Sécurité des données dans OneLake

OneLake assure la sécurité sur deux avions :

  • Autorisations du plan de contrôle : Régissez ce que vous pouvez faire sur un objet, comme le créer, le configurer, le partager ou la gérer. Définissez les autorisations du plan de contrôle au niveau de l’espace de travail à l’aide des rôles d’espace de travail, et au niveau de l’élément via le partage et la page Gérer les autorisations de l’élément.
  • Permissions du plan de données : Régissez quelles données vous pouvez voir ou modifier. Pour OneLake, cet avion est la sécurité de OneLake. Définissez ces rôles sur un élément et divisez-les en dossiers, tableaux, schémas, lignes et colonnes.

Le tableau suivant compare les deux plans :

Axe Plan de contrôle Plan de données
Ce qu’il régit Actions de gestion sur les éléments, telles que créer, configurer, partager et supprimer. L’accès aux données elles-mêmes, comme la lecture et l’écriture sur les tables et les fichiers.
Où elle se déroule Rôles d’espace de travail et autorisations d’objets. Défini sur un élément, puis étendu aux dossiers, tableaux, lignes et colonnes.
Granularité Fonctionnalités au niveau de l’élément. Jusqu’à chaque ligne et chaque colonne.
Qui cela affecte Tout le monde dans l’espace de travail. Principalement les spectateurs ou utilisateurs ayant la permission de lire. Les administrateurs, membres et contributeurs ont déjà accès aux données.

Pour contrôler ce que quelqu’un peut faire, utilisez le plan de contrôle avec les rôles d’espace de travail et d’objets. Pour contrôler quelles données spécifiques une personne voit, utilisez le plan de données avec la sécurité OneLake.

OneLake est un lac de données hiérarchique, comme Azure Data Lake Storage (ADLS) Gen2 ou le système de fichiers Windows. Les deux plans s’appliquent à des niveaux différents de cette hiérarchie :

  • Espace de travail : environnement collaboratif pour la création et la gestion d’éléments. Gérer la sécurité du plan de contrôle via les rôles d’espace de travail à ce niveau.

  • Élément : ensemble de fonctionnalités regroupées dans un seul composant. Un élément de données dans Fabric est celui qui stocke des données, comme une maison lacustre, un entrepôt ou une base de données SQL dans Fabric. Les éléments héritent des autorisations associées aux rôles de l’espace de travail, mais peuvent disposer d’autorisations supplémentaires au niveau du plan de contrôle. Vous définissez aussi les rôles de sécurité OneLake sur un objet.

  • Dossiers et versions inférieures : Les dossiers, tels que Tables/ ou Files/, ainsi que des tables, schémas, lignes et colonnes, organisent les données à l’intérieur d’un élément. La sécurité OneLake régit l’accès au plan de données à ces niveaux.

Les éléments se trouvent toujours dans les espaces de travail, et les espaces de travail se trouvent directement sous l’espace de noms OneLake.

Diagramme montrant la nature hiérarchique de OneLake sous la forme d’une structure de dossiers. OneLake/Workspace/Item en tant qu’exemple.

Gérer les autorisations du plan de contrôle avec les rôles des espaces de travail et des éléments

OneLake gère les permissions au niveau de l’espace de travail et des éléments. Les permissions d’espace de travail et d’objets sont le modèle de sécurité du plan de contrôle pour les éléments dans OneLake.

Accorder l’accès avec des rôles d’espace de travail

Les autorisations d’espace de travail définissent les actions que les utilisateurs peuvent effectuer dans un espace de travail et ses éléments. Ces autorisations sont principalement des autorisations de plan de contrôle. Ils déterminent les capacités administratives et de gestion des éléments, mais pas l'accès direct aux données. Toutefois, les éléments et dossiers héritent généralement des autorisations d’espace de travail pour accorder l’accès aux données par défaut. Les permissions d’espace de travail s’appliquent à tous les éléments de cet espace de travail.

Les quatre rôles d’espace de travail différents accordent différents types d’accès. Le tableau suivant répertorie les comportements par défaut de chaque rôle d’espace de travail :

Rôle Peut ajouter des administrateurs ? Peut ajouter des membres ? Peut-il modifier la sécurité OneLake ? Peut écrire des données et créer des éléments ? Peut-on lire des données dans OneLake ? Peut-il mettre à jour et supprimer l’espace de travail ?
Administrateur Oui Oui Oui Oui Oui Oui
Membre Non Oui Oui Oui Oui Non
Collaborateur Non Non Non Oui Oui Non
Visionneuse Non Non Non Non Non* Non

* Vous pouvez accorder aux utilisateurs l’accès aux données en utilisant les rôles de sécurité OneLake.

En savoir plus sur les rôles dans les espaces de travail dans Fabric.

Simplifiez la gestion des rôles d’espace de travail Fabric en les affectant aux groupes de sécurité. Cette méthode vous permet de contrôler l’accès en ajoutant ou en supprimant des membres du groupe de sécurité.

Partagez les éléments et définissez les permissions au niveau des éléments

En utilisant la fonctionnalité de partage , vous pouvez accorder à un utilisateur un accès direct à un élément. L’utilisateur ne peut pas voir les autres éléments dans l’espace de travail et n’est membre d’aucun rôle d’espace de travail. Les autorisations d’élément accordent l’accès à cet élément et à l’un de ses points de terminaison auxquels l’utilisateur peut accéder.

Autorisation Voir les métadonnées de l'élément ? Voir les données dans SQL ? Voir les données dans OneLake ?
Écrire Oui Oui Oui
Lire Oui Non Non
LireLesDonnées Non Uniquement en mode délégué Non
Lire tout Non Non Uniquement par le biais de DefaultReader

L’accès via le point de terminaison d’analytique SQL dépend également du mode du point de terminaison d’analytique SQL. Selon le mode, les utilisateurs peuvent avoir besoin d’autorisations SQL ou de l’autorisation ReadData, en plus de l’autorisation de lecture sur l’élément.

Vous pouvez également configurer les permissions sur la page Gestion des permissions d’un article. Sur cette page, vous pouvez ajouter ou retirer les permissions individuelles d’un élément pour les utilisateurs ou les groupes. Le type d’élément détermine les autorisations disponibles.

Gérer l’accès aux données avec les rôles de sécurité OneLake

La sécurité OneLake fournit une sécurité granulaire basée sur les rôles pour les données stockées dans OneLake et assure cette sécurité de manière cohérente sur tous les moteurs de calcul de Fabric. La sécurité oneLake est le modèle de sécurité du plan de données pour les données dans OneLake.

Les utilisateurs de Fabric dans les rôles d'espace de travail Administrateur ou Membre peuvent créer des rôles de sécurité OneLake pour accorder aux utilisateurs l'accès aux données au sein d'un élément. Chaque rôle a quatre composants :

  • Autorisations : Les autorisations accordées par le rôle sur les données, par exemple Lecture ou Lecture/écriture.
  • Type : Le type de rôle. La sécurité OneLake ne prend en charge que les rôles Grant, qui donnent accès aux données.
  • Données dans le rôle : Les tableaux, dossiers ou schémas auxquels le rôle accorde accès. Vous pouvez également définir l’accès aux données avec une sécurité au niveau ligne et au niveau des colonnes sur les tables.
  • Membres en poste : Les identités Microsoft Entra attribuées au rôle, telles que les utilisateurs, les groupes ou les identités non utilisateur.

Les rôles de sécurité OneLake accordent l’accès aux données pour les utilisateurs du rôle d’espace de travail Visionneuse ou avec l’autorisation lecture sur l’élément. Les administrateurs d’espace de travail, les membres et les contributeurs disposent déjà de permissions de lecture et d’écriture sur toutes les données d’un espace de travail, ils ne sont donc pas affectés par les rôles de sécurité OneLake. Un rôle DefaultReader existe dans chaque lakehouse et donne à tout utilisateur disposant de l’autorisation ReadAll accès aux données de la lakehouse. Vous pouvez supprimer ou modifier le rôle DefaultReader pour supprimer cet accès.

Pour travailler avec la sécurité OneLake, utilisez ces articles sur l’accès aux données :

Faire respecter la sécurité OneLake dans les moteurs tiers autorisés (aperçu)

Configurez vos moteurs tiers comme moteurs autorisés afin qu’ils puissent faire respecter les rôles de sécurité OneLake. Les moteurs de requête externes peuvent s’enregistrer comme moteurs autorisés, récupérer les définitions de politiques de sécurité et l’accès effectif précalculé via les API OneLake, et appliquer les permissions de table, la sécurité au niveau ligne (RLS) et la sécurité au niveau colonne (CLS) au moment de la requête. OneLake reste la seule source de vérité pour les stratégies de sécurité. Les politiques sont rédigées une seule fois et appliquées de manière cohérente sur les moteurs Fabric et les moteurs externes autorisés.

Pour plus d’informations, voir les intégrations de sécurité OneLake.

Données sécurisées accessibles via des raccourcis

Les raccourcis dans OneLake simplifient la gestion des données. La sécurité des dossiers OneLake s’applique aux raccourcis en fonction des rôles définis dans le lakehouse où les données sont stockées.

Pour plus d’informations sur les considérations de sécurité des raccourcis, voir Comment OneLake contrôle l’accès > aux données Raccourcis.

Pour plus d’informations sur l’accès et les détails de l’authentification pour des raccourcis spécifiques, consultez les types de raccourcis OneLake.

Authentifier chez OneLake avec Microsoft Entra ID

OneLake utilise l’ID Microsoft Entra pour l’authentification. Utilisez-le pour accorder des autorisations aux identités utilisateur et aux entités principales de service. OneLake extrait automatiquement l’identité de l’utilisateur à partir d’outils qui utilisent l’authentification Microsoft Entra et les mappe aux autorisations que vous définissez dans le portail Fabric.

Remarque

Pour utiliser des principaux de service dans un locataire Fabric, un administrateur client doit activer les noms de principaux de service (SPN) pour l’ensemble du locataire ou des groupes de sécurité spécifiques. En savoir plus sur l’activation des principes de service dans les paramètres développeur du portail d'administration du client.

Suivez l’activité OneLake avec des journaux d’audit

Pour afficher vos journaux d’audit OneLake, suivez les instructions de suivi des activités des utilisateurs dans Fabric. Les noms des opérations OneLake correspondent à API ADLS, telles que CreateFile ou DeleteFile. Les journaux d’audit OneLake n’incluent pas de demandes de lecture ou de demandes adressées à OneLake via des charges de travail Fabric.

Chiffrer les données et sécuriser le réseau dans OneLake

OneLake protège vos données en les chiffreant à la fois au repos et en transit, et en vous permettant de restreindre l’accès au réseau via des liens privés. Les sections suivantes décrivent chacune de ces garanties.

Chiffrer les données au repos avec des clés gérées par Microsoft et gérées par le client

Les données stockées dans OneLake sont chiffrées au repos par défaut à l’aide de clés gérées par Microsoft. Les clés gérées par Microsoft font l'objet d'une rotation appropriée. OneLake chiffre et déchiffre les données de manière transparente et est conforme à FIPS 140-2.

Vous pouvez utiliser le chiffrement au repos à l’aide de clés gérées par le client pour ajouter une autre couche de protection à l’aide de clés que vous possédez et contrôlez. Pour plus d'informations, consultez Clés sous gestion client pour les espaces de travail de Fabric.

Chiffrer les données en transit en utilisant TLS

Les données en transit sur l’Internet public entre les services Microsoft sont toujours chiffrées à l’aide d’au moins TLS 1.2. Fabric négocie vers TLS 1.3 dans la mesure du possible. Le trafic entre les services Microsoft est toujours acheminé via le réseau mondial Microsoft.

La communication OneLake entrante applique également TLS 1.2 et négocie vers TLS 1.3, dans la mesure du possible. La communication Fabric sortante vers l’infrastructure détenue par le client préfère les protocoles sécurisés, mais peut revenir aux protocoles plus anciens et non sécurisés (y compris TLS 1.0) quand les protocoles plus récents ne sont pas pris en charge.

Pour configurer les liaisons privées dans Fabric, consultez Configurer et utiliser des liaisons privées.

Autoriser les applications fonctionnant en dehors de Fabric d’accéder aux données

Vous pouvez autoriser ou restreindre l’accès aux données OneLake à partir d’applications extérieures à l’environnement Fabric. Les administrateurs peuvent trouver ce paramètre dans la section OneLake des paramètres du locataire du portail d’administration.

Lorsque vous activez ce paramètre, les utilisateurs peuvent accéder aux données de toutes les sources. Par exemple, activez ce paramètre si vous avez des applications personnalisées utilisant des API ADLS ou un explorateur de fichiers OneLake. Lorsque vous désactivez ce paramètre, les utilisateurs peuvent toujours accéder aux données à partir d’applications internes telles que Spark, Data Engineering et Data Warehouse, mais ils ne peuvent pas accéder aux données des applications exécutées en dehors des environnements Fabric.