Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
OneLake, iki düzlemde güvenliği sağlar:
- Kontrol düzlemi izinleri: Bir öğeye ne yapabileceğinizi yönetin; örneğin onu oluşturmak, yapılandırmak, paylaşmak veya yönetmek. Denetim düzlemi izinlerini, çalışma alanı düzeyinde çalışma alanı rolleriyle ve öğe düzeyinde paylaşım yoluyla ve öğenin İzinleri yönet sayfası üzerinden ayarlayın.
- Veri düzlemi izinleri: Hangi verileri görebileceğinizi veya değiştirebileceğinizi belirleyin. OneLake için bu uçak OneLake güvenliği. Bu rolleri bir öğede tanımlayın ve klasörlere, tablolara, şemalara, satırlara ve sütunlara indirin.
Aşağıdaki tablo iki düzlemi karşılaştırmaktadır:
| Eksen | Kontrol düzlemi | Veri düzlemi |
|---|---|---|
| Neleri idare eder? | Öğeler üzerinde yönetim işlemleri, örneğin oluşturma, yapılandırma, paylaşma ve silme. | Verilerin kendisine erişim, örneğin tablolar ve dosyalar üzerinde okuma ve yazma gibi. |
| Ayarlandığı yer | Çalışma alanı rolleri ve öğe izinleri. | Bir öğe üzerinde tanımlanır, ardından klasörlere, tablolara, satırlara ve sütunlara kapsamlanır. |
| Granülerlik | Öğe düzeyinde özellikler. | Tek tek satır ve sütunlara kadar. |
| Kimleri etkilediği | Çalışma alanındaki herkes | Çoğunlukla İzleyiciler veya Okuma izni olan kullanıcılar. Yöneticiler, üyeler ve katkıda bulunanların zaten veri erişimi var. |
Birinin ne yapabileceğini kontrol etmek için, çalışma alanı ve eşya rolleriyle kontrol düzlemini kullanın. Birinin hangi veriyi gördüğünü kontrol etmek için, OneLake güvenliğiyle veri düzlemini kullanın.
OneLake, Azure Data Lake Storage (ADLS) 2. Nesil veya Windows dosya sistemi gibi hiyerarşik bir veri gölüdür. Bu iki düzlem, bu hiyerarşinin farklı seviyelerinde geçerlidir:
Çalışma alanı: Öğeleri oluşturmak ve yönetmek için işbirliğine dayalı bir ortam. Bu seviyede çalışma alanı rolleri aracılığıyla kontrol düzlemi güvenliğini yönetin.
Öğe: Tek bir bileşende birlikte paketlenmiş bir özellik kümesi. Fabric'teki veri öğesi, Fabric'te göl evi, depo veya SQL veritabanı gibi verileri depolayan bir unsurdur. Öğeler, çalışma alanı rollerinden izinleri devralır ancak ek kontrol düzlemi izinlerine sahip olabilir. Ayrıca bir öğede OneLake güvenlik rollerini de tanımlarsınız.
Klasörler ve alt: Klasörler, örneğin
Tables/veyaFiles/, tablolar, şemalar, satırlar ve sütunlarla birlikte bir öğe içindeki verileri düzenler. OneLake güvenliği, bu seviyelerde veri düzlemi erişimini kapsama alır.
Öğeler her zaman çalışma alanları içinde, çalışma alanları ise her zaman doğrudan OneLake ad alanı altında yer alır.
Çalışma alanı ve öğe rolleriyle kontrol düzlemi izinlerini yönet
OneLake, çalışma alanı ve öğe seviyelerinde izinleri yönetir. Çalışma alanı ve eşya izinleri, OneLake'teki öğeler için kontrol düzlemi güvenlik modelidir.
Çalışma alanı rolleriyle erişim ver
Çalışma alanı izinleri, kullanıcıların bir çalışma alanı ve öğeleri içinde gerçekleştirebileceği eylemleri tanımlar. Bu izinler öncelikli olarak denetim düzlemi izinleridir. Doğrudan veri erişimini değil, yönetim ve öğe yönetimi özelliklerini belirler. Ancak, öğeler ve klasörler genellikle varsayılan olarak veri erişimi vermek için çalışma alanı izinlerini devralır. Çalışma alanı izinleri, o çalışma alanı içindeki tüm öğelere uygulanır.
Dört farklı çalışma alanı rolü farklı türlerde erişim verir. Aşağıdaki tabloda her çalışma alanı rolünün varsayılan davranışları listelenir:
| Rol | Yönetici ekleyebilir misiniz? | Üye ekleyebilir misiniz? | OneLake güvenliğini düzenleyebilir misiniz? | Veri yazabilir ve öğe oluşturabilir mi? | OneLake'te verileri okuyabilir misiniz? | Çalışma alanını güncelleştirebilir ve silebilir mi? |
|---|---|---|---|---|---|---|
| Yönetici | Evet | Evet | Evet | Evet | Evet | Evet |
| Üye | Hayır | Evet | Evet | Evet | Evet | Hayır |
| Katılımcı | Hayır | Hayır | Hayır | Evet | Evet | Hayır |
| Görüntüleyici | Hayır | Hayır | Hayır | Hayır | Hayır* | Hayır |
* OneLake güvenlik rollerini kullanarak Görüntüleyicilere verilere erişim verebilirsiniz.
Fabric çalışma alanlarındaki roller hakkında daha fazla bilgi edinin.
Fabric çalışma alanı rollerini güvenlik gruplarına atayarak yönetimi basitleştirin. Bu yöntem, güvenlik grubuna üye ekleyerek veya güvenlik grubundan üye kaldırarak erişimi denetlemenize olanak tanır.
Eşya paylaşın ve eşya düzeyinde izinler ayarlayın
Paylaşım özelliğini kullanarak, kullanıcıya bir öğeye doğrudan erişim verebilirsiniz. Kullanıcı çalışma alanında başka öğeleri göremez ve hiçbir çalışma alanı rolünün üyesi değildir. Öğe izinleri, bu öğeye ve kullanıcının erişebileceği uç noktalarına bağlanmak için erişim verir.
| İzin | Öğe meta verilerini görüyor musunuz? | SQL'de verileri görüyor musunuz? | OneLake'de verileri görüyor musunuz? |
|---|---|---|---|
| Write | Evet | Evet | Evet |
| Okundu | Evet | Hayır | Hayır |
| ReadData | Hayır | Yalnızca Temsilci modunda | Hayır |
| Hepsini Oku | Hayır | Hayır | Yalnızca DefaultReader aracılığıyla |
SQL analitik uç noktası üzerinden erişim ayrıca SQL analitik uç nokta moduna da bağlıdır. Moda bağlı olarak, kullanıcıların öğede okuma erişimine ek olarak SQL iznlerine veya ReadData öğesi iznine ihtiyaç duyabilirler.
Ayrıca bir öğenin İzinleri Yönet sayfasında izinleri ayarlayabilirsiniz. Bu sayfada, kullanıcılar veya gruplar için bireysel öğe izni ekleyebilir veya kaldırabilirsiniz. Öğe türü, hangi izinlerin kullanılabilir olduğunu belirler.
OneLake güvenlik rolleriyle veri erişimini yönetin
OneLake güvenliği, OneLake'te depolanan veriler için ayrıntılı rol tabanlı güvenlik sağlar ve bu güvenliği Fabric'teki tüm hesaplama motorlarında tutarlı şekilde uygular. OneLake güvenliği, OneLake'deki veriler için veri düzlemi güvenlik modelidir.
Yönetici veya Üye çalışma alanı rollerindeki kullanıcılar Fabric, kullanıcılara bir öğe içindeki verilere erişim vermek için OneLake güvenlik rolleri oluşturabilir. Her rolün dört bileşeni vardır:
- İzinler: Rolü veriye verdiği İzinler, örneğin Okuma veya Okuma Yazma.
- Tür: Rol türü. OneLake güvenliği yalnızca veriye erişim sağlayan Grant rollerini destekler.
- Rolde veri: Rolun erişim sağladığı tablolar, klasörler veya şemalar. Ayrıca veri erişimini tabelalarda satır seviyesinde ve sütun seviyesinde güvenlik ile tanımlayabilirsiniz.
- Görevdeki üyeler: Role atanan Microsoft Entra kimlikleri, örneğin kullanıcılar, gruplar veya kullanıcı olmayan kimlikler.
OneLake güvenlik rolleri, Görüntüleyici çalışma alanı rolünde olan veya öğe üzerinde Okuma iznine sahip kullanıcıların verilere erişimini sağlar. Workspace Yöneticileri, Üyeler ve Katkıda Bulunanların zaten çalışma alanındaki tüm veriler üzerinde okuma ve yazma izinleri var, bu yüzden OneLake güvenlik rollerinden etkilenmezler. Tüm lakehouse'larda bir DefaultReader rolü vardır ve ReadAll iznine sahip kullanıcılara lakehouse'daki verilere erişim sağlar. Bu erişimi kaldırmak için DefaultReader rolünü silebilir veya düzenleyebilirsiniz.
OneLake güvenliğiyle çalışmak için şu veri erişim makalelerini kullanın:
- OneLake güvenliğinin veri erişimini nasıl kontrol ettiğini, tam izin modelini ve OneLake'in rolleri nasıl değerlendirdiğini detaylandırır.
- OneLake güvenlik rollerini oluştur ve yönet , rolleri nasıl oluşturacağını, düzenleyip sileceğini, üyeleri atamayı ve tablo ile klasörlere satır ve sütun düzeyinde güvenlik uygulamalarını gösterir.
- OneLake'teki tablo, sütun ve satır düzeyindeki güvenlik , her tür veri erişim kontrolü türünün nasıl çalıştığını ve OneLake'in bunu nasıl uyguladığını açıklar.
- OneLake güvenliğiyle güvence altına alınan okuma verileri , hangi motorların güvenli verileri okuyabildiğini ve her biri için gereksinimleri açıklar.
Yetkili üçüncü taraf motorlarda OneLake güvenliğini sağlamak (önizleme)
Üçüncü taraf motorlarınızı OneLake güvenlik rollerini uygulayabilmeleri için yetkili motorlar olarak yapılandırın. Harici sorgu motorları, yetkili motorlar olarak kayıt yapabilir, OneLake API'leri üzerinden güvenlik politikası tanımlarını ve önceden hesaplanmış etkili erişimi elde edebilir ve sorgu zamanında tablo izinlerini, satır düzeyinde güvenlik (RLS) ve sütun düzeyinde güvenliği (CLS) uygulayabilir. OneLake, güvenlik ilkelerinin tek gerçek kaynağı olmaya devam eder. Politikalar bir kez yazılır ve Fabric motorları ile yetkili harici motorlar arasında tutarlı şekilde uygulanır.
Daha fazla bilgi için OneLake güvenlik entegrasyonlarına bakınız.
Kısayollarla erişilen güvenli veriler
OneLake'deki kısayollar veri yönetimini basitleştirir. OneLake klasör güvenliği, verilerin depolandığı göl evinde tanımlanan rollere göre kısayollar için geçerlidir.
Kısayol güvenlik hususları hakkında daha fazla bilgi için bkz. OneLake güvenliği veri erişimini > nasıl kontrol ediyor Kısayollar.
Belirli kısayollar için erişim ve kimlik doğrulaması ayrıntıları hakkında bilgi için bkz. OneLake kısayollarının türleri.
Microsoft Entra ID ile OneLake’te kimlik doğrulaması yapın
OneLake, kimlik doğrulaması için Microsoft Entra Id kullanır. Kullanıcı kimliklerine ve hizmet sorumlularına izin vermek için kullanın. OneLake, Microsoft Entra kimlik doğrulamasını kullanan araçlardan kullanıcı kimliğini otomatik olarak ayıklar ve doku portalında ayarladığınız izinlerle eşler.
Uyarı
Bir Fabric kiracısında hizmet prensiplerini kullanmak için, kiracı yöneticisinin tüm kiracı veya belirli güvenlik grupları için Hizmet Asıl Adları'nı (SPN) etkinleştirmesi gerekir. kiracı yönetici portalınınGeliştirici ayarlarında Hizmet Sorumlularını etkinleştirme hakkında daha fazla bilgi edinin.
OneLake etkinliğini denetim günlükleriyle takip edin
OneLake'te veriye erişimi denetlemek için OneLake tanılamayı etkinleştirin. OneLake tanılaması, OneLake API'leri aracılığıyla veri erişimini kaydeder. Fabric iş yüküne erişim için, iş yüküne erişim izni verildiğini kaydeder. Etkinlikler, seçtiğiniz bir göl evinde saklanır.
OneLake kontrol düzlemi faaliyetleri için (örneğin güvenlik rollerindeki değişiklikler, kısayollar, paylaşım, yaşam döngüsü ilkeleri ve depolama katmanları) Fabric denetim günlüğünü kullanın. Talimatlar için bkz. Fabric'te kullanıcı aktivitelerini takip et.
OneLake'te veri şifreleme ve güvenli ağ
OneLake, verilerinizi hem dinlenme sırasında hem de geçişte şifreleyerek ve ağ erişimini özel bağlantılarla sınırlayarak korur. Aşağıdaki bölümler bu güvencelerin her birini tanımlamaktadır.
Microsoft tarafından yönetilen ve müşteri tarafından yönetilen anahtarlarla dinlenme halindeki verileri şifreleyin
OneLake'te depolanan veriler, Microsoft tarafından yönetilen anahtarlar kullanılarak varsayılan olarak beklemede şifrelenir. Microsoft tarafından yönetilen anahtarlar uygun şekilde döndürülür. OneLake verileri saydam bir şekilde şifreler ve şifresini çözer ve FIPS 140-2 ile uyumludur.
Sahibi olduğunuz ve denetlediğiniz anahtarlarla başka bir koruma katmanı eklemek için müşteri tarafından yönetilen anahtarları kullanarak durağan verilerin şifrelemesini kullanabilirsiniz. Daha fazla bilgi için bkz. Doku çalışma alanları için müşteri tarafından yönetilen anahtarlar.
Aktarım sırasında veriyi TLS kullanarak şifreleyin
Microsoft hizmetleri arasında genel İnternet üzerinden aktarılan veriler her zaman en az TLS 1.2 kullanılarak şifrelenir. Fabric, mümkün olduğunda TLS 1.3 ile müzakere eder. Microsoft hizmetleri arasındaki trafik her zaman Microsoft genel ağı üzerinden yönlendirilir.
Gelen OneLake iletişimi, aynı zamanda TLS 1.2 zorlaması yapar ve mümkün olduğunda TLS 1.3'e geçiş için müzakere gerçekleştirir. Müşteriye ait altyapıya giden Doku iletişimi güvenli protokolleri tercih eder, ancak daha yeni protokoller desteklenmediğinde eski, güvenli olmayan protokollere (TLS 1.0 dahil) geri dönebilir.
Özel bağlantılar kullanarak OneLake erişimini güvenli hale getirin
Fabric'de özel bağlantıları yapılandırmak için bkz. özel bağlantıları ayarlama ve kullanma.
Fabric dışında çalışan uygulamaların verilere erişmesine izin verin
Fabric ortamının dışındaki uygulamalardan OneLake verilerine erişime izin verebilir veya kısıtlayabilirsiniz; kullanıcılar OneLake'te depolanan verilere Fabric kiracı ayarının dışındaki uygulamalarla erişebilir. Yöneticiler bu ayarı yönetici portalı kiracı ayarlarının OneLake bölümünde bulabilir.
Bu ayarı açtığınızda, kullanıcılar tüm kaynaklardan verilere erişebilir. Örneğin, ADLS API'leri veya OneLake dosya gezgini kullanan özel uygulamalarınız varsa bu ayarı açın. Bu ayarı kapattığınızda kullanıcılar Spark, Veri Mühendisliği ve Veri Ambarı gibi dahili uygulamalardan verilere erişmeye devam edebilir ancak Doku ortamları dışında çalışan uygulamalardan verilere erişemez.
Uyarı
Bu ayar, OneLake güvenliğiyle kısayolunları kullanmak için etkinleştirilmelidir.