแอปพลิเคชันที่กําหนดเองซึ่งใช้ ADLS API หรือ OneLake file explorer เมื่อคุณปิดการตั้งค่านี้ ผู้ใช้ยังคงสามารถเข้าถึงข้อมูลจากแอปภายใน เช่น Spark, Data Engineering และ คลังข้อมูล แต่ไม่สามารถเข้าถึงข้อมูลจากแอปพลิเคชันที่ทํางานอยู่ภายนอกสภาพแวดล้อม Fabric ได้
Note
การตั้งค่านี้ต้องเปิดใช้งานเพื่อใช้ทางลัดกับความปลอดภัยของ OneLake