Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, sistemdeki ana güvenlik akışlarının nasıl çalıştığını açıklayarak Microsoft Fabric güvenlik mimarisinin büyük bir bakış açısını sunar. Ayrıca kullanıcıların Fabric ile nasıl kimlik doğruladığını, veri bağlantılarının nasıl kurulduğunu ve Fabric'in verileri hizmette nasıl depolayıp aktardığını açıklar.
Bu makale, kuruluşta Fabric'in yönetiminden sorumlu olan Fabric yöneticilerini öncelikli olarak hedeflemektedir. Ayrıca güvenlik yöneticileri, ağ yöneticileri, Azure yöneticileri, çalışma alanı yöneticileri ve veritabanı yöneticileri de dahil olmak üzere kurumsal güvenlik paydaşları için de geçerlidir.
Fabric platformu
Microsoft Fabric , veri taşımadan veri bilimine, gerçek zamanlı analize ve iş zekasına (BI) kadar her şeyi kapsayan kuruluşlar için hepsi bir arada analiz çözümüdür. Doku platformu, tüm Doku deneyimleri için ortak işlevselliği destekleyen bir dizi hizmet ve altyapı bileşeninden oluşur. Toplu olarak, sorunsuz bir şekilde birlikte çalışacak şekilde tasarlanmış kapsamlı bir analiz deneyimi kümesi sunar. Deneyimler arasında Lakehouse, Data Factory, Fabric Veri Mühendisliği, Fabric Veri Ambarı, Power BI gibi seçenekler yer alır.
Fabric ile birden çok satıcıdan farklı hizmetleri bir araya getirmenize gerek yok. Bunun yerine analiz ihtiyaçlarınızı basitleştirmek için tasarlanmış yüksek oranda tümleşik, uçtan uca ve kullanımı kolay bir üründen yararlanabilirsiniz. Doku, hassas varlıkları korumak için en baştan tasarlanmıştır.
Fabric platformu, güvenilirlik, basitlik ve ölçeklenebilirlik sunan hizmet olarak yazılım (SaaS) temeli üzerine kurulmuştur. Microsoft'un genel bulut bilgi işlem platformu olan Azure'da derlenir. Geleneksel olarak, birçok veri ürünü hizmet olarak platform (PaaS) olmuştur ve hizmet yöneticisinin her hizmet için güvenlik, uyumluluk ve idare ayarlamasını gerektirir. Fabric bir SaaS hizmeti olduğundan, bu özelliklerin çoğu SaaS platformunda yerleşiktir ve kurulum veya minimum kurulum gerektirmez.
Mimari şema
Aşağıdaki mimari diyagramda Doku güvenlik mimarisinin üst düzey bir gösterimi gösterilmektedir.
Mimari diyagramda aşağıdaki kavramlar gösterilmiştir.
Kullanıcı, Doku hizmetine bağlanmak için bir tarayıcı veya Power BI Desktop gibi bir istemci uygulaması kullanır.
Kimlik doğrulaması, önceden Azure Active Directory olarak bilinen Microsoft Entra ID tarafından işlenir, bu da kullanıcı veya hizmet sorumlusunun kimliğini doğrulayan ve Doku'ya erişimi yöneten bulut tabanlı bir kimlik ve erişim yönetimi hizmetidir.
Web ön ucu kullanıcı isteklerini alır ve oturum açmayı kolaylaştırır. Ayrıca istekleri yönlendirir ve ön uç içeriğini kullanıcıya yönlendirir.
Meta veri platformu, müşteri verilerini içerebilen kiracı meta verilerini depolar. Kumaş servisleri, yetkilendirme bilgilerini almak ve kullanıcı isteklerini yetkilendirmek ve doğrulamak için bu platformu talep üzerine sorgular. Kiracı giriş bölgesinde bulunur.
Arka uç kapasite platformu işlem işlemlerinde ve müşteri verilerini depolamada sorumludur ve kapasite bölgesinde bulunur. Bu, belirli Fabric deneyimleri için gerekli olduğunda, o bölgedeki Azure çekirdek hizmetlerinden yararlanır.
Fabric platform altyapı hizmetleri çok kiracılı bir yapıdadır. Kiracılar arasında mantıksal yalıtım vardır. Bu hizmetler karmaşık kullanıcı girişini işlemez ve bunların tümü yönetilen kodda yazılır. Platform hizmetleri hiçbir zaman kullanıcı tarafından yazılmış kod çalıştırmaz.
Meta veri platformu ve arka uç kapasite platformu güvenli sanal ağlarda çalışır. Bu ağlar, müşterilerden ve diğer hizmetlerden istek alabilmeleri için bir dizi güvenli uç noktayı İnternet'te kullanıma sunar. Bu uç noktaların dışında hizmetler, genel İnternet'ten erişimi engelleyen ağ güvenlik kurallarıyla korunur. Sanal ağlar içindeki iletişim de her iç hizmetin ayrıcalığına bağlı olarak kısıtlanır.
Uygulama katmanı, kiracıların yalnızca kendi kiracılarındaki verilere erişebilmesini sağlar.
Kimlik Doğrulaması
Microsoft Fabric, kullanıcıların (veya hizmet sorumlularının) kimliğini doğrulamak için Microsoft Entra ID'ye dayanır. Kimlik doğrulaması yapıldığında, kullanıcılar Microsoft Entra Id'den erişim belirteçleri alır. Fabric, kullanıcının bağlamında işlemler gerçekleştirmek için bu belirteçleri kullanır.
Microsoft Entra ID'nin önemli özelliklerinden biri koşullu erişimdir. Koşullu erişim, çok faktörlü kimlik doğrulamasını zorunlu kılarak kiracıların güvenli olmasını sağlar ve yalnızca Microsoft Intune'a kayıtlı cihazların belirli hizmetlere erişmesine izin verir. Koşullu erişim, kullanıcı konumlarını ve IP aralıklarını da kısıtlar.
Yetkilendirme
Tüm Yapı izinleri meta veri platformu tarafından merkezi olarak depolanır. Doku hizmetleri, yetkilendirme bilgilerini almak ve kullanıcı isteklerini yetkilendirmek ve doğrulamak için meta veri platformunu isteğe bağlı olarak sorgular.
Performans nedenleriyle, Fabric bazen yetkilendirme bilgilerini imzalı belirteçlere kapsar. İmzalı belirteçler yalnızca arka uç kapasite platformu tarafından verilir ve erişim belirtecini, yetkilendirme bilgilerini ve diğer meta verileri içerir.
Veri yerleşimi
Fabric'de, bir kiracı, o bölgenin coğrafyasının veri yerleşim gereksinimlerini karşılayan tek bir bölgede bulunan ana metadata platform kümesine atanır. Müşteri verilerini içerebilen kiracı meta verileri bu kümede depolanır.
Müşteriler çalışma alanlarının bulunduğu yeri denetleyebiliyor. Çalışma alanlarını meta veri platformu kümesiyle aynı coğrafyada bulmayı seçebilirler. Bu kişiler, çalışma alanlarını bu bölgedeki kapasitelere atayarak veya Örtük olarak Doku Deneme, Power BI Pro veya Power BI Premium Per-User (PPU) çalışma alanı türünü kullanarak belirleyebilir. İkinci durumda, tüm müşteri verileri bu tek coğrafyada depolanır ve işlenir. Daha fazla bilgi için bkz . Microsoft Fabric kavramları ve lisansları.
Müşteriler kendi ana bölgeleri dışındaki coğrafyalarda (coğrafi) bulunan Multi-Geo kapasiteleri de oluşturabilir. Bu durumda, hesaplama ve depolama (OneLake ve deneyime özgü depolama alanı dahil) çoklu coğrafi bölgede bulunur. Kiracı meta verileri ana bölgede kalır. Müşteri verileri yalnızca bu iki coğrafyada depolanır ve işlenir. Daha fazla bilgi için Fabric için Multi-Geo desteğini yapılandırma bölümüne bakın.
Veri işleme
Bu bölüm, Fabric'de veri işlemenin nasıl çalıştığına dair genel bir bakış sağlıyor. Depolamayı, işlemeyi ve müşteri verilerinin hareketini açıklar.
Bekleme durumundaki veriler
Tüm Fabric veri depoları, Microsoft tarafından yönetilen anahtarlar ile hareketsiz olarak şifrelenir. Doku verileri, müşteri verilerinin yanı sıra sistem verilerini ve meta verileri içerir.
Veriler şifrelenmemiş durumda bellekte işlense de, şifrelenmemiş durumdayken hiçbir zaman kalıcı depolamada kalıcı olmaz.
Ayrıca, Belirli çalışma alanlarındaki Microsoft şifreleme anahtarını kendi Azure Key Vault anahtarlarınızla şifrelemek için Çalışma Alanı müşteri tarafından yönetilen anahtarları da kullanabilirsiniz.
Aktarım halindeki veriler
Microsoft hizmetleri arasında aktarımda olan veriler her zaman en az TLS 1.2 ile şifrelenir. Örgü mümkün olduğunda TLS 1.3 ile iletişim kurar. Microsoft hizmetleri arasındaki trafik her zaman Microsoft genel ağı üzerinden yönlendirilir.
Gelen Fabric iletişimi ayrıca TLS 1.2'yi zorlar ve mümkün olduğunda TLS 1.3 ile anlaşır. Müşteriye ait altyapıya giden Doku iletişimi artık TLS 1.2 veya sonraki bir sürümü gerektiriyor; eski protokoller (TLS 1.0 ve TLS 1.1 dahil) artık desteklenmiyor.
Telemetri
Telemetri, Fabric platformunun performansını ve güvenilirliğini korumak için kullanılır. Fabric platformu telemetri deposu, Avrupa Birliği (AB) dahil olmak üzere Fabric'in kullanılabildiği tüm bölgelerdeki müşteriler için veri ve gizlilik düzenlemeleriyle uyumlu olacak şekilde tasarlanmıştır. Daha fazla bilgi için bkz . AB Veri Sınırı Hizmetleri.
OneLake
OneLake, kuruluşun tamamı için tek, birleşik, mantıksal bir veri gölüdür ve her Fabric kiracı için otomatik olarak sağlanır. Azure'da yerleşiktir ve yapılandırılmış veya yapılandırılmamış her tür dosyayı depolayabilir. Ayrıca, ambarlar ve lakehouse'lar gibi tüm Fabric öğeleri verilerini otomatik olarak OneLake'te depolar.
OneLake aynı Azure Data Lake Storage 2. Nesil (ADLS 2. Nesil)API'lerini ve SDK'larını desteklediğinden, Azure Databricks de dahil olmak üzere mevcut ADLS 2. Nesil uygulamalarıyla uyumludur.
Daha fazla bilgi için Doku ve OneLake güvenliği bölümüne bakın.
Çalışma alanı güvenliği
Çalışma alanları, OneLake'te depolanan veriler için birincil güvenlik sınırını temsil eder . Her çalışma alanı, ekiplerin veriler üzerinde işbirliği yapabilecekleri tek bir etki alanını veya proje alanını temsil eder. Çalışma alanı rollerine kullanıcı atayarak çalışma alanında güvenliği yönetirsiniz.
Daha fazla bilgi için Fabric ve OneLake güvenliği (Çalışma alanı güvenliği) bölümüne bakın.
Öğe güvenliği
Bir çalışma alanında, izinleri doğrudan ambarlar ve lakehouse gibi Fabric öğelerine atayabilirsiniz. Öğe güvenliği çalışma alanının tamamına erişim vermeksizin, belirli bir Kumaş öğesine erişim izni vermede esneklik sağlar. Kullanıcılar öğe başına izinleri bir öğeyi paylaşarak veya öğenin izinlerini yöneterek ayarlayabilir.
Uyumluluk kaynakları
Fabric hizmeti, Microsoft Online Services Koşulları ve Microsoft Kurumsal Gizlilik Bildirimi'ne tabidir.
Veri işlemenin konumu için Microsoft Online Services Koşulları'ndaki Veri İşleme Konumu koşullarına ve Veri Koruma Eki'ne bakın.
Uyumluluk bilgileri için, Microsoft Güven Merkezi, Fabric için birincil kaynaktır. Uyumluluk hakkında daha fazla bilgi için bkz . Microsoft uyumluluk teklifleri.
Doku hizmeti, güvenlik güvencesi ve uyumluluk gereksinimlerini destekleyen bir dizi katı güvenlik uygulamasından oluşan Güvenlik Geliştirme Yaşam Döngüsü'ne (SDL) uyar. SDL, geliştiricilerin yazılımdaki güvenlik açıklarının sayısını ve önem derecesini azaltırken geliştirme maliyetini azaltarak daha güvenli yazılımlar oluşturmasına yardımcı olur. Daha fazla bilgi için bkz . Microsoft Güvenlik Geliştirme Yaşam Döngüsü Uygulamaları.
İlgili içerik
Fabric güvenliği hakkında daha fazla bilgi için aşağıdaki kaynaklara bakın.
- Microsoft Fabric'te güvenlik
- Microsoft Fabric uçtan uca güvenlik senaryosu
- OneLake güvenliğine genel bakış
- Microsoft Fabric kavramları ve lisansları
- Sorularınız var mı? Microsoft Fabric topluluğuna sormayı deneyin.
- Öneri? Microsoft Fabric'i geliştirmek için fikirlere katkıda bulunun.