Azure Synapse Analytics çalışma alanları için veri sızdırma koruması

Azure Synapse Analytics çalışma alanları, çalışma alanları için veri sızdırma korumasını destekler. Veri sızdırma koruması sayesinde, Azure kaynaklarınıza erişen ve hassas verileri kuruluşunuzun kapsamı dışındaki konumlara gönderen kurum içi kötü niyetli kişilere karşı koruma sağlayabilirsiniz.

Synapse çalışma alanlarından veri çıkışının güvenliğini sağlama

Çalışma alanı oluşturulurken, çalışma alanını yönetilen bir sanal ağ ve veri sızdırmaya karşı ek koruma ile yapılandırmayı seçebilirsiniz. Yönetilen sanal ağ ile bir çalışma alanı oluşturulduğunda, yönetilen sanal ağda veri tümleştirmesi ve Spark kaynakları dağıtılır. Çalışma alanının ayrılmış SQL havuzları ve sunucusuz SQL havuzları çok kiracılı özelliklere sahiptir ve bu nedenle yönetilen sanal ağın dışında bulunması gerekir.

Veri sızdırma koruması olan çalışma alanları için, yönetilen sanal ağ içindeki kaynaklar her zaman yönetilen özel uç noktalar üzerinden iletişim kurar. Veri sızdırma koruması etkinleştirildiğinde Synapse SQL kaynakları, OPENROWSET veya EXTERNAL TABLE kullanarak yetkilendirilmiş Azure Depolama'ya bağlanabilir ve bu depolamayı sorgulayabilir. Veri sızdırma koruması giriş trafiğini denetlemez.

Ancak, veri sızdırma koruması çıkış trafiğini denetler. Örneğin, CREATE EXTERNAL TABLE AS SELECT veya COPY INTO komutunda ERRORFILE bağımsız değişkenini kullanarak dış depolama hesabına veri çıkışı yapmak engellenir. Bu nedenle, hedef depolama hesabı için çıkış trafiğinin engelini kaldırmak için yönetilen bir özel uç nokta oluşturmanız gerekir.

Note

Çalışma alanı oluşturulduktan sonra yönetilen sanal ağ ve veri sızdırma koruması için çalışma alanı yapılandırmasını değiştiremezsiniz.

Manage Synapse workspace data egress to approved targets

Veri sızdırma koruması etkinleştirilerek çalışma alanı oluşturulduktan sonra, çalışma alanı kaynağının sahipleri çalışma alanı için onaylanmış Microsoft Entra kiracılarının listesini yönetebilir. Çalışma alanında doğru izinlere sahip kullanıcılar Synapse Studio'yu kullanarak çalışma alanının onaylı Microsoft Entra kiracılarındaki kaynaklara yönetilen özel uç nokta bağlantı istekleri oluşturabilir. Kullanıcı onaylanmamış bir kiracıdaki bir kaynağa özel uç nokta bağlantısı oluşturmayı denerse yönetilen özel uç nokta oluşturma engellenir.

Veri sızdırma koruması etkinleştirilmiş örnek çalışma alanı

Synapse çalışma alanları için veri sızdırma korumasını gösteren aşağıdaki örneği göz önünde bulundurun. Contoso adlı bir şirketin A Kiracısı ve B Kiracısı'nda Azure kaynakları vardır ve bu kaynakların güvenli bir şekilde bağlanması gerekir. A Synapse workspace has been created in Tenant A with Tenant B added as an approved Microsoft Entra tenant.

Aşağıdaki diyagramda, depolama hesabı sahipleri tarafından onaylanan A Kiracısı ve Kiracı B'deki Azure Depolama hesaplarına yönelik özel uç nokta bağlantıları gösterilmektedir. Diyagramda engellenen özel uç nokta oluşturma işlemi de gösterilmiştir. Bu özel uç noktanın oluşturulması, Contoso'nun iş alanı için onaylanmamış Fabrikam Microsoft Entra kiracısındaki bir Azure Depolama hesabını hedeflediği için engellendi.

Synapse çalışma alanları için veri sızdırma korumasının nasıl uygulandığını gösteren diyagram.

Önemli

Çalışma alanının kiracısı dışındaki kiracılardaki kaynakların SQL havuzlarına bağlantıyı engelleyen güvenlik duvarı kuralları olmamalıdır. Spark kümeleri gibi çalışma alanının yönetilen sanal ağındaki kaynaklar, güvenlik duvarı korumalı kaynaklara yönetilen özel bağlantılar üzerinden bağlanabilir.