Ausgehender Zugriffsschutz für Arbeitsbereiche für den Datenagenten (Vorschau)

Der Schutz vor ausgehendem Zugriff trägt dazu bei, sicherzustellen, dass Daten sicher innerhalb Ihres Netzwerksicherheitsperimeters freigegeben werden. Zum Beispiel verwenden Datenexfiltrationsschutzlösungen ausgehende Zugriffsschutzsteuerelemente, um die Fähigkeit eines böswilligen Akteurs zu beschränken, große Datenmengen an einen nicht vertrauenswürdigen externen Speicherort zu verschieben. Ausgehende Schutzmaßnahmen beschränken nur Anforderungen, die aus dem Arbeitsbereich stammen und mit einem anderen Arbeitsbereich oder Standort kommunizieren.

Diagramm zum Schutz des ausgehenden Zugriffs im Arbeitsbereich des Datenagenten.

Weitere Informationen zum Verwalten des Ausgehenden Zugriffsschutzes finden Sie unter Arbeitsbereichsschutz für ausgehenden Zugriff.

Wann sendet der Data Agent ausgehende Anfragen?

Eine ausgehende Anforderung ist jede Anfrage, die von innerhalb des Arbeitsbereichs zu einem Ort außerhalb des Arbeitsbereichs gesendet wird. Nur die Richtung des Aufrufs ist wichtig – sowohl Lese- als auch Schreibvorgänge an externen Speicherplätzen können vertrauliche Informationen an nicht vertrauenswürdige Speicherorte exfiltrieren. Der Daten-Agent initiiert eine ausgehende Anforderung beim Hinzufügen oder Abfragen einer Datenquelle. Dieses Verhalten gilt auch für Azure KI-Suche.

Der Schutz des ausgehenden Zugriffs schränkt keine Daten-Agent-Aufrufe ein, die auf Ressourcen innerhalb desselben Arbeitsbereichs ausgerichtet sind, da diese Anrufe nicht über die Arbeitsbereichgrenze hinweg überschreiten.

Konfigurieren des Ausgehenden Zugriffsschutzes

Führen Sie zum Konfigurieren des Ausgehenden Zugriffsschutzes die Schritte unter Einrichten des Ausgehenden Zugriffsschutzes des Arbeitsbereichs aus. Nachdem Sie den Schutz für ausgehenden Zugriff aktiviert haben, können Sie Datenverbindungsregeln so konfigurieren, dass ausgehender Zugriff auf Ihre Datenquellen oder die KI-Suche zulässig ist.

Sie können ihrem Fabric Arbeitsbereich erlauben, ausgehende Anforderungen an einen anderen Fabric Arbeitsbereich durchzuführen, indem Sie eine Datenverbindungsregel creating a data connection rule über Connectors für unterstützte Datenquellen erstellen. Wenn Sie die Liste des Zielarbeitsbereichs zulassen, sind ausgehende Anforderungen vom Quellarbeitsbereich bis zum Zielarbeitsbereich zulässig, auch wenn der ausgehende Zugriff eingeschränkt ist.

Überlegungen und Einschränkungen

  • Der Schutz des ausgehenden Zugriffs gilt nicht für die Azure OpenAI-Verbindung, die vom Fabric Daten-Agent verwendet wird. Der Daten-Agent basiert auf einem Microsoft verwalteten Azure OpenAI-Dienst für das Verständnis und die Orchestrierung natürlicher Sprachen, und diese Dienstabhängigkeit wird nicht als konfigurierbare externe Datenverbindung innerhalb des Ausgehenden Zugriffsschutzmodells des Arbeitsbereichs behandelt.
  • Der Schutz für ausgehenden Zugriff wird derzeit für Azure KI-Suche nicht unterstützt.
  • Wenn ein Connector für eine bestimmte Datenquelle nicht unterstützt wird, wird die Verbindung mit dieser Datenquelle außerhalb des Arbeitsbereichs blockiert, wenn der Schutz für ausgehenden Zugriff aktiviert ist.
  • Weitere Einschränkungen finden Sie unter Übersicht über den Ausgehenden Zugriffsschutz für Workspaces – Microsoft Fabric.