Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Fabric'teki Cosmos DB, basitleştirilmiş bir yönetim deneyimiyle tipik geliştirme gereksinimleri için otomatik olarak yapılandırılmış yapay zeka için iyileştirilmiş bir NoSQL veritabanıdır. Fabric, Cosmos DB için yerleşik güvenlik, erişim denetimi ve izleme sağlar. Doku, verilerinizi korumak için yerleşik güvenlik özellikleri sağlarken hesabınızın, verilerinizin ve ağ yapılandırmalarınızın güvenliğini daha da artırmak için en iyi yöntemleri izlemek önemlidir.
Bu makalede, Doku dağıtımında Cosmos DB'nizin güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanır.
Kimlik yönetimi
Diğer Azure hizmetlerinden hesabınıza erişmek için yönetilen kimlikleri kullanın: Yönetilen kimlikler, Microsoft Entra Id'de otomatik olarak yönetilen bir kimlik sağlayarak kimlik bilgilerini yönetme gereksinimini ortadan kaldırır. Kodunuza kimlik bilgileri eklemeden diğer Azure hizmetlerinden Cosmos DB'ye güvenli bir şekilde erişmek için yönetilen kimlikleri kullanın. Dokudaki Cosmos DB birden çok kimlik türünü (hizmet sorumluları) desteklerken, çözümünüzün kimlik bilgilerini doğrudan işlemesini gerektirmediğinden yönetilen kimlikler tercih edilen seçenektir. Daha fazla bilgi için bkz. Azure konak hizmetlerinden kimlik doğrulaması.
Çözüm geliştirirken kapsayıcı içindeki öğeleri sorgulamak, oluşturmak ve erişmek için Entra kimlik doğrulamasını kullanın: İnsan kimliğinizi kullanarak Cosmos DB kapsayıcıları içindeki öğelere ve Microsoft Entra kimlik doğrulamasına erişin. Sorgulama, oluşturma ve diğer işlemler için en az ayrıcalık erişimini zorunlu kılma. Bu denetim, veri işlemlerinizin güvenliğinin korunmasına yardımcı olur. Daha fazla bilgi için bkz. Geliştirme ortamınızdan güvenli bir şekilde bağlanma.
Veri ve denetim düzlemi erişimi için kullanılan Azure kimliklerini ayırın: Ayrıcalık yükseltme riskini azaltmak ve daha iyi erişim denetimi sağlamak için denetim düzlemi ve veri düzlemi işlemleri için ayrı Azure kimlikleri kullanın. Bu ayrım, her kimliğin kapsamını sınırlayarak güvenliği artırır. Daha fazla bilgi için bkz. Yetkilendirmeyi yapılandırma.
Kullanıcı izinleri
- En az yetkili Fabric çalışma alanı erişimini yapılandırma: Kullanıcı izinleri, geçerli çalışma alanı erişimi düzeyine göre uygulanır. Bir kullanıcı Doku çalışma alanından kaldırılırsa, ilişkili Cosmos DB veritabanına ve temel alınan verilere erişimi de otomatik olarak kaybeder. Daha fazla bilgi için Doku izin modeli bölümüne bakın.
Yürütme bağlamı ve kimlikle ilgili dikkat edilmesi gerekenler
Notebook yürütme kimliğini anlama: Fabric çalışma alanlarında notebook'larla çalışırken, bir notebook'un hangi kimlikle çalıştığının nasıl tetiklendiğine bağlı olduğunu unutmayın. Etkileşimli bir çalıştırma, mevcut kullanıcının güvenlik bağlamını kullanır, bir boru hattı etkinliği boru hattının son değiştirilmiş kullanıcısının altında çalışır ve planlı çalıştırma ise zamanlamayı oluşturan veya en son güncelleyen kullanıcının kimliğini kullanır. Veri erişim izinleri ve denetim izleri bu kimliği yansıttığı için, defter oluşturma, paylaşma ve planlama stratejinizi buna göre planlayın. Daha fazla bilgi için, çalıştırılan notebook'un güvenlik bağlamına bakınız.
Çalışma alanı kimliği sınırlamaları için plan yapın: Şu anda Fabric, Workspace Identity ile işlevselliği desteklemiyor
run-as. İşlemler, paylaşılan bir çalışma alanı kimliği yerine tetikleyen kullanıcının kimliğiyle yürütülür. Çoklu kullanıcılı senaryolar tasarlarken bunu göz önünde bulundurun ve uygun kullanıcıların çalışma alanında paylaşılan artefaktları tetiklediğinden emin olun.