Microsoft Fabric veritabanında Cosmos DB'nizin güvenliğini sağlama

Microsoft Fabric'teki Cosmos DB, tipik geliştirme ihtiyaçları için otomatik olarak yapılandırılan ve basitleştirilmiş bir yönetim deneyimi sunan, yapay zeka açısından optimize edilmiş bir NoSQL veritabanıdır. Fabric, Cosmos DB için yerleşik güvenlik, erişim denetimi ve izleme sağlar. Fabric, verilerinizi korumak için yerleşik güvenlik özellikleri sunarken, veritabanınızın, verilerinizin ve erişim yapılandırmalarınızın güvenliğini daha da artırmak için bu en iyi uygulamaları takip edin.

Bu makalede, Doku dağıtımında Cosmos DB'nizin güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanır.

Bu makaledeki güvenlik önerileri Sıfır Güven ilkelerini uygular: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Kapsamlı Sıfır Güven kılavuzu için bkz. Sıfır Güven Kılavuzu Merkezi.

Ağ güvenliği

Fabric'teki Cosmos DB, Microsoft Fabric'in platform düzeyindeki ağ kontrollerine dayanır. Kiracı ve çalışma alanı katmanında erişimi izole edin, çünkü bugün öğe düzeyinde ağ izolasyonu seçenekleri sınırlıdır.

  • Kiracı trafiğini özel bağlantılar üzerinden yönlendirin: Fabric kiracı düzeyinde özel bağlantıları etkinleştirin, böylece Cosmos DB veritabanlarınızı barındıran çalışma alanlarına giden trafik Microsoft özel altyapısı üzerinden değil, kamu interneti üzerinden geçsin. Daha fazla bilgi için, Fabric'e güvenli erişim için Özel bağlantılar sayfasına bakınız.

  • Eşya düzeyinde ağ sınırlamalarını planlayın: Özel Bağlantı şu anda Cosmos DB veritabanı seviyesinde desteklenmediğinden, ağ izolasyonunu bireysel veritabanı yerine Fabric kiracısı ve çalışma alanı sınırı etrafında tasarlayın. Daha fazla bilgi için Microsoft Fabric'te Cosmos DB'deki Sınırlamalar bölümüne bakınız.

Kimlik ve erişim yönetimi

  • Diğer Azure hizmetlerinden veritabanınıza erişmek için yönetilen kimlikleri kullanın: Yönetilen kimlikler, Microsoft Entra ID'de otomatik olarak yönetilen bir kimlik sağlayarak kimlik bilgilerini yönetme ihtiyacını ortadan kaldırır. Kodunuza kimlik bilgileri eklemeden diğer Azure hizmetlerinden Cosmos DB'ye güvenli bir şekilde erişmek için yönetilen kimlikleri kullanın. Fabric'teki Cosmos DB birden fazla kimlik tipini (hizmet prensibi) desteklerken, yönetilen kimlikler tercih edilen seçenektir çünkü çözümünüzün kimlik bilgilerini doğrudan işlemesini gerektirmez. Daha fazla bilgi için bkz. Azure konak hizmetlerinden kimlik doğrulaması.

  • Entra kimlik doğrulamasını kullanarak bir konteyner içindeki öğeleri sorgulamak, oluşturmak ve erişmek için çözümler geliştirin: İnsan kimliğinizi ve Microsoft Entra kimlik doğrulamasını kullanarak Cosmos DB konteynerlerindeki öğelere erişin. Sorgulama, oluşturma ve diğer işlemler için en az ayrıcalık erişimini zorunlu kılma. Daha fazla bilgi için bkz. Geliştirme ortamınızdan güvenli bir şekilde bağlanma.

  • Veri ve denetim düzlemi erişimi için kullanılan Azure kimliklerini ayırın: Ayrıcalık yükseltme riskini azaltmak ve daha iyi erişim denetimi sağlamak için denetim düzlemi ve veri düzlemi işlemleri için ayrı Azure kimlikleri kullanın. Bu ayrım, her kimliğin kapsamını sınırlayarak güvenliği artırır. Daha fazla bilgi için bkz. Yetkilendirmeyi yapılandırma.

  • En az izin veren Fabric çalışma alanı erişimini yapılandırmak: Fabric, mevcut çalışma alanı erişim seviyesine göre kullanıcı izinlerini zorunlu kılar. Bir kullanıcıyı Fabric çalışma alanından çıkarırsanız, onlar da otomatik olarak ilgili Cosmos DB veritabanına ve altta yatan verilere erişimini kaybeder. Daha fazla bilgi için Doku izin modeli bölümüne bakın.

  • Notebook yürütme kimliğini anlama: Fabric çalışma alanlarında notebook'larla çalışırken, bir notebook'un hangi kimlikle çalıştığının nasıl tetiklendiğine bağlı olduğunu unutmayın. Etkileşimli bir çalıştırma, mevcut kullanıcının güvenlik bağlamını kullanır, bir boru hattı etkinliği boru hattının son değiştirilmiş kullanıcısının altında çalışır ve planlı çalıştırma ise zamanlamayı oluşturan veya en son güncelleyen kullanıcının kimliğini kullanır. Veri erişim izinleri ve denetim izleri bu kimliği yansıttığı için, defter oluşturma, paylaşma ve planlama stratejinizi buna göre planlayın. Daha fazla bilgi için, çalıştırılan notebook'un güvenlik bağlamına bakınız.

  • Çalışma alanı kimliği sınırlamaları için plan yapın: Şu anda Fabric, Workspace Identity ile işlevselliği desteklemiyorrun-as. İşlemler, paylaşılan bir çalışma alanı kimliği yerine tetikleyen kullanıcının kimliğiyle yürütülür. Çoklu kullanıcılı senaryolar tasarlarken bu sınırlamayı göz önünde bulundurun ve uygun kullanıcıların çalışma alanında paylaşılan eserleri tetiklediğini doğrulayın. Daha fazla bilgi için Microsoft Fabric'te Cosmos DB'deki Sınırlamalar bölümüne bakınız.

Veri koruma

Fabric'teki Cosmos DB, Microsoft tarafından yönetilen anahtarlarla batış halindeki ve geçiş halindeki tüm verileri otomatik olarak şifreler, böylece herhangi bir şifreleme ayarı yapılandırmanıza gerek kalmaz. Müşteri tarafından yönetilen anahtarlar şu anda mevcut değil. Verilerinizin OneLake'teki kopyası için veri korumasını yapılandırabilirsiniz.

  • Verilerinizin otomatik OneLake kopyasını güvence altına alın: Fabric, tüm Cosmos veritabanlarını Fabric veritabanındaki her şeyi otomatik olarak OneLake'e açık Delta Lake formatında yansıtır ve kurulum gerektirmez. O analitik kopyayı veritabanına uyguladığınız aynı çalışma alanı erişim kontrolleri ve en az ayrıcalıklı rollerle koruyun. Daha fazla bilgi için Mirror OneLake in Cosmos DB in Microsoft Fabric'e bakınız.

  • Müşteri tarafından yönetilen anahtar sınırlamalarına göre plan yapın: Müşteri tarafından yönetilen anahtar (CMK) şifreleme şu anda Cosmos DB in Fabric için mevcut değildir. Eğer uyumluluk gereksinimleriniz CMK'yi zorunlu kılıyorsa, düzenlenmiş verileri saklamadan önce bu sınırlamayı dikkate alın. Daha fazla bilgi için Microsoft Fabric'te Cosmos DB'deki Sınırlamalar bölümüne bakınız.

Kayıt ve izleme

Cosmos DB veritabanlarınıza erişimi takip edin ve güvenlik sorunu olabileceği anormal kullanımları izleyin.

  • Fabric denetim günlüğü ile kullanıcı ve yönetici faaliyetlerini denetleyin: Fabric denetim günlüğünü inceleyerek Cosmos DB veritabanlarınıza kimlerin eriştiğini veya ne zaman değiştirdiğini görün; bu durum olay soruşturması ve erişim incelemelerini destekler. Daha fazla bilgi için bkz. Microsoft Fabric'da kullanıcı etkinliklerini izleme.

  • Veritabanı metriklerini anormallikler için izleyin: Metrik Özeti'ni kullanarak istek, depolama ve veri kapasitesi kullanımını inceleyin ve yanlış kullanım işareti olabilecek beklenmedik sıçramaları araştırın. Daha fazla bilgi için Monitor Cosmos DB in Microsoft Fabric'e bakınız.

Uyumluluk ve idare

Microsoft Fabric'in platform yönetişim yeteneklerini kullanarak Cosmos DB verilerinizi sınıflandırın, onaylayın ve takip edin.

  • Verileri sınıflandırmak ve korumak için hassasiyet etiketleri uygulayın: Microsoft Purview Bilgi Koruması hassasiyet etiketlerini kullanarak Cosmos DB öğelerinizi sınıflandırın, böylece koruma verilerle birlikte Fabric ve OneLake arasında taşınır. Daha fazla bilgi için bkz. Microsoft Fabric'te Bilgi koruması.

  • Güvenilir veritabanlarını onaylayın: Kullanıcıların yetkili verileri denetlenmemiş öğelerden ayırt edebilmesi için içerik onaylama yoluyla Cosmos DB veritabanlarını tanıtın veya sertifikalandırın. Daha fazla bilgi için Microsoft Fabric'te Onay bölümüne bakınız.

  • Veri akışlarını veri soyağacıyla izleyin: Verilerin Cosmos DB veritabanlarınız ile aşağı akıştaki Fabric öğeleri arasında nasıl hareket ettiğini anlamak için veri soyağacını kullanın; bu, etki analizi ve uyumluluk doğrulamasına yardımcı olur. Daha fazla bilgi için bkz. Microsoft Fabric'te Lineage.

Yedekleme ve kurtarma

Fabric'teki Cosmos DB şu anda işlemsel veritabanı için müşteri tarafından yapılandırılabilir yedekleme veya belirli bir zamana geri yükleme olanağı sunmuyor. Geri dönüşüm planı yapmak için, Fabric'in platform dayanıklılığına güvenin ve öğe tanımlarınızı kaynak kontrolü yapın.

  • Fabric platformunun dayanıklılığına güvenin: Microsoft Fabric'in kapasiteniz için sağladığı erişilebilirlik ve iyileştirme garantilerini anlayın, böylece gerçekçi iyileşme beklentileri belirleyebilirsiniz. Daha fazla bilgi için bkz . Microsoft Fabric'te güvenilirlik.