Microsoft Fabric uçtan uca güvenlik senaryosu

Güvenlik, özellikle hassas veya gizli veriler içerdiğinde tüm veri analizi çözümlerinin önemli bir yönüdür. Bu nedenle Microsoft Fabric, bekleyen ve aktarımdaki verilerinizi korumanın yanı sıra kullanıcılarınız ve uygulamalarınız için erişimi ve izinleri denetlemenizi sağlayan kapsamlı bir güvenlik özellikleri kümesi sağlar.

Bu makalede Doku ile kendi analitik çözümünüzü güvenle oluşturmanıza yardımcı olabilecek Doku güvenlik kavramları ve özellikleri hakkında bilgi edineceksiniz.

Arka plan

Bu makalede, Birleşik Devletler bir sağlık kuruluşunda çalışan bir veri mühendisi olduğunuz bir senaryo sunulur. Kuruluş, elektronik sağlık kayıtları, laboratuvar sonuçları, sigorta talepleri ve giyilebilir cihazlar gibi çeşitli sistemlerden alınan hasta verilerini toplar ve analiz eder.

Fabric'te üç katmandan oluşan madalyon mimarisini kullanarak bir göl evi oluşturmayı planlıyorsunuz: bronz, gümüş ve altın.

  • Bronz katman, ham verileri veri kaynaklarından geldikçe depolar.
  • Gümüş katman , verileri analize hazırlamak için veri kalitesi denetimleri ve dönüştürmeleri uygular.
  • Altın katman , raporlama ve görselleştirme için toplu ve zenginleştirilmiş veriler sağlar.

Bazı veri kaynakları şirket içi ağınızda bulunurken, diğerleri güvenlik duvarlarının arkasındadır ve güvenli, kimliği doğrulanmış erişim gerektirir. Azure'da yönetilen Azure SQL Veritabanı ve Azure Depolama gibi bazı veri kaynakları da vardır. Bu Azure veri kaynaklarına verileri genel İnternet'te kullanıma sunmayan bir şekilde bağlanmanız gerekir.

Verilerinizi bulutta güvenli bir şekilde alabildiği, depoladığı, işleyebildiği ve analiz ettiği için Fabric'i kullanmaya karar verdiniz. Önemli olan, endüstrinizin düzenlemelerine ve kuruluşunuzun ilkelerine uyum sağlarken bunu yapar.

Yazılım olarak sunulan hizmet (SaaS) olan Fabric nedeniyle, depolama veya işlem kaynakları gibi tek tek kaynakları sağlamanız gerekmez. Tek ihtiyacınız olan bir Fabric kapasitesidir.

Veri erişim gereksinimlerini ayarlamanız gerekir. Özellikle, yalnızca sizin ve veri mühendislerinizin lakehouse'un bronz ve gümüş katmanlarındaki verilere erişebildiğinden emin olmanız gerekir. Bu katmanlar veri temizleme, doğrulama, dönüştürme ve zenginleştirme gerçekleştirmeyi planladığınız katmanlardır. Ayrıca altın katmandaki verilere erişimi kısıtlamanız gerekir. Yalnızca veri analistleri ve iş kullanıcıları dahil olmak üzere yetkili kullanıcıların altın katmana erişimi olmalıdır. Verileri raporlama, makine öğrenmesi ve tahmine dayalı analiz gibi çeşitli analitik amaçlarla kullanmak için bu erişime ihtiyaç duyarlar. Veri erişiminin kullanıcının rolü ve bölümü tarafından daha da kısıtlanması gerekir.

Dokuya bağlanma (gelen koruma)

İlk olarak gelen bağlantı koruması ayarlanır ve bu, sizin ve diğer kullanıcıların nasıl oturum açacağı ve Doku'ya nasıl erişeceği ile ilgilidir.

Fabric bir Microsoft Entra kiracısına dağıtıldığından, kimlik doğrulama ve yetkilendirme Microsoft Entra tarafından gerçekleştirilir. Microsoft Entra kuruluş hesabıyla (iş veya okul hesabı) oturum açarsınız. Ardından, diğer kullanıcıların Doku'ya nasıl bağlanacağını göz önünde bulunduracaksınız.

Microsoft Entra kiracısı, BT departmanınız tarafından kontrol edilen bir kimlik güvenlik sınırıdır. Bu güvenlik sınırı içinde, Microsoft Entra nesnelerinin yönetimi (kullanıcı hesapları gibi) ve kiracı genelinde ayarların yapılandırması BT yöneticileriniz tarafından gerçekleştirilir. Tüm SaaS hizmetlerinde olduğu gibi Fabric de kiracıları mantıksal olarak yalıtıyor. Kiracınızdaki verilere ve kaynaklara, bunları açıkça yetkilendirmediğiniz sürece diğer kiracılar erişemez.

Kullanıcı Fabric'e oturum açtığında aşağıdakiler olur.

Diyagram, Doku güvenlik mimarisinin üst düzey bir gösterimini gösterir. Diyagramdaki öğeler aşağıdaki tabloda açıklanmıştır.

Öğe Açıklama
Kullanıcı bir tarayıcı (veya istemci uygulaması) açar ve Doku portalında oturum açar.
Kullanıcı hemen Microsoft Entra Id'ye yönlendirilir ve kimlik doğrulaması gerekir. Kimlik doğrulaması, oturum açma işleminin doğru kişi olduğunu doğrular.
Kimlik doğrulaması başarılı olduktan sonra web ön ucu kullanıcının isteğini alır ve ön uç (HTML ve CSS) içeriğini en yakın konumdan teslim eder. Ayrıca isteği meta veri platformuna ve arka uç kapasite platformuna yönlendirir.
Kiracınızın ana bölgesinde bulunan meta veri platformu, kiracınızın çalışma alanları ve erişim denetimleri gibi meta verilerini depolar. Bu platform, kullanıcının ilgili çalışma alanlarına ve Doku öğelerine erişme yetkisine sahip olmasını sağlar.
Arka uç kapasite platformu işlem işlemleri gerçekleştirir ve verilerinizi depolar. Kapasite bölgesinde bulunur. Bir çalışma alanı Doku kapasitesine atandığında, çalışma alanındaki tüm veriler, OneLake veri gölü de dahil olmak üzere, kapasite bölgesinde depolanır ve işlenir.

Meta veri platformu ve arka uç kapasite platformu güvenli sanal ağlarda çalışır. Bu ağlar, kullanıcılardan ve diğer hizmetlerden istek alabilmeleri için bir dizi güvenli uç noktayı İnternet'te kullanıma sunar. Bu uç noktaların dışında hizmetler, genel İnternet'ten erişimi engelleyen ağ güvenlik kurallarıyla korunur.

Kullanıcılar Doku'da oturum açarken diğer koruma katmanlarını zorunlu kılabilir. Bu şekilde, kiracınıza yalnızca belirli kullanıcılar erişebilir ve ağ konumu ve cihaz uyumluluğu gibi diğer koşullar karşılandığında. Bu koruma katmanına gelen koruma adı verilir.

Bu senaryoda, Fabric'teki hassas hasta bilgileriyle ilgilisiniz. Bu nedenle kuruluşunuz, Doku'ya erişen tüm kullanıcıların çok faktörlü kimlik doğrulaması (MFA) gerçekleştirmesini ve şirket ağında olmaları gerektiğini zorunlu kılmıştır; yalnızca kullanıcı kimliğinin güvenliğini sağlamak yeterli değildir.

Kuruluşunuz ayrıca kullanıcılara her yerden çalışmalarına ve kişisel cihazlarını kullanmalarına izin vererek esneklik sağlar. Microsoft Intune kendi cihazını getir 'i (KCG) desteklediği için, onaylı kullanıcı cihazlarını Intune'a kaydedersiniz.

Ayrıca, bu cihazların kuruluş ilkeleriyle uyumlu olduğundan emin olmanız gerekir. Özellikle, bu ilkeler cihazların yalnızca en son işletim sistemi ve en son güvenlik düzeltme ekleri yüklü olduğunda bağlanabilmesini gerektirir. Bu güvenlik gereksinimlerini Microsoft Entra Koşullu Erişim'i kullanarak ayarlarsınız.

Koşullu Erişim, kiracınızın güvenliğini sağlamak için çeşitli yollar sunar. Şunları yapabilirsiniz:

Fabric kiracınızın tamamını kilitlemeniz gerekiyorsa, bir sanal ağ kullanabilir ve genel İnternet erişimini engelleyebilirsiniz. Ardından Fabric'e yalnızca bu güvenli sanal ağın içinden erişime izin verilir. Bu gereksinim, Doku için kiracı düzeyinde özel bağlantılar etkinleştirilerek ayarlanır. Tüm Fabric uç noktalarının, tüm Power BI raporlarınıza olan erişim dahil olmak üzere sanal ağınızdaki özel bir IP adresine çözümlenmesi sağlanır. (Özel uç noktaların etkinleştirilmesi birçok Yapı öğesini etkiler, bu nedenle bunları etkinleştirmeden önce bu makaleyi iyice okumanız gerekir.)

Fabric dışındaki verilere güvenli erişim (dışa yönelik koruma)

Ardından, güvenlik duvarlarının veya özel uç noktaların arkasındaki verilere güvenli bir şekilde erişmeyle ilgilenen giden korumayı ayarlarsınız.

Kuruluşunuzun şirket içi ağınızda bulunan bazı veri kaynakları vardır. Bu veri kaynakları güvenlik duvarlarının arkasında olduğundan, Doku güvenli erişim gerektirir. Fabric'in şirket içi veri kaynağınıza güvenli bir şekilde bağlanmasına izin vermek için bir şirket içi veri ağ geçidi yüklersiniz.

Ağ geçidi Data Factory veri akışları ve işlem hatları tarafından şirket içi verileri almak, hazırlamak ve dönüştürmek ve ardından kopyalama etkinliğiyle OneLake'e yüklemek için kullanılabilir. Data Factory, 100'den fazla farklı veri deposuna bağlanmanızı sağlayan kapsamlı bir bağlayıcı kümesini destekler.

Ardından, düşük kodlu bir arabirimle sezgisel bir deneyim sağlayan Power Query ile veri akışları oluşturursunuz. Bu verileri veri kaynaklarınızdan veri almak ve 300'den fazla veri dönüştürme işleminden herhangi birini kullanarak dönüştürmek için kullanırsınız. Ardından işlem hatları ile karmaşık bir ayıklama, dönüştürme ve yükleme (ETL) işlemi derleyip düzenlersiniz. ETL işlemleriniz veri akışlarını yenileyebilir ve petabaytlar kadar veriyi işleyip büyük ölçekte birçok farklı görev gerçekleştirebilirsiniz.

Bu senaryoda, zaten birden çok ETL işleminiz vardır. İlk olarak, Azure Data Factory'de (ADF) bazı işlem hatlarınız vardır. Şu anda bu işlem hatları şirket içi verilerinizi alır ve şirket içinde barındırılan tümleştirme çalışma zamanını kullanarak Azure Depolama'daki bir veri gölüne yükler. İkincisi, Azure Databricks'te Spark'ta yazılmış bir veri alımı çerçeveniz vardır.

Fabric'i kullandığınıza göre, lakehouse bağlayıcısını kullanmak için ADF işlem hatlarının çıkış hedefini yeniden yönlendirmeniz yeterlidir. Ayrıca Azure Databricks'teki alma çerçevesi için OneLake'i Azure Databricks ile tümleştirmek için Azure Blog Dosya Sistemi (ABFS) sürücüsünü destekleyen OneLake API'lerini kullanırsınız. (Tümleştirme için Azure Synapse Analytics ile OneLake'i Apache Spark kullanarak aynı yöntemi kullanabilirsiniz.)

Ayrıca Azure SQL Veritabanı bazı veri kaynaklarınız da vardır. Özel uç noktaları kullanarak bu veri kaynaklarına bağlanmanız gerekir. Bu durumda, bir sanal ağ (VNet) veri ağ geçidi ayarlamaya ve dataflow'ları kullanarak Azure verilerinize güvenli bir şekilde bağlanmaya ve verileri Fabric'e yüklemeye karar verirsiniz. Sanal ağ veri ağ geçitleriyle altyapıyı sağlamanız ve yönetmeniz gerekmez (şirket içi veri ağ geçidi için yapmanız gereken gibi). Bunun nedeni Fabric'in Azure Sanal Ağ kapsayıcıları güvenli ve dinamik olarak oluşturmasıdır.

Spark'ta veri işleme çerçevenizi geliştiriyor veya geçiriyorsanız, yönetilen özel uç noktaların yardımıyla Fabric notebook'lar ve işleri üzerinden Azure'daki veri kaynaklarına güvenli ve özel olarak bağlanabilirsiniz. Yönetilen özel uç noktalar, Genel İnternet erişimini engelleyen Azure'daki veri kaynaklarına bağlanmak için Doku çalışma alanlarınızda oluşturulabilir. Azure SQL Veritabanı ve Azure Depolama gibi özel uç noktaları destekler. Yönetilen özel uç noktalar, Fabric çalışma alanına ayrılmış bir yönetilen VNet'te sağlanır ve yönetilir. Tipik Azure Sanal Ağ aksine yönetilen sanal ağlar ve yönetilen özel uç noktalar Azure portalında bulunmaz. Bunun nedeni, bunların tamamen Fabric tarafından yönetilmeleri ve çalışma alanı ayarlarınızda bulunmalarıdır.

Azure Data Lake Storage (ADLS) 2. Nesil hesaplarında depolanan çok fazla veriniz olduğundan artık yalnızca Spark ve Power BI gibi Fabric iş yüklerini buna bağlamanız yeterlidir. Ayrıca OneLake ADLS kısayolları sayesinde veri tümleştirme işlem hatları, veri mühendisliği not defterleri ve Power BI raporları gibi herhangi bir Doku deneyiminden mevcut verilerinize kolayca bağlanabilirsiniz.

Çalışma alanı kimliğine sahip doku çalışma alanları, genel ağı devre dışı bırakmış olsanız bile ADLS 2. Nesil depolama hesaplarına güvenli bir şekilde erişebilir. Bu, güvenilir çalışma alanı erişimiyle mümkün hale getirildi. Fabric'in bir Microsoft omurga ağı kullanarak depolama hesaplarına güvenli bir şekilde bağlanmasını sağlar. Bu, iletişimin genel İnternet'i kullanmadığı anlamına gelir; bu da depolama hesabına genel ağ erişimini devre dışı bırakmanıza ancak bazı Doku çalışma alanlarının bunlara bağlanmasına izin vermenizi sağlar.

Uyumluluk

Fabric'i kullanarak buluttaki verilerinizi güvenli bir şekilde almak, depolamak, işlemek ve analiz etmek, ayrıca sektörünüzün düzenlemelerine ve kuruluşunuzun ilkelerine uyum sağlamak istiyorsunuz.

Microsoft Azure Core Services'ın bir parçası olan Fabric, Microsoft Online Services Koşulları ve Microsoft Kurumsal Gizlilik Bildirimi'ne tabidir. Sertifikasyonlar genellikle bir ürün lansmanı (Genel Kullanıma Sunuldu veya GA) sonrasında gerçekleşse de Microsoft, en iyi uyumluluk uygulamalarını en baştan ve geliştirme yaşam döngüsü boyunca tümleştirir. Bu proaktif yaklaşım, yerleşik denetim döngülerini izlemelerine rağmen gelecekteki sertifikalar için güçlü bir temel sağlar. Daha basit bir ifadeyle, resmi sertifikasyon daha sonra gelse bile içinde uyumluluk oluşturmaya en baştan öncelik veririz.

Doku ISO 27001, 27017, 27018 ve 27701 gibi birçok endüstri standardıyla uyumludur. Doku ayrıca sağlık verilerinin gizliliği ve güvenliği açısından kritik öneme sahip HIPAA ile uyumludur. Sertifikaların kapsamında hangi bulut hizmetlerinin bulunduğuna ilişkin ayrıntılı içgörüler için Microsoft Azure Uyumluluk Teklifleri'nde Ek A ve B'yi de inceleyebilirsiniz. Denetim belgelerine Hizmet Güveni Portalı'ndan (STP) da erişebilirsiniz.

Uyumluluk paylaşılan bir sorumluluktır. Yasalara ve düzenlemelere uymak için bulut hizmeti sağlayıcıları ve müşterileri, her birinin kendi görevlerini yerine getirmek için paylaşılan bir sorumluluk altına girer. Genel bulut hizmetlerini düşünürken ve değerlendirirken, paylaşılan sorumluluk modeli ve bulut sağlayıcısının hangi güvenlik görevlerini işlediğini ve hangi görevleri işlediğinizi anlamak kritik önem taşır.

Veri işleme

Hassas hasta bilgileriyle ilgilendiğiniz için tüm verilerinizin hem durduğu hem de aktarım sırasında yeterli düzeyde korunduğundan emin olmanız gerekir.

Dinlenimdeki şifreleme, depolama halindeki veri için veri koruması sağlar. Bekleyen verilere yönelik saldırılar, verilerin depolandığı donanıma fiziksel erişim elde etme ve ardından söz konusu donanımdaki verilerin güvenliğini aşma girişimlerini içerir. Bekleyen şifreleme, diskteyken verilerin şifrelendiğinden emin olarak saldırganın şifrelenmemiş verilere erişmesini engelleyecek şekilde tasarlanmıştır. Verilerin bekleme halinde şifrelenmesi, Uluslararası Standartlaştırma Örgütü (ISO) ve Sağlık Sigortası Taşınabilirlik ve Sorumluluk Yasası (HIPAA) gibi bazı endüstri standartları ve düzenlemeleri ile uyumluluk için bir zorunlu tedbirdir.

Tüm Fabric veri depoları, Microsoft tarafından yönetilen anahtarlar kullanılarak beklemede şifrelenir, bu da müşteri verileri ve sistem verileri ile meta veriler için koruma sağlar. Veriler hiçbir zaman şifrelenmemiş durumda kalıcı olarak kaydedilmez. Microsoft tarafından yönetilen anahtarlarla, özelleştirilmiş anahtar yönetim çözümünün riski veya maliyeti olmadan verilerinizin beklemede şifrelenmesinden yararlanabilirsiniz.

Veriler aktarım sırasında da şifrelenir. İstemci sistemlerinden Doku uç noktalarına gelen tüm trafik, en az Aktarım Katmanı Güvenliği (TLS) 1.2'yi zorunlu kılar. Ayrıca mümkün olduğunca TLS 1.3 ile de anlaşma sağlar. TLS güçlü kimlik doğrulaması, ileti gizliliği ve bütünlük (ileti üzerinde değişiklik, kesme ve sahteciliğin algılanması), birlikte çalışabilirlik, algoritma esnekliği ve dağıtım ve kullanım kolaylığı sağlar.

Şifrelemeye ek olarak, Microsoft hizmetleri arasındaki ağ trafiği her zaman dünyanın en büyük omurga ağlarından biri olan Microsoft genel ağı üzerinden yönlendirilir.

Müşteri tarafından yönetilen anahtar (CMK) şifrelemesi ve Microsoft Fabric

Müşteri tarafından yönetilen anahtarlar (CMK), bekleyen verileri kendi anahtarlarınızı kullanarak şifrelemenize olanak tanır. Varsayılan olarak Microsoft Fabric, platform tarafından yönetilen anahtarları kullanarak bekleyen verileri şifreler. Bu modelde Microsoft anahtar yönetiminin tüm yönlerinden sorumludur ve OneLake'te bekleyen veriler anahtarları kullanılarak şifrelenir. Uyumluluk perspektifiyle müşterilerin veriyi bekleme halinde şifrelemek için CMK kullanması gerekebilir. CMK modelinde müşteri anahtarın tam denetimini üstlenir ve bekleyen verileri şifrelemek için anahtarlarını kullanır.

Diyagram, Fabric OneLake kısayollarını kullanarak, CMK kullanmanın üst düzey bir gösterimini gösterir.

Elde duran verileri şifrelemek için CMK kullanma gereksiniminiz varsa, iki seçeneğiniz bulunmaktadır. Çalışma Alanı müşterisi tarafından yönetilen anahtarları kullanarak, Doku çalışma alanınızda bekleyen verileri şifrelemek için Azure Key Vault veya Azure Key Vault Yönetilen HSM'de depolanan bir CMK'yi yapılandırabilirsiniz. Anahtar depolarından birini kullanırken, şifreleme işlemlerinin anahtarlarına erişmek için gerekli izinleri Power BI hizmetine ve Microsoft Fabric'e atamanız gerekir. Alternatif olarak, CMK şifrelemesi etkinleştirilmiş diğer bulut depolama hizmetlerini (ADLS 2. Nesil, AWS S3, GCS) kullanabilir ve OneLake kısayollarını kullanarak Microsoft Fabric'ten verilere erişebilirsiniz. Bu düzende verileriniz, CMK kullanılarak veri hareketsizken şifrelemenin etkinleştirildiği bir bulut depolama hizmetinde veya dış depolama çözümünde kalmaya devam eder. Bunun yanı sıra, uyumluluğu korurken Fabric platformundan yerinde okuma işlemleri yapabilirsiniz. Bir kısayol oluşturulduktan sonra, Doku'nun içinde verilere diğer Doku deneyimleri tarafından erişilebilir.

Çalışma alanı düzeyinde CMK, KAG özellikli olanlar da dahil olmak üzere tüm Doku kapasitelerinde desteklenir. BYOK ve CMK'yi birlikte kullanırken, aynı anahtarı veya ayrı anahtarları kullanabilirsiniz. Kapasite düzeyinde BYOK, Power BI anlam modellerini şifrelerken, çalışma alanı düzeyinde CMK, veri gölleri, işlem hatları ve not defterleri gibi diğer Fabric öğelerini şifreler.

Bu deseni kullanmak için dikkat edilmesi gereken bazı noktalar vardır:

  • CMK kullanarak dinlenirken şifreleme gereksinimi olan veriler için burada açıklanan deseni kullanın. Bu gereksinime sahip olmayan veriler, platform tarafından yönetilen anahtarlar kullanılarak bekleme sırasında şifrelenebilir ve bu veriler Microsoft Fabric OneLake'te yerel olarak depolanabilir.
  • Fabric Lakehouse ve KQL veritabanı , Microsoft Fabric içinde kısayolların oluşturulmasını destekleyen iki iş yüküne sahiptir. Verilerin CMK'nin etkinleştirildiği bir dış depolama hizmetinde yer almaya devam ettiği bu düzende Lakehouses ve KQL veritabanlarındaki kısayolları kullanarak verilerinizi analiz için Microsoft Fabric'e getirebilirsiniz, ancak veriler fiziksel olarak CMK şifrelemesinin etkinleştirildiği OneLake dışında depolanır.
  • ADLS 2. Nesil kısayolu, bu kısayol türünü yazmayı ve kullanmayı destekler; ayrıca verileri depolama hizmetine geri yazabilirsiniz ve bekleme sırasında CMK kullanılarak şifrelenir. ADLS 2. Nesil ile CMK kullanılırken , Azure Key Vault (AKV) ve Azure Depolama için aşağıdaki önemli noktalar geçerlidir.
  • AWS S3 ile uyumlu bir üçüncü taraf depolama çözümü kullanıyorsanız (Genel uç noktalı Cloudflare, Qumolo Core, Dell ECS ve Genel uç noktalı MinIO) ve CMK etkinleştirilmişse, bu belgede açıklanan desen bu üçüncü taraf depolama çözümlerine uyarlanabilir. Amazon S3 uyumlu kısayolu kullanarak, bu çözümlerden bir kısayol kullanarak verileri Fabric platformuna getirebilirsiniz. Bulut tabanlı depolama hizmetlerinde olduğu gibi, cmk şifrelemesi ile verileri dış depolamada depolayabilir ve yerinde okuma işlemleri gerçekleştirebilirsiniz.
  • AWS S3, müşteri tarafından yönetilen anahtarları kullanarak bekleyen şifrelemeyi destekler. Fabric, S3 kısayolu kullanarak S3 kovalarında yerinde okuma gerçekleştirebilir; ancak S3 kısayoluyla yapılan yazma işlemleri desteklenmez.
  • Google bulut depolama, müşteri tarafından yönetilen anahtarları kullanarak veri şifrelemeyi destekler. Fabric, GCS üzerinde yerinde okuma gerçekleştirebilir; ancak GCS'ye kısayol kullanılarak yapılan yazma işlemleri desteklenmez.
  • Etkinlikleri izlemek için Microsoft Fabric için denetimi etkinleştirin.
  • Microsoft Fabric'te Power BI, Power BI semantik modellerini kapasite düzeyinde şifrelemek için Kendi şifreleme anahtarlarınızı getirin (BYOK) kullanırken, çalışma alanı düzeyinde CMK diğer Doku öğelerini çalışma alanı düzeyinde şifreler. Bu özellikler birlikte, güvenlik mimarinize göre uyarlanmış katmanlı şifreleme denetimlerini etkinleştirir.
  • Önbelleğe alınan veriler OneLake'de kalıcı hale geldikçe S3, GCS ve S3 uyumlu kısayollar için kısayol önbelleğe alma özelliğini devre dışı bırakın.

Microsoft Fabric ve kötü amaçlı yazılım taraması

Verilerin Microsoft Fabric tarafından işlenmeden önce kötü amaçlı yazılım taramasından geçirilmesi gerekiyorsa, Depolama için Defender’ın etkin olduğu Azure Depolama’ı (ADLS veya Blob) kullanın.

Note

OneLake'in yerel kötü amaçlı yazılım taraması yol haritasında yer alıyor - takvim için Fabric genel yol haritasına bakın.

Bu desen, Azure Depolama’ın Microsoft Defender ve Microsoft Fabric ile yerel tümleştirmesinden yararlanır.

Dosyalar önce Azure Depolama’a yazılır; burada Microsoft Defender for Storage, karşıya yükleme sırasında kötü amaçlı yazılım taraması yapar. Taramadan sonra, Fabric iş yükleri TARANAN dosyalara ADLS veya Blob kısayolları aracılığıyla erişebilir. Alternatif olarak, verileri daha fazla işlem için OneLake'e almak için Fabric'de veri işlem hatlarını kullanabilirsiniz.

Microsoft Defender ile tümleştirilmiş Azure Depolama Fabric okuma diyagramı

Veri yerleşimi

Hasta verileriyle ilgilenirken, uyumluluk nedeniyle kuruluşunuz verilerin hiçbir zaman Birleşik Devletler coğrafi sınırdan ayrılmamasını zorunlu kılmıştır. Kuruluşunuzun ana operasyonları New York'ta ve Seattle'daki merkez ofisinizde gerçekleşir. Power BI'ı ayarlarken, kuruluşunuz kiracı ana bölgesi olarak Doğu ABD bölgesini seçti. İşlemleriniz için veri kaynaklarınıza daha yakın olan Batı ABD bölgesinde bir Fabric kapasitesi oluşturdunuz. OneLake dünyanın dört bir yanında kullanılabildiğinden, Fabric kullanırken kuruluşunuzun veri saklama politikalarını karşılayıp karşılayamayacağınızdan endişeleriniz vardır.

Fabric'te, kiracınızın ana bölgesi dışındaki coğrafyalarda bulunan Multi-Geo kapasiteleri oluşturabileceğinizi öğrenirsiniz. Fabric çalışma alanlarınızı bu kapasitelere atarsınız. Bu durumda, çalışma alanı içindeki tüm öğeler için işlem ve depolama (OneLake ve deneyime özgü depolama dahil) çok coğrafi bölgede, kiracı meta verileriniz ise ana bölgede kalır. Verileriniz yalnızca bu iki coğrafyada depolanır ve işlenir, böylece kuruluşunuzun veri yerleşim gereksinimlerinin karşılandığından emin olursunuz.

Erişim denetimi

Lakehouse'un bronz ve gümüş katmanlarındaki verilere yalnızca sizin ve diğer veri mühendislerinin tam erişime sahip olduğundan emin olmalısınız. Bu katmanlar veri temizleme, doğrulama, dönüştürme ve zenginleştirme gerçekleştirmenizi sağlar. Altın katmandaki verilere erişimi yalnızca veri analistleri ve iş kullanıcıları gibi raporlama ve analiz gibi çeşitli analitik amaçlarla kullanabilen yetkili kullanıcılarla kısıtlamanız gerekir.

Fabric, çalışma alanlarınızdaki öğelere ve verilere erişimi denetlemenizi sağlayan esnek bir izin modeli sunar. Çalışma alanı, Fabric içinde öğeleri gruplandırmaya yönelik güvenli bir şekilde yönetilebilen bir mantıksal varlıktır. Çalışma alanlarındaki öğelere erişimi denetlemek için çalışma alanı rollerini kullanırsınız. Çalışma alanının dört temel rolü şunlardır:

  • Yönetici: İzinleri yönetme dahil olmak üzere çalışma alanındaki tüm içeriği görüntüleyebilir, değiştirebilir, paylaşabilir ve yönetebilir.
  • Üye: Çalışma alanındaki tüm içeriği görüntüleyebilir, değiştirebilir ve paylaşabilir.
  • Katkıda Bulunan: Çalışma alanındaki tüm içeriği görüntüleyebilir ve değiştirebilir.
  • Görüntüleyici: Çalışma alanındaki tüm içeriği görüntüleyebilir, ancak değiştiremezsiniz.

Bu senaryoda, her bir madalyon katmanı (bronz, gümüş ve altın) için bir tane olan üç çalışma alanı oluşturursunuz. Çalışma alanını oluşturduğunuz için otomatik olarak Yönetici rolüne atanırsınız.

Ardından bu üç çalışma alanının Katkıda Bulunan rolüne bir güvenlik grubu eklersiniz. Güvenlik grubu, mühendis meslektaşlarınızı üye olarak içerdiğinden, bu çalışma alanlarında Fabric öğeleri oluşturabilir ve değiştirebilirler; ancak herhangi bir öğeyi başka biriyle paylaşamazlar. Diğer kullanıcılara da erişim izni veremezler.

Bronz ve gümüş çalışma alanlarında siz ve mühendisleriniz verileri almak, verileri depolamak ve verileri işlemek için Doku öğeleri oluşturursunuz. Doku öğeleri bir göl evi, işlem hatları ve not defterlerinden oluşur. Altın renkli çalışma alanında iki göl evi, birden çok işlem hattı ve not defteri ve göl binalarından birinde depolanan verilerin hızlı sorgu performansını sunan bir Direct Lake semantik modeli oluşturursunuz.

Daha sonra veri analistlerinin ve iş kullanıcılarının erişmelerine izin verilen verilere nasıl erişebileceğini dikkatli bir şekilde dikkate alırsınız. Özellikle, yalnızca rolleri ve departmanlarıyla ilgili verilere erişebilirler.

İlk lakehouse gerçek verileri içerir ve SQL analiz uç noktasında veri izinlerini zorlamaz. İkinci lakehouse, ilk lakehouse'un kısayollarını içerir ve SQL analiz uç noktasında ayrıntılı veri izinleri uygular. Anlamsal model, ilk lakehouse'a bağlanıyor. Uygun veri izinlerini kullanıcılar için zorunlu kılmak amacıyla (böylece yalnızca rolleri ve bölümleriyle ilgili verilere erişebilirler), ilk lakehouse'u kullanıcılarla paylaşmamayı tercih edersiniz. Bunun yerine yalnızca Direct Lake semantik modelini ve veri izinlerini SQL analiz uç noktasında uygulayan ikinci lakehouse'u paylaşırsınız.

Semantik modeli sabit bir kimlik kullanacak şekilde ayarladınız ve ardından anlamsal modelde satır düzeyi güvenlik (RLS) uygulayarak kullanıcıların erişebileceği verileri idare etmek için model kurallarını zorunlu kılarsınız. Ardından yalnızca semantik modeli veri analistleri ve iş kullanıcıları ile paylaşırsınız çünkü işlem hatları ve not defterleri gibi çalışma alanlarındaki diğer öğelere erişmemeleri gerekir. Son olarak, kullanıcıların Power BI raporları oluşturabilmesi için anlam modeli üzerinde Derleme izni verirsiniz. Bu şekilde, anlam modeli paylaşılan bir anlam modeli ve Power BI raporları için bir kaynak haline gelir.

Veri analistlerinizin altın renkli çalışma alanında bulunan ikinci lakehouse'a erişmesi gerekir. Sql sorguları yazmak ve analiz gerçekleştirmek için bu lakehouse'un SQL analiz uç noktasına bağlanırlar. Bu nedenle, bu lakehouse'ı onlarla paylaşır ve SQL güvenlik modelini kullanarak yalnızca lakehouse SQL analiz uç noktasında ihtiyaç duydukları nesnelere (tablolar, satırlar ve maskeleme kuralları olan sütunlar gibi) erişim sağlarsınız. Veri analistleri artık yalnızca rolleri ve departmanları ile ilgili verilere erişebilir ve işlem hatları ve not defterleri gibi çalışma alanlarındaki diğer öğelere erişemez.

Yaygın güvenlik senaryoları

Aşağıdaki tabloda yaygın güvenlik senaryoları ve bunları gerçekleştirmek için kullanabileceğiniz araçlar listelenir.

Senaryo Araçlar Yön
ETL geliştiricisiyim ve birden çok kaynak sistem ve tablodan büyük hacimli verileri Fabric'e ölçekli olarak yüklemek istiyorum. Kaynak veriler şirket içinde barındırılıyor (veya başka bir bulut) ve güvenlik duvarları arkasında yer almakta ve/veya özel uç noktaları olan Azure veri kaynaklarının arkasında yer almaktadır. Şirket içi veri ağ geçidini bir işlem hattı içindeki kopyalama etkinliğiyle kullanın. Giden
Güçlü bir kullanıcıyım ve erişimim olan kaynak sistemlerden Doku'ya veri yüklemek istiyorum. Geliştirici olmadığından, düşük kodlu bir arabirim kullanarak verileri dönüştürmem gerekiyor. Kaynak veriler şirket içi (veya başka bir bulut) ve güvenlik duvarlarının arkasındadır. Şirket içi veri ağ geçidiniDataflow 2. Nesil ile kullanın. Giden
Güçlü bir kullanıcıyım ve erişimim olan kaynak sistemlerden Doku'ya veri yüklemek istiyorum. Kaynak verilerim Azure'daki özel uç noktaların arkasında ve şirket içi veri ağ geçidi altyapısını yüklemek ve bakımını yapmak istemiyorum. Dataflow Nesil 2 ile bir VNet veri ağ geçidi kullanın. Giden
Spark not defterlerini kullanarak veri alımı kodu yazabilen bir geliştiriciyim . Erişimim olan kaynak sistemlerden Doku'ya veri yüklemek istiyorum. Kaynak verilerim Azure'daki özel uç noktaların arkasında ve şirket içi veri ağ geçidi altyapısını yüklemek ve bakımını yapmak istemiyorum. Fabric notebooksAzure özel uç noktaları ile kullanın. Giden
Azure Data Factory (ADF) ve Synapse işlem hatlarında veri kaynaklarıma bağlanan ve Azure'a veri yükleyen birçok işlem hattım var. Şimdi bu işlem hatlarını, veriyi Fabric'e yükleyecek şekilde değiştirmek istiyorum. Mevcut işlem hatlarında Lakehouse bağlayıcısını kullanın. Giden
Spark'ta geliştirilen ve veri kaynaklarıma güvenli bir şekilde bağlanan ve bunları Azure'a yükleyen bir veri alımı çerçevem var. Azure Databricks ve/veya Synapse Spark üzerinde çalıştırıyorum. Fabric'e veri yüklemek için Azure Databricks ve/veya Synapse Spark'ı kullanmaya devam etmek istiyorum. OneLake ve Azure Data Lake Storage (ADLS) 2. Nesil API'sini (Azure Blob Dosya Sistemi sürücüsü) kullanma Giden
Fabric uç noktalarımın açık internetten korunduğundan emin olmak istiyorum. Bir SaaS hizmeti olarak, Fabric arka ucu zaten genel İnternet'ten korunmaktadır. Daha fazla koruma için, Doku için Microsoft Entra koşullu erişim ilkelerini kullanın ve/veya Doku için kiracı düzeyinde özel bağlantıları etkinleştirin ve genel İnternet erişimini engelleyin. Gelen
Fabric'e yalnızca şirket ağım üzerinden ve/veya uyumlu cihazlar aracılığıyla erişilebildiğinden emin olmak istiyorum. Fabric için Microsoft Entra koşullu erişim ilkelerini kullanın. Gelen
Doku'ya erişen herkesin çok faktörlü kimlik doğrulaması gerçekleştirmesi gerektiğinden emin olmak istiyorum. Fabric için Microsoft Entra koşullu erişim ilkelerini kullanın. Gelen
Tüm Fabric kiracımı genel İnternet'ten kilitlemek ve yalnızca sanal ağlarımın içinden erişime izin vermek istiyorum. Kiracı düzeyinde özel bağlantıları etkinleştirin ve Fabric için genel İnternet erişimini engelleyin. Gelen

Kumaş güvenliği hakkında daha fazla bilgi için aşağıdaki kaynaklara bakın.