Azure Policy wbudowane definicje dla usługi Data Factory

DOTYCZY: Azure Data Factory Azure Synapse Analytics

Napiwek

Data Factory w usłudze Microsoft Fabric jest następną generacją Azure Data Factory z prostszą architekturą, wbudowaną sztuczną inteligencją i nowymi funkcjami. Jeśli dopiero zaczynasz integrować dane, zacznij od Fabric Data Factory. Istniejące obciążenia usługi ADF można uaktualnić do Fabric, aby uzyskać dostęp do nowych funkcji w nauce o danych, analizie w czasie rzeczywistym i raportowaniu.

Ta strona jest indeksem Azure Policy wbudowanych definicji zasad dla usługi Data Factory. Aby uzyskać dodatkowe wbudowane Azure Policy dla innych usług, zobacz Azure Policy wbudowane definicje.

Nazwa każdej wbudowanej definicji zasad łączy się z definicją zasad w portalu Azure. Użyj linku w kolumnie Version aby wyświetlić źródło w repozytorium Azure Policy GitHub.

Data Factory

Nazwisko
(portal Azure)
opis Efekty Wersja
(GitHub)
[wersja zapoznawcza]: potoki Azure Data Factory powinny komunikować się tylko z dozwolonymi domenami Aby zapobiec & danym eksfiltracja tokenu, ustaw domeny, z którymi Azure Data Factory mogą się komunikować. Uwaga: W publicznej wersji zapoznawczej zgodność tych zasad nie jest zgłaszana, a zasady, które mają być stosowane do usługi Data Factory, włącz funkcje reguł ruchu wychodzącego w programie ADF Studio. Aby uzyskać więcej informacji, zobacz https://aka.ms/data-exfiltration-policy. Odmów, Wyłączone 1.0.0-preview
Azure fabryki danych powinny być szyfrowane przy użyciu klucza zarządzanego przez klienta Użyj kluczy zarządzanych przez klienta, aby zarządzać szyfrowaniem w spoczynku Azure Data Factory. Domyślnie dane klienta są szyfrowane przy użyciu kluczy zarządzanych przez usługę, ale klucze zarządzane przez klienta są często wymagane do spełnienia standardów zgodności z przepisami. Klucze zarządzane przez klienta umożliwiają szyfrowanie danych za pomocą klucza Azure Key Vault utworzonego i należącego do Ciebie. Masz pełną kontrolę i odpowiedzialność za cykl życia klucza, w tym rotację i zarządzanie. Dowiedz się więcej na https://aka.ms/adf-cmk. Inspekcja, Odmowa, Wyłączone 1.0.1
Azure Data Factory Integration Runtime powinien mieć limit liczby rdzeni Aby zarządzać zasobami i kosztami, ogranicz liczbę rdzeni środowiska Integration Runtime. Inspekcja, Odmowa, Wyłączone 1.0.0
Azure Data Factory typ zasobu połączonej usługi powinien znajdować się na liście dozwolonych Zdefiniuj listę dozwolonych typów połączonych usług Azure Data Factory. Ograniczanie dozwolonych typów zasobów umożliwia kontrolę nad granicą przenoszenia danych. Na przykład ogranicz zakres, aby zezwolić tylko na używanie magazynu obiektów blob przy użyciu Data Lake Storage Gen1 i gen2 na potrzeby analizy lub zakresu, aby zezwolić tylko na dostęp do usług SQL i Kusto dla zapytań w czasie rzeczywistym. Inspekcja, Odmowa, Wyłączone 1.2.0
Azure Data Factory połączone usługi powinny używać Key Vault do przechowywania wpisów tajnych Aby zapewnić bezpieczne zarządzanie wpisami tajnymi (takimi jak parametry połączenia), należy wymagać od użytkowników podania wpisów tajnych przy użyciu Azure Key Vault zamiast określania ich wbudowanych w połączonych usługach. Inspekcja, Odmowa, Wyłączone 1.0.0
Azure Data Factory połączone usługi powinny używać uwierzytelniania tożsamości zarządzanej przypisanej przez system, gdy jest obsługiwana Używanie tożsamości zarządzanej przypisanej przez system podczas komunikacji z magazynami danych za pośrednictwem połączonych usług pozwala uniknąć używania mniej zabezpieczonych poświadczeń, takich jak hasła lub parametry połączenia. Inspekcja, Odmowa, Wyłączone 2.1.0
Azure Data Factory należy użyć repozytorium Git do kontroli źródła Skonfiguruj tylko twoją fabrykę danych deweloperskich przy użyciu integracji z usługą Git. Zmiany w środowisku testowym i produkcyjnym powinny być wdrażane za pośrednictwem ciągłej integracji/ciągłego wdrażania i nie powinny mieć integracji z usługą Git. NIE stosuj tych zasad w fabrykach danych QA/Test/Production. Inspekcja, Odmowa, Wyłączone 1.0.1
Azure Data Factory należy użyć łącza prywatnego Azure Private Link umożliwia połączenie sieci wirtualnej z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Platforma Private Link obsługuje łączność między konsumentami i usługami za pośrednictwem sieci szkieletowej Azure. Mapowanie prywatnych punktów końcowych na Azure Data Factory zmniejsza ryzyko wycieku danych. Dowiedz się więcej o linkach prywatnych pod adresem: https://docs.microsoft.com/azure/data-factory/data-factory-private-link. AudytJeśliNieIstnieje, Wyłączony 1.0.0
Konfigurowanie fabryk danych w celu wyłączenia dostępu do sieci publicznej Wyłącz dostęp do sieci publicznej dla usługi Data Factory, aby nie był dostępny za pośrednictwem publicznego Internetu. Może to zmniejszyć ryzyko wycieku danych. Dowiedz się więcej na stronie: https://docs.microsoft.com/azure/data-factory/data-factory-private-link. Modyfikowanie, wyłączone 1.0.0
Konfigurowanie prywatnych punktów końcowych dla fabryk danych Prywatne punkty końcowe łączą sieć wirtualną z usługami Azure bez publicznego adresu IP w źródle lub miejscu docelowym. Mapując prywatne punkty końcowe na Azure Data Factory, można zmniejszyć ryzyko wycieku danych. Dowiedz się więcej na stronie: https://docs.microsoft.com/azure/data-factory/data-factory-private-link. DeployIfNotExists, Wyłączone 1.1.0
Włączanie rejestrowania według grupy kategorii dla fabryk danych (V2) (microsoft.datafactory/factory) do centrum zdarzeń Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do centrum zdarzeń dla fabryk danych (V2) (microsoft.datafactory/factory). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Włączanie rejestrowania według grupy kategorii fabryk danych (V2) (microsoft.datafactory/factory) do Log Analytics Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do obszaru roboczego Log Analytics dla fabryk danych (V2) (microsoft.datafactory/factory). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Włączanie rejestrowania według grupy kategorii dla fabryk danych (V2) (microsoft.datafactory/factory) do magazynu Dzienniki zasobów powinny być włączone w celu śledzenia działań i zdarzeń, które mają miejsce w zasobach, oraz zapewniania widoczności i wglądu w wszelkie zmiany, które występują. Te zasady wdrażają ustawienie diagnostyczne przy użyciu grupy kategorii w celu kierowania dzienników do konta magazynu dla fabryk danych (V2) (microsoft.datafactory/factory). DeployIfNotExists, AuditIfNotExists, Wyłączone 1.0.0
Public dostęp sieciowy w Azure Data Factory powinien być wyłączony Wyłączenie właściwości dostępu do sieci publicznej zwiększa bezpieczeństwo, zapewniając dostęp do Azure Data Factory tylko z prywatnego punktu końcowego. Inspekcja, Odmowa, Wyłączone 1.0.0
SQL Server Integration Services środowiska Integration Runtime w Azure Data Factory powinny być przyłączone do sieci wirtualnej Azure Virtual Network wdrożenie zapewnia zwiększone zabezpieczenia i izolację dla SQL Server Integration Services środowiska Integration Runtime w Azure Data Factory, a także podsieci, zasad kontroli dostępu i innych funkcji w celu dalszego ograniczenia dostępu. Inspekcja, Odmowa, Wyłączone 2.3.0