Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, mimari kılavuzu da dahil olmak üzere OneLake'te verilerin güvenliğini sağlamayla ilgili en iyi yöntemler açıklanmaktadır.
En az ayrıcalık
En az ayrıcalık erişimi, bilgisayar biliminde kullanıcıların izinlerini ve erişim haklarını yalnızca görevlerini gerçekleştirmek için gereken izinlerle kısıtlamayı savunan temel bir güvenlik ilkesidir. OneLake için, asgari ayrıcalıklı erişim, riski azaltmak ve kullanıcılara gereğinden fazla yetki verilmediğinden emin olmak amacıyla uygun düzeyde yetkilendirme yapılması anlamına gelir.
Kullanıcıların yalnızca tek bir göl evi veya veri öğesine erişmesi gerekiyorsa, paylaş özelliğini kullanarak yalnızca bu öğeye erişim izni verin. Bir kullanıcıyı bir çalışma alanı rolüne atamak için kullanıcının o çalışma alanında tüm öğeleri görmesi gerekir.
Bir göl evi içindeki klasörlere ve tablolara erişimi kısıtlamak için OneLake güvenliğini kullanın. Hassas veriler için OneLake güvenlik satırı veya sütun düzeyi güvenlik, korumalı satır ve sütunların gizli kalmasını sağlar.
OneLake'e veri yazmak için iki izin seçeneği vardır: çalışma alanı rolleri veya OneLake güvenliği ReadWrite izni. Yönetici, Üye veya Katkıda Bulunan çalışma alanı rollerine sahip kullanıcılar OneLake'e veri yazabilir. Öğe üzerinde yalnızca Okuma izinlerine sahip görüntüleyiciler veya kullanıcılar için, belirli klasörlere ve tablolara ayrıntılı OneLake güvenliği ReadWrite izni vekleyebilirsiniz. Bu izinler Spark not defterleri, OneLake dosya gezgini ve OneLake API'leri aracılığıyla kullanılabilir. İzleyiciler için Lakehouse UX aracılığıyla yazma işlemleri şu anda desteklenmemektedir.
Kullanıcıların bir öğeyi paylaşma veya OneLake güvenlik rollerini yapılandırma gibi verilere erişimi yönetmesi gerekiyorsa Yönetici veya Üye çalışma alanı rolleri gereklidir.
Kullanıcıların bir Doku öğesinden olaylara abone olmak için SubscribeOneLakeEvents iznine sahip olması gerekir. Yönetici, Üye ve Katkıda Bulunan rolleri varsayılan olarak bu izne sahiptir. Görüntüleyici rolüne sahip bir kullanıcı için bu izni ekleyebilirsiniz.
Önerilen mimari
Birincil desen
Bu desen, OneLake güvenliğini büyük ölçekte uygulamak için önerilen temel mimaridir. Bazı senaryolar, geçerli ağ güvenlik kısıtlamaları nedeniyle alternatif yaklaşımlar gerektirebilir. Bu desen, bu sınırlamalar ele alındığında OneLake güvenliğinin uzun vadeli yönüyle uyumlu hale gelir.
Temel ilke, birincil çalışma alanında veri sahipliğini ve güvenlik uygulamasını merkezileştirmektir. Verilerinizi kaynakta yönetin ve güvenliğini sağlayın, ardından OneLake'deki kısayolları kullanarak aşağı akış çalışma alanlarında paylaşın. Bu yaklaşım, kullanıcıların verileri nerede tükettiğine bakılmaksızın OneLake güvenlik ilkelerinin tutarlı bir şekilde uygulanmasını sağlar.
Birincil çalışma alanını (A çalışma alanı) oluşturun:
- Ana çalışma alanı (A çalışma alanı) oluşturun; bu alan, lakehouse veya yansıtılmış veritabanını ve diğer kaynak veri öğelerini içermelidir.
- Göl evinde OneLake güvenliğini etkinleştirin ve gerekli nesne düzeyi ve ayrıntılı (RLS/CLS) ilkelerini tanımlayın.
- Kullanıcılara Görüntüleyici'ye çalışma alanı erişimi verin ve kullanıcıları tanımlı OneLake güvenlik rollerine ekleyin.
- OneLake güvenlik ilkelerinin kullanıcı başına değerlendirilmesini sağlamak için A çalışma alanında tüm SQL analiz uç noktalarını kullanıcının kimlik modunda çalışacak şekilde yapılandırın.
Aşağı akış çalışma alanları oluşturma:
- Veri tüketimini, ek iş yüklerini veya etki alanına özgü kullanım örneklerini desteklemek için aşağı akış çalışma alanları oluşturun.
- Alt akış lakehouse'larda, A çalışma alanındaki verilere işaret eden kısayollar oluşturun. Kaynakta tanımlanan OneLake güvenlik politikaları otomatik olarak uygulanır, bu nedenle kullanıcılar yalnızca erişim yetkisine sahip oldukları verilere ulaşabilir.
- Aşağı akış çalışma alanlarındaki SQL analizi uç noktalarının kullanıcının kimlik modunu kullanacak şekilde yapılandırıldığını onaylayın. En tutarlı deneyimi elde etmek için A çalışma alanıyla aynı sahibi kullanarak aşağı akış çalışma alanları ve göl evleri de oluşturmanız önerilir. Bu kurulum, veri sahibine kullanıcının kimlik modunu zorunlu kılabilmesini sağlar.