Google BigQuery'den Microsoft Fabric yansıtılmış veritabanlarının güvenliğini sağlama

Bu kılavuz, Microsoft Fabric'te yansıtılmış BigQuery'nizde veri güvenliği oluşturmanıza yardımcı olur.

Önemli

Şirket İçi Veri Ağ Geçitleri (OPDG) ile Google BigQuery için Yansıtmayı destekliyoruz. OPDG 3000.286.6 veya üzeri desteklenir. VNET de desteklenir.

Güvenlikle ilgili dikkat edilmesi gerekenler

BigQuery veritabanınız için aşağıdaki izinleri içeren kullanıcı izinlerine ihtiyacınız vardır:

  • bigquery.datasets.create
  • bigquery.tables.list
  • bigquery.tables.create
  • bigquery.tables.export
  • bigquery.tables.get
  • bigquery.tables.getData
  • bigquery.tables.updateData
  • bigquery.routines.get
  • bigquery.routines.list
  • bigquery.jobs.create
  • storage.buckets.create
  • storage.buckets.list
  • storage.objects.create
  • storage.objects.delete
  • storage.objects.list
  • iam.serviceAccounts.signBlob

Tablo Meta Verilerini Ve Değişiklik Geçmişi Yapılandırmasını Alma (Gerekli)

BigQueryAdmin ve StorageAdmin rolleri bu izinleri içermelidir. Değişiklik geçmişinin etkinleştirilip etkinleştirilmediğini belirlemek ve birincil anahtar veya bileşik anahtar bilgilerini almak için aşağıdaki izinler gereklidir.

Kullanıcının BigQuery örneğine erişime izin veren en az bir rolü atanmış olması gerekir. BigQuery veri kaynağınıza erişmek için ağ gereksinimlerini denetleyin. Şirket İçi Veri Ağ Geçidi (OPDG) için Google BigQuery için Yansıtma özelliğini kullanıyorsanız başarılı yansıtmayı etkinleştirmek için OPDG sürüm 3000.286.6 veya üzeri olmalıdır.

Gerekli İzinler

Kovaları el ile oluşturmak (ve bu sayede storage.buckets.create izni vermek zorunluluğundan kaçınmak) için şunları kullanabilirsiniz:

  • bigquery.tables.get
  • bigquery.tables.list
  • bigquery.routines.get
  • bigquery.routines.list
  1. Google Konsolunuzda Bulut Depolama'ya gidin ve Demetler'i seçin.
  2. Oluştur'u seçin ve kovayı bu biçimde adlandırın (büyük/küçük harfe duyarlı):<projectid>_fabric_staging_bucket
  3. Demetin konumunun/bölgesinin yansıtmayı planladığınız GCP Projesi ile aynı olduğundan emin olun.
  4. Oluştur'i seçin. Yansıtma sistemi demeti otomatik olarak algılar.

Kullanım örneğinize bağlı olarak daha fazla izin gerekebilir. Gerekli minimum izinler, değişiklik geçmişiyle çalışmak ve çeşitli boyutlu tabloları (10 GB'tan büyük tablolar) işlemek için gereklidir. 10 GB'tan büyük tablolarla çalışmıyor olsanız bile Yansıtma kullanımınızın başarısını sağlamak için bu minimum izinlerin tümünü etkinleştirin.

Değişiklik Geçmişi ve Tablo Verilerini Alma (Gerekli)

Google BigQuery belgelerindeki Akış verileri için Gerekli Ayrıcalıklar, Değişiklik geçmişi erişimi için Gerekli İzinler ve sorgu sonuçlarını yazmak için Gerekli İzinler hakkında daha fazla bilgi için bkz.

Değişiklik geçmişini ve tablo verilerini okumak için aşağıdaki izinler gereklidir.

Önemli

Kaynak BigQuery ambarında oluşturulan ayrıntılı güvenlik, Microsoft Fabric'teki yansıtılmış veritabanında yeniden yapılandırılmalıdır. Daha fazla bilgi için Microsoft Fabric'te SQL detaylı izinler başlıklı makaleye bakın.

Gerekli İzinler

  • bigquery.tables.getData
  • bigquery.jobs.create
  • bigquery.jobs.get
  • bigquery.jobs.list
  • bigquery.readsessions.create
  • bigquery.readsessions.getData

Değişiklik Geçmişi Özelliklerini Etkinleştirme (Gerekli)

Değişiklik geçmişi, aşağıdaki seçeneklerden biri kullanılarak kaynak BigQuery tablolarında etkinleştirilmelidir.

Seçenek 1: İzni Etkinleştir

  • bigquery.tables.update

Tablolarda değişiklik geçmişini etkinleştirmeye izin verir.

Seçenek 2: GCP'de Tablo Seçeneğini Etkinleştirme

Aşağıdaki tablo seçeneğinin olarak TRUEayarlandığından emin olun:

  • enable_change_history

Hazırlama için Verileri Google Cloud Storage'a Aktarma ve OneLake'e Kopyalama (Gerekli)

BigQuery verilerini hazırlama amacıyla Google Cloud Storage'a aktarmak ve OneLake'e kopyalamak için aşağıdaki izinler gereklidir.

Gerekli İzinler

  • bigquery.tables.export
  • storage.objects.create
  • storage.objects.list
  • storage.buckets.get
  • iam.serviceAccounts.signBlob

Hazırlık için Google Cloud Depolama Uygulaması (Gerekli)

BigQuery tablo verilerini dışarı aktarmak için, hazırlama aşaması için bir Google Cloud Storage kovası gereklidir.

Demet Oluşturma Seçenekleri

Aşağıdaki yaklaşımlardan birini kullanın:

Seçenek 1: Otomatik Demet Oluşturmaya İzin Ver

Aşağıdaki izni verin:

  • storage.buckets.create

Seçenek 2: Hazırlama Demetini El ile Oluşturma

Aşağıdaki adlandırma kuralına sahip bir demet oluşturun: <your_project_id_in_lowercase>_fabric_staging_bucket

Demet Gereksinimleri

  • Demet, BigQuery veri kümesiyle aynı konumda/bölgede olmalıdır.
  • Yansıtma sistemi, bucket var olduğunda otomatik olarak algılar.

Veri Kümelerini Listeleme (Gerekli)

Gerekli İzinler

  • bigquery.datasets.get

Projeleri Listele (Gerekli)

Gerekli İzinler

  • resourcemanager.projects.get

Rol ve Erişim Gereksinimleri

BigQuery Yöneticisi ve Depolama Yöneticisi rolleri genellikle yukarıda listelenen izinleri içerir.

Kullanıcıya hedef BigQuery projesine ve veri kümelerine erişim izni veren en az bir rol atanmalıdır.


Ağ ve Ağ Geçidi Gereksinimleri

BigQuery veri kaynağınıza erişmek için ağ gereksinimlerini denetleyin.

Şirket içi Data Gateway (OPDG) ile Google BigQuery için Yansıtma kullanıyorsanız şunları kullanmanız gerekir:

  • OPDG sürüm 3000.286.6 veya üzeri

Ek Notlar

Kullanım örneğine bağlı olarak daha fazla izin gerekebilir. Yukarıda listelenen izinler aşağıdakiler için gereken en düşük değeri temsil eder:

  • Değişiklik geçmişi üzerinde çalışma
  • 10 GB'tan büyük tablolar da dahil olmak üzere çeşitli boyutlardaki tabloları işleme

Şu anda 10 GB'tan büyük tablolarla çalışmıyor olsanız bile yansıtmanın başarılı olmasını sağlamak için tüm minimum izinlerin etkinleştirilmesi önerilir.

Daha fazla bilgi için bakınız:

Önemli

Kaynak BigQuery ambarında tanımlanan ayrıntılı güvenlik, Microsoft Fabric'teki yansıtılmış veritabanında yeniden yapılandırılmalıdır. Daha fazla bilgi için Microsoft Fabric'te SQL detaylı izinler başlıklı makaleye bakın.

Veri koruma özellikleri

Tablolardaki sütun filtrelerinin ve koşul tabanlı satır filtrelerinin güvenliğini Microsoft Fabric'teki rollere ve kullanıcılara sağlayabilirsiniz:

Dinamik veri maskeleme kullanarak yönetici olmayanlardan gelen hassas verileri de maskeleyebilirsiniz: