OneLake 對兩架飛機執行安全管制:
- 控制平面權限:管理 你對物品 的權限,例如創建、配置、分享或管理。 在工作區層級使用工作區角色設定控制平面權限,並在項目層級透過共用以及項目的 管理權限 頁面進行設定。
- 資料平面權限: 管理你能 看到或更改的資料。 對OneLake來說,這架飛機就是OneLake的安全。 在項目上定義這些角色,並將它們範圍縮小到資料夾、表格、結構、列和欄。
下表比較了這兩個平面:
| 軸 | 控制平面 | 資料平面 |
|---|---|---|
| 其管轄範圍 | 管理項目的操作,例如建立、設定、分享和刪除。 | 存取資料本身,例如對資料表和檔案的讀寫。 |
| 故事設定的地方 | 工作區角色與物品權限。 | 定義在項目上,然後範圍涵蓋資料夾、表格、列和欄。 |
| 細粒度 | 項目層級功能。 | 細至每一列與每一欄。 |
| 影響對象 | 工作區裡的每一個人。 | 主要是檢視者或具有讀取權限的使用者。 管理員、會員和貢獻者已經擁有資料存取權。 |
要控制某人能做什麼,可以用控制平面搭配工作區和物品角色。 要控制某人看到哪個特定資料,請使用帶有 OneLake 安全性的資料平面。
OneLake 是階層式資料湖,就像 Azure Data Lake Storage (ADLS) Gen2 或 Windows 檔案系統。 這兩個層級分別適用於此階層的不同層級:
工作區:用於建立和管理項目的協作環境。 在此層級,透過工作區角色來管理控制平面安全。
項目:捆綁在一起的一組功能。 Fabric 中的資料項目是指可儲存資料的項目,例如 Fabric 中的 Lakehouse、倉儲或 SQL 資料庫。 項目會繼承工作區角色的權限,但還可具有額外的控制平面權限。 您也可以在項目上定義 OneLake 安全性角色。
資料夾及以下:資料夾,如
Tables/或Files/,連同表格、結構、列和欄,用來組織項目內的資料。 OneLake 安全性會在這些層級界定資料平面存取範圍。
項目總是存在於工作區中,而工作區總是直接位於 OneLake 命名空間之下。
使用工作區與項目角色管理控制平面權限
OneLake 在工作區和項目層級管理權限。 工作區與物品權限是 OneLake 中物品的 控制平面 安全模型。
使用工作區角色授予存取權限
工作區許可權會定義用戶可以在工作區及其專案內採取的動作。 這些權限主要是控制層面權限。 它們決定的是行政與項目管理能力,而非直接資料存取。 然而,項目和資料夾通常會繼承工作區權限以預設授權資料存取。 工作區權限會應用於該工作區內的所有項目。
這四種不同的工作區角色會賦予不同類型的存取權限。 下表列出每個工作區角色的預設行為:
| 角色 | 可否新增管理員? | 可否新增成員? | 可以編輯 OneLake 安全性嗎? | 可否寫入資料並建立項目? | 可以在 OneLake 中讀取資料嗎? | 可以更新並刪除工作區嗎? |
|---|---|---|---|---|---|---|
| 管理員 | 是的 | 是的 | 是的 | 是的 | 是的 | 是的 |
| 會員 | 不 | 是的 | 是的 | 是的 | 是的 | 不 |
| 貢獻者 | 不 | 不 | 不 | 是的 | 是的 | 不 |
| 觀看者 | 不 | 不 | 不 | 不 | 不* | 不 |
* 你可以透過 OneLake 安全角色讓檢視者存取資料。
了解更多關於 Fabric 中工作區角色的資訊。
透過將 Fabric 工作區角色指派到安全群組,簡化管理。 此方法可讓您透過新增或移除安全性群組的成員來控制存取。
分享項目並設定項目層級權限
透過 分享 功能,你可以讓使用者直接存取某個項目。 使用者無法看到工作區中的其他項目,也不是任何工作區角色的成員。 項目權限允許使用者連接該項目及其任何端點。
| 權限 | 查看此項目之元資料? | 查看 SQL 中的資料? | 查看 OneLake 中的數據? |
|---|---|---|---|
| Write | 是的 | 是的 | 是的 |
| 參閱 | 是的 | 不 | 不 |
| 資料讀取 | 不 | 僅限於 委派模式 | 不 |
| 閱讀全部 | 不 | 不 | 僅透過 DefaultReader 進行 |
透過 SQL 分析端點的存取也取決於 SQL 分析端點模式。 視模式而定,除了對該項目的讀取存取權之外,使用者可能還需要 SQL 權限或 ReadData 項目權限。
你也可以在項目的 「管理權限 」頁面設定權限。 在此頁面,您可以新增或移除使用者或群組的個別項目權限。 項目類型會決定哪些權限可供使用。
以 OneLake 安全角色管理資料存取
OneLake 安全為儲存在 OneLake 的資料提供細緻的角色基礎安全,並在 Fabric 中所有運算引擎中一致執行此安全。 OneLake 安全性是 OneLake 中資料的 資料平面 安全性模型。
Fabric 在管理員或成員工作區角色中,可以建立 OneLake 安全角色,授權使用者存取項目內的資料。 每個角色有四個元件:
- 權限:角色對資料授與的權限,例如 Read 或 ReadWrite。
- 類型:角色類型。 OneLake 安全性僅支援 Grant 角色,這些角色會授與資料的存取權限。
- 角色中的資料: 角色授權存取的資料表、資料夾或結構。 你也可以在資料表上定義以列級和欄級安全性來定義資料存取。
- 角色成員:指派給該角色的 Microsoft Entra 身份,例如使用者、群組或非使用者身份。
OneLake 安全角色會授與 Viewer 工作區角色或具有項目 Read 權限的使用者資料的存取權。 Workspace 管理員、成員和貢獻者已經擁有工作區中所有資料的讀寫權限,因此不受 OneLake 安全角色的影響。 所有湖屋中都有 DefaultReader 角色,任何擁有 ReadAll 權限的使用者都能存取湖屋內的資料。 你可以刪除或編輯 DefaultReader 角色來移除該權限。
如需了解 OneLake 安全性,請參閱下列資料存取文章:
- OneLake 安全性如何控制資料存取詳細說明完整的權限模型,以及 OneLake 如何評估角色。
- 建立與管理 OneLake 安全角色,教 你如何建立、編輯和刪除角色、指派成員,以及對資料表和資料夾套用列級和欄級的安全。
- OneLake 中的表格、欄位與列級安全 說明了每種資料存取控制的運作方式,以及 OneLake 如何執行這些控制。
- 讀取受 OneLake 安全性保護的資料說明哪些引擎可讀取受保護的資料,以及各自的需求。
在授權第三方引擎中強化 OneLake 安全(預覽)
將你的第三方引擎設定為 授權引擎 ,這樣他們才能強制執行 OneLake 的安全角色。 外部查詢引擎可註冊為授權引擎,透過 OneLake API 取得安全政策定義與預先計算的有效存取權限,並在查詢時強制執行資料表權限、列級安全性(RLS)及欄位層級安全性(CLS)。 OneLake 仍是安全政策的唯一真實來源。 原則只需制定一次,便可在 Fabric 引擎和已授權的外部引擎中一致地強制執行。
欲了解更多資訊,請參閱 OneLake 安全整合。
透過捷徑存取的安全資料
OneLake 的捷徑簡化了資料管理。 OneLake 資料夾安全性會根據儲存資料之 Lakehouse 中定義的角色,套用至捷徑。
欲了解更多捷徑安全考量,請參閱 OneLake 安全如何控制資料存取 > 捷徑。
如需特定快捷方式的存取和驗證詳細資料,請參閱 OneLake 快捷方式的類型。
用 Microsoft Entra ID 認證到 OneLake
OneLake 使用 Microsoft Entra ID 進行認證。 用它來賦予使用者身份和服務主體權限。 OneLake 會自動從使用 Microsoft Entra 認證的工具中擷取使用者身份,並將其映射到您在 Fabric 入口網站設定的權限。
注意
若要在 Fabric 租用戶使用服務主體,租用戶管理員必須為整個租用戶或特定安全性群組啟用服務主體名稱 (SPN)。 深入了解如何在租用戶系統管理員入口網站的開發人員設定中啟用服務主體。
透過稽核日誌追蹤 OneLake 活動
若要稽核 OneLake 中的資料存取,請 啟用 OneLake 診斷功能。 OneLake 診斷功能會透過 OneLake API 記錄資料存取情況。 對於 Fabric 工作負載存取,它會記錄該工作負載已被授權存取。 事件會儲存在你選擇的湖邊小屋裡。
對於 OneLake 控制平面的活動,例如安全角色的變更、捷徑、分享、生命週期政策及儲存層級,請使用 Fabric 稽核日誌。 有關說明,請參閱「追蹤 Fabric 中的使用者活動」。
OneLake 中的資料加密與安全網路
OneLake 透過加密靜態與傳輸中的資料,並允許你用私有連結限制網路存取來保護你的資料。 以下章節將說明這些保障措施。
使用 Microsoft 管理的金鑰和客戶管理的金鑰來加密靜態資料
儲存在 OneLake 的資料預設是透過 Microsoft 管理的金鑰進行靜態加密。 Microsoft 所管理的金鑰會適時輪替。 OneLake 能透明加密與解密資料,並符合 FIPS 140-2 標準。
你可以使用客戶管理的金鑰來進行靜態加密,透過你擁有並控制的金鑰來增加另一層保護。 如需詳細資訊,請參閱 Fabric 工作區的客戶自控密鑰。
透過使用 TLS 加密傳輸資料
Microsoft 服務間在公共網際網路上傳輸的資料,始終至少使用 TLS 1.2 加密。 Fabric 會在可能的情況下協商使用 TLS 1.3。 Microsoft 服務之間的流量一律透過 Microsoft 全域網路進行路由。
OneLake 內部通訊也會強制執行 TLS 1.2,並在可能時協商至 TLS 1.3。 Fabric 輸出至客戶自有基礎架構的通訊偏好安全通訊協定,但在不支援較新通訊協定時,可能會回復使用較舊不安全通訊協定(包括 TLS 1.0)。
透過私有連結保護 OneLake 存取
若要在 Fabric 設定私人連結,請參閱設定及使用私人連結。
允許在 Fabric 外執行的應用程式存取資料
你可以使用「使用者可透過 Fabric 外部的應用程式存取儲存在 OneLake 中的資料」租用戶設定,允許或限制來自 Fabric 環境外部應用程式對 OneLake 資料的存取。 系統管理員可以在 管理入口網站租用戶設定的 OneLake 區段中找到此設定。
當您開啟此設定時,用戶可以存取來自所有來源的數據。 例如,如果你有使用 ADLS API 或 OneLake 檔案總管的自訂應用程式,請開啟這個設定。 當您關閉此設定時,使用者仍然可以從Spark、數據工程和數據倉儲等內部應用程式存取數據,但無法從在 Fabric 環境外部執行的應用程式存取數據。
注意
必須啟用此設定,才能使用帶有 OneLake 安全性的捷徑。