Skydda Cosmos DB i Microsoft Fabric-databasen

Cosmos DB i Microsoft Fabric är en AI-optimerad NoSQL-databas som konfigureras automatiskt för typiska utvecklingsbehov med en förenklad hanteringsupplevelse. Fabric tillhandahåller inbyggd säkerhet, åtkomstkontroll och övervakning för Cosmos DB i Fabric. Även om Fabric har inbyggda säkerhetsfunktioner för att skydda dina data är det viktigt att följa metodtipsen för att ytterligare förbättra säkerheten för dina konto-, data- och nätverkskonfigurationer.

Den här artikeln innehåller vägledning om hur du bäst säkrar din Cosmos DB i en Fabric-distribution.

Identitetshantering

  • Använd hanterade identiteter för att komma åt ditt konto från andra Azure-tjänster: Hanterade identiteter eliminerar behovet av att hantera autentiseringsuppgifter genom att tillhandahålla en automatiskt hanterad identitet i Microsoft Entra-ID. Använd hanterade identiteter för att på ett säkert sätt komma åt Cosmos DB från andra Azure-tjänster utan att bädda in autentiseringsuppgifter i koden. Även om Cosmos DB i Fabric stöder flera typer av identitetstyper (tjänstens huvudnamn), är hanterade identiteter det bästa valet eftersom de inte kräver att din lösning hanterar autentiseringsuppgifter direkt. För mer information, se autentisering från Azure-värdtjänster.

  • Använd Entra-autentisering för att fråga, skapa och komma åt objekt i en container samtidigt som du utvecklar lösningar: Komma åt objekt i Cosmos DB-containrar med din mänskliga identitet och Microsoft Entra-autentisering. Framtvinga åtkomst med minst behörighet för frågor, skapande och andra åtgärder. Den här kontrollen skyddar dina dataåtgärder. Mer information finns i Ansluta säkert från utvecklingsmiljön.

  • Avgränsa de Azure-identiteter som används för data- och kontrollplansåtkomst: Använd distinkta Azure-identiteter för kontrollplans- och dataplansåtgärder för att minska risken för behörighetseskalering och säkerställa bättre åtkomstkontroll. Den här separationen förbättrar säkerheten genom att begränsa omfånget för varje identitet. Mer information finns i konfigurera auktorisering.

Användarbehörigheter

  • Konfigurera åtkomst till minst tillåtande Fabric-arbetsyta: Användarbehörigheter framtvingas baserat på den aktuella nivån av åtkomst till arbetsytan. Om en användare tas bort från arbetsytan Fabric förlorar de också automatiskt åtkomsten till den associerade Cosmos DB-databasen och underliggande data. För mer information, se Fabric-behörighetsmodell.

Överväganden för exekveringskontext och identitet

  • Förstå körningsidentiteten för notebook-filer: När du arbetar med notebook-filer i Fabric-arbetsytor bör du tänka på att vilken identitet en notebook-fil körs med beror på hur den startas. En interaktiv körning använder säkerhetskontexten för den aktuella användaren, en pipelineaktivitet körs under pipelinens senast modifierade användare, och en schemalagd körning använder identiteten på den användare som skapade eller senast uppdaterade schemat. Eftersom åtkomstbehörigheter och revisionsspår speglar denna identitet, planera din strategi för att skapa, dela och schemalägga din anteckningsbok därefter. Mer information finns i Säkerhetskontexten för att köra en notebook.

  • Planera för begränsningar i arbetsytans identitet: För närvarande stöder run-as Fabric inte funktionalitet med Workspace Identity. Åtgärder körs med identiteten för den användare som utlöste dem i stället för med en delad arbetsyteidentitet. Tänk på detta när du utformar fleranvändarscenarier och se till att lämpliga användare triggar artefakter som delas inom arbetsytan.