Bezpieczeństwo danych w OneLake

OneLake egzekwuje bezpieczeństwo na dwóch samolotach:

  • Uprawnienia do kontroli płaszczyzny: Reguluj, co możesz zrobić z przedmiotem, np. tworzyć go, konfigurować, udostępniać lub zarządzać. Ustaw uprawnienia płaszczyzny sterowania na poziomie obszaru roboczego za pomocą ról obszaru roboczego, a na poziomie elementu przez udostępnianie oraz stronę Zarządzanie uprawnieniami danego elementu.
  • Uprawnienia do planu danych: Reguluj, jakie dane możesz zobaczyć lub zmienić. Dla OneLake ten samolot to bezpieczeństwo OneLake. Zdefiniuj te role na danym elemencie i rozłóż je na foldery, tabele, schematy, wiersze i kolumny.

Poniższa tabela porównuje obie płaszczyzny:

Płaszczyzna sterowania Płaszczyzna danych
Co określa Działania zarządzania elementami, takie jak tworzenie, konfiguracja, udostępnianie i usuwanie. Dostęp do samych danych, takich jak odczyt i zapis w tabelach i plikach.
Gdzie jest ustawione Role w przestrzeni roboczej i uprawnienia do przedmiotów. Definiowane na elemencie, a następnie ograniczone do folderów, tabel, wierszy i kolumn.
Granularność Funkcje na poziomie elementu. Aż do pojedynczych wierszy i kolumn.
Kogo to dotyczy Wszyscy w miejscu pracy. Głównie Viewerzy lub użytkownicy z uprawnieniami do odczytu. Administratorzy, członkowie i współpracownicy mają już dostęp do danych.

Aby kontrolować, co ktoś może zrobić, użyj płaszczyzny sterowania z rolami przestrzeni roboczej i przedmiotów. Aby kontrolować, które konkretne dane ktoś widzi, użyj powierzchni danych z zabezpieczeniem OneLake.

OneLake to hierarchiczny magazyn danych, taki jak usługa Azure Data Lake Storage (ADLS) Gen2 lub system plików systemu Windows. Obie płaszczyzny mają zastosowanie na różnych poziomach tej hierarchii:

  • Obszar roboczy: środowisko współpracy do tworzenia elementów i zarządzania nimi. Zarządzaj bezpieczeństwem płaszczyzny sterowania na tym poziomie za pomocą ról obszaru roboczego.

  • Element: Zestaw funkcji powiązanych ze sobą w jeden składnik. Element danych w Fabric to taki, który przechowuje dane, takie jak domek nad jeziorem, magazyn czy baza danych SQL w Fabric. Elementy dziedziczą uprawnienia z ról w przestrzeni roboczej, ale mogą mieć dodatkowe uprawnienia do płaszczyzny sterowania. Definiujesz też role bezpieczeństwa OneLake na danym przedmiocie.

  • Foldery i poniżej: Foldery, takie jak Tables/ lub Files/, wraz z tabelami, schematami, wierszami i kolumnami, organizują dane w obrębie elementu. Zabezpieczenia usługi OneLake określają zakres dostępu do płaszczyzny danych na tych poziomach.

Elementy zawsze znajdują się w obszarach roboczych, a obszary robocze zawsze znajdują się bezpośrednio pod przestrzenią nazw OneLake.

Diagram przedstawiający hierarchiczny charakter usługi OneLake jako strukturę folderów. OneLake/Workspace/Item jako przykład.

Zarządzaj uprawnieniami płaszczyzny sterowania za pomocą ról obszaru roboczego i elementów

OneLake zarządza uprawnieniami na poziomie przestrzeni roboczej i elementów. Uprawnienia do obszaru roboczego i elementów stanowią model zabezpieczeń płaszczyzny sterowania dla elementów w usłudze OneLake.

Przyznaj dostęp za pomocą ról obszaru roboczego

Uprawnienia obszaru roboczego definiują akcje, które użytkownicy mogą wykonywać w obszarze roboczym i jego elementach. Te uprawnienia są przede wszystkim uprawnieniami płaszczyzny sterowania. Określają możliwości zarządzania administracyjnym i elementami, a nie bezpośredni dostęp do danych. Jednak elementy i foldery zwykle dziedziczą uprawnienia obszaru roboczego, aby domyślnie udzielać dostępu do danych. Uprawnienia do przestrzeni roboczej dotyczą wszystkich elementów w tej przestrzeni.

Cztery różne role obszaru roboczego przyznają różne typy dostępu. W poniższej tabeli wymieniono domyślne zachowania każdej roli obszaru roboczego:

Rola Czy można dodać administratorów? Czy można dodać członków? Czy można edytować zabezpieczenia usługi OneLake? Czy można zapisywać dane i tworzyć elementy? Czy można odczytywać dane w usłudze OneLake? Czy można zaktualizować i usunąć obszar roboczy?
Administracja Tak Tak Tak Tak Tak Tak
Członek Nie. Tak Tak Tak Tak Nie.
Współautor Nie. Nie. Nie. Tak Tak Nie.
Przeglądarka Nie. Nie. Nie. Nie. Nie* Nie.

* Możesz przyznać widzom dostęp do danych przy użyciu ról zabezpieczeń OneLake.

Dowiedz się więcej o rolach w obszarach roboczych w Fabric.

Uprość zarządzanie rolami w obszarze roboczym Fabric, przypisując je do grup zabezpieczeń. Ta metoda umożliwia kontrolowanie dostępu przez dodawanie lub usuwanie członków z grupy zabezpieczeń.

Udostępniaj elementy i ustawiaj uprawnienia na poziomie przedmiotów

Korzystając z funkcji udostępniania , możesz udzielić użytkownikowi bezpośredniego dostępu do elementu. Użytkownik nie widzi innych elementów w obszarze roboczym i nie jest członkiem żadnej roli w obszarze roboczym. Uprawnienia elementu udzielają dostępu w celu nawiązania połączenia z tym elementem i dowolnymi z jego punktów końcowych, do których użytkownik może uzyskać dostęp.

Uprawnienie Widzisz metadane elementu? Zobacz dane w języku SQL? Widzisz dane w usłudze OneLake?
Napisz Tak Tak Tak
Przeczytaj Tak Nie. Nie.
OdczytajDane Nie. Tylko w trybie delegowanym Nie.
PrzeczytajWszystko Nie. Nie. Tylko za pośrednictwem elementu DefaultReader

Dostęp za pośrednictwem punktu końcowego analizy SQL zależy również od trybu punktu końcowego analizy SQL. W zależności od trybu, użytkownicy mogą potrzebować uprawnień SQL lub ReadData oprócz dostępu do odczytu elementu.

Możesz także skonfigurować uprawnienia na stronie Zarządzanie uprawnieniami przedmiotu. Na tej stronie możesz dodawać lub usuwać uprawnienia poszczególnych elementów dla użytkowników lub grup. Typ elementu określa, które uprawnienia są dostępne.

Zarządzaj dostępem do danych za pomocą ról bezpieczeństwa OneLake

Bezpieczeństwo OneLake zapewnia szczegółowe zabezpieczenia oparte na rolach dla danych przechowywanych w OneLake i konsekwentnie egzekwuje to bezpieczeństwo we wszystkich silnikach obliczeniowych w Fabric. Zabezpieczenia OneLake to model zabezpieczeń płaszczyzny danych dla danych w usłudze OneLake.

Użytkownicy Fabric w rolach obszaru roboczego Administrator lub Członek mogą tworzyć role zabezpieczeń OneLake, aby przyznać użytkownikom dostęp do danych w elemencie zasobu. Każda rola ma cztery składniki:

  • Uprawnienia: Uprawnienia przyznawane roli do danych, takie jak Odczyt lub ReadWrite.
  • Typ: Typ roli. Zabezpieczenia OneLake obsługują wyłącznie role Grant, które zapewniają dostęp do danych.
  • Dane w roli: Tabele, foldery lub schematy, do których dana rola daje dostęp. Możesz także zdefiniować dostęp do danych z zabezpieczeniami na poziomie wiersza i kolumny w tabelach.
  • Członkowie roli: Tożsamości Microsoft Entra przypisane do roli, takie jak użytkownicy, grupy lub tożsamości inne niż użytkownicy.

Role zabezpieczeń usługi OneLake udzielają dostępu do danych użytkownikom w roli obszaru roboczego Osoba przeglądająca lub z uprawnieniem Odczyt w elemencie. Administratorzy przestrzeni roboczej, członkowie i współpracownicy mają już uprawnienia do odczytu i zapisu wszystkich danych w przestrzeni roboczej, więc nie są obciążeni rolami bezpieczeństwa OneLake. Rola DefaultReader istnieje we wszystkich magazynach danych i zapewnia dowolnemu użytkownikowi z uprawnieniem ReadAll dostęp do danych w magazynie danych. Aby usunąć ten dostęp, możesz usunąć lub edytować rolę DefaultReader.

Aby współpracować z bezpieczeństwem OneLake, skorzystaj z następujących artykułów dotyczących dostępu do danych:

Wymuszanie zabezpieczeń OneLake w autoryzowanych silnikach innych firm (wersja zapoznawcza)

Skonfiguruj silniki firm trzecich jako autoryzowane , aby mogły egzekwować role bezpieczeństwa OneLake. Zewnętrzne silniki zapytań mogą rejestrować się jako autoryzowane silniki, pobierać definicje polityk bezpieczeństwa oraz wstępnie obliczony efektywny dostęp za pomocą API OneLake oraz egzekwować uprawnienia do tabel, bezpieczeństwa na poziomie wiersza (RLS) i bezpieczeństwa na poziomie kolumn (CLS) w czasie zapytania. OneLake pozostaje jedynym źródłem prawdy dla zasad zabezpieczeń. Polityki są tworzone raz i konsekwentnie egzekwowane we wszystkich silnikach Fabric oraz autoryzowanych silnikach zewnętrznych.

Więcej informacji znajdziesz w integracji bezpieczeństwa OneLake.

Bezpieczne dane dostępne za pomocą skrótów

Skróty w usłudze OneLake upraszczają zarządzanie danymi. Zabezpieczenia folderów OneLake mają zastosowanie do skrótów opartych na rolach zdefiniowanych w usłudze Lakehouse, w której są przechowywane dane.

Więcej informacji na temat kwestii bezpieczeństwa skrótów znajdziesz w artykule Jak OneLake kontroluje dostęp do > danych w ramach skrótów.

Aby uzyskać informacje na temat dostępu i uwierzytelniania dla określonych skrótów, zobacz typy skrótów OneLake.

Uwierzytelnij się do OneLake za pomocą Microsoft Entra ID

Usługa OneLake używa identyfikatora Entra firmy Microsoft do uwierzytelniania. Użyj tego do przyznawania uprawnień tożsamościom użytkowników oraz zasadom usług. Usługa OneLake automatycznie pozyskuje tożsamość użytkownika z narzędzi korzystających z uwierzytelniania Microsoft Entra i mapuje ją na uprawnienia ustawione w portalu Fabric.

Uwaga

Aby korzystać z pryncypałów usługowych w dzierżawie Fabric, administrator dzierżawy musi włączyć nazwy zasadniczych usług (SPN) dla całej dzierżawy lub określonych grup zabezpieczeń. Dowiedz się więcej o włączaniu pryncypałów usługi w Ustawieniach dewelopera portalu administratora dzierżawy.

Śledź aktywność OneLake za pomocą dzienników audytowych

Aby audytować dostęp do danych w OneLake, włącz diagnostykę OneLake. OneLake Diagnostics rejestruje dostęp do danych za pośrednictwem API OneLake. W przypadku dostępu do obciążenia Fabric rejestrowane jest, że dostęp do obciążenia został przyznany. Wydarzenia są przechowywane w wybranym przez Ciebie domku nad jeziorem.

Do działań na poziomie sterowania OneLake, takich jak zmiany ról bezpieczeństwa, skrótów, udostępniania, polityk cyklu życia oraz poziomów przechowywania, korzystaj z logu audytu Fabric. Instrukcje można znaleźć w artykule Śledź działania użytkowników w Fabric.

Szyfruj dane i zabezpiecz połączenia sieciowe w usłudze OneLake

OneLake chroni Twoje dane, szyfrując je zarówno w stanie spoczynku, jak i w tranzycie, a także pozwala ograniczyć dostęp do sieci za pomocą prywatnych łączy. Poniższe sekcje opisują każdą z tych zabezpieczeń.

Szyfruj dane magazynowane przy użyciu kluczy zarządzanych przez firmę Microsoft i klientów

Dane przechowywane w usłudze OneLake są domyślnie szyfrowane przy użyciu kluczy zarządzanych przez firmę Microsoft. Klucze zarządzane przez firmę Microsoft są odpowiednio rotowane. Usługa OneLake szyfruje i odszyfrowuje dane przezroczysto i jest zgodna ze standardem FIPS 140-2.

Możesz używać szyfrowania danych w spoczynku za pomocą kluczy zarządzanych przez klienta, aby dodać kolejną warstwę ochrony, używając kluczy, których jesteś właścicielem i które kontrolujesz. Aby uzyskać więcej informacji, zapoznaj się z Kluczami zarządzanymi przez klienta dla obszarów roboczych usługi Fabric.

Szyfrowanie danych podczas transportu za pomocą TLS

Dane przesyłane przez publiczny Internet między usługami firmy Microsoft są zawsze szyfrowane przy użyciu co najmniej protokołu TLS 1.2. Sieć negocjuje protokół TLS 1.3 zawsze, gdy jest to możliwe. Ruch między usługami firmy Microsoft zawsze kieruje się przez globalną sieć Microsoft.

Komunikacja przychodząca OneLake również wymusza użycie protokołu TLS 1.2 i negocjuje przejście do wersji TLS 1.3, gdy tylko jest to możliwe. Komunikacja wychodząca sieci szkieletowej z infrastrukturą należącą do klienta preferuje bezpieczne protokoły, ale może wrócić do starszych, niezabezpieczonych protokołów (w tym TLS 1.0), gdy nowsze protokoły nie są obsługiwane.

Aby skonfigurować łącza prywatne w usłudze Fabric, zobacz Konfigurowanie i używanie linków prywatnych.

Pozwól aplikacjom działającym poza Fabric na dostęp do danych

Możesz zezwolić na dostęp do danych usługi OneLake z aplikacji spoza środowiska Fabric lub ograniczyć ten dostęp za pomocą ustawienia dzierżawy Użytkownicy mogą uzyskiwać dostęp do danych przechowywanych w usłudze OneLake za pomocą aplikacji spoza środowiska Fabric. Administratorzy mogą znaleźć to ustawienie w sekcji OneLake ustawień dzierżawy w portalu administracyjnym.

Po włączeniu tego ustawienia użytkownicy mogą uzyskiwać dostęp do danych ze wszystkich źródeł. Na przykład włącz to ustawienie, jeśli masz niestandardowe aplikacje korzystające z API ADLS lub eksploratora plików OneLake. Po wyłączeniu tego ustawienia użytkownicy mogą nadal uzyskiwać dostęp do danych z aplikacji wewnętrznych, takich jak Spark, Data Engineering i Data Warehouse, ale nie mogą uzyskiwać dostępu do danych z aplikacji działających poza środowiskami sieci szkieletowej.

Uwaga

To ustawienie musi być włączone, aby używać skrótów z zabezpieczeniem OneLake.