หมายเหตุ
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลอง ลงชื่อเข้าใช้หรือเปลี่ยนไดเรกทอรีได้
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลองเปลี่ยนไดเรกทอรีได้
Cosmos DB ใน Microsoft Fabric เป็นฐานข้อมูล NoSQL ที่ปรับแต่งด้วย AI ซึ่งถูกตั้งค่าโดยอัตโนมัติตามความต้องการในการพัฒนาทั่วไป และมอบประสบการณ์การจัดการที่ง่ายขึ้น ผ้าให้การรักษาความปลอดภัยที่มีอยู่ภายใน การควบคุมการเข้าถึง และการตรวจสอบสําหรับ Cosmos DB ใน Fabric แม้ว่า Fabric จะมีฟีเจอร์ความปลอดภัยในตัวเพื่อปกป้องข้อมูลของคุณ แต่ควรปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดเหล่านี้เพื่อเพิ่มความปลอดภัยให้กับฐานข้อมูล ข้อมูล และการตั้งค่าการเข้าถึงของคุณให้ดียิ่งขึ้น
บทความนี้ให้คําแนะนําเกี่ยวกับวิธีการรักษาความปลอดภัยที่ดีที่สุดสําหรับ Cosmos DB ของคุณในการปรับใช้ Fabric
คําแนะนําด้านความปลอดภัยในบทความนี้นําหลักการของ Zero Trust มาใช้ ได้แก่ "ตรวจสอบอย่างชัดเจน", "ใช้สิทธิ์การเข้าถึงที่น้อยที่สุด" และ "สมมติว่ามีการละเมิด" สําหรับคําแนะนําที่ครอบคลุมเกี่ยวกับ Zero Trust โปรดดูที่ศูนย์คําแนะนํา Zero Trust
ความปลอดภัยเครือข่าย
Cosmos DB ใน Fabric อาศัยการควบคุมเครือข่ายระดับแพลตฟอร์มของ Microsoft Fabric แยกการเข้าถึงที่ระดับผู้เช่าและพื้นที่ทํางาน เนื่องจากตัวเลือกการแยกเครือข่ายในระดับรายการมีจํากัดในปัจจุบัน
กําหนดเส้นทางทราฟฟิกผู้เช่าผ่านลิงก์ส่วนตัว: เปิดใช้งานลิงก์ส่วนตัวระดับผู้เช่า Fabric เพื่อให้ทราฟฟิกไปยังพื้นที่ทํางานที่โฮสต์ฐานข้อมูล Cosmos DB ของคุณเดินทางผ่านโครงข่ายส่วนตัวของ Microsoft แทนที่จะเป็นอินเทอร์เน็ตสาธารณะ สําหรับข้อมูลเพิ่มเติม โปรดดูที่ ลิงก์ส่วนตัวสําหรับการเข้าถึง Fabric อย่างปลอดภัย
วางแผนสําหรับข้อจํากัดเครือข่ายระดับรายการ: Private Link ยังไม่รองรับในระดับฐานข้อมูล Cosmos ดังนั้นออกแบบการแยกเครือข่ายรอบขอบเขต Fabric tenant และ workspace แทนที่จะเน้นที่ฐานข้อมูลแต่ละแห่ง สําหรับข้อมูลเพิ่มเติม โปรดดูที่ ข้อจํากัดใน Cosmos DB ใน Microsoft Fabric
ระบบบริหารจัดการตัวตนและการเข้าถึงทรัพยากร
ใช้ตัวตนที่จัดการเพื่อเข้าถึงฐานข้อมูลของคุณจากบริการ Azure อื่น: ตัวตนที่จัดการช่วยลดความจําเป็นในการจัดการข้อมูลรับรองโดยให้ตัวตนที่จัดการโดยอัตโนมัติใน Microsoft Entra ID ใช้ข้อมูลประจําตัวที่มีการจัดการเพื่อเข้าถึง Cosmos DB อย่างปลอดภัยจากบริการ Azure อื่น ๆ โดยไม่ต้องฝังข้อมูลประจําตัวในรหัสของคุณ แม้ว่า Cosmos DB ใน Fabric จะรองรับหลายประเภทตัวตน (service principals) แต่ managed identities เป็นตัวเลือกที่นิยมกว่า เพราะไม่ต้องให้โซลูชันของคุณจัดการข้อมูลรับรองโดยตรง สําหรับข้อมูลเพิ่มเติม โปรดดูที่การรับรองความถูกต้องจากบริการโฮสต์ Azure
ใช้การตรวจสอบสิทธิ์ Entra เพื่อค้นหา สร้าง และเข้าถึงรายการภายในคอนเทนเนอร์ขณะพัฒนาโซลูชัน: เข้าถึงรายการภายในคอนเทนเนอร์ฐานข้อมูล Cosmos โดยใช้ตัวตนมนุษย์และการตรวจสอบสิทธิ์ Microsoft Entra บังคับใช้การเข้าถึงสิทธิ์การใช้งานน้อยที่สุดสําหรับการคิวรี การสร้าง และการดําเนินการอื่น ๆ สําหรับข้อมูลเพิ่มเติม ให้ดู เชื่อมต่ออย่างปลอดภัยจากสภาพแวดล้อมการพัฒนาของคุณ
แยกข้อมูลประจําตัว Azure ที่ใช้สําหรับข้อมูลและควบคุมการเข้าถึงแผน: ใช้ข้อมูลประจําตัว Azure ที่แตกต่างกันสําหรับการควบคุมเครื่องบินและการดําเนินงานแผนข้อมูลเพื่อลดความเสี่ยงของการเลื่อนระดับสิทธิ์และรับประกันการควบคุมการเข้าถึงที่ดีขึ้น การแยกนี้ช่วยเพิ่มความปลอดภัยโดยการจํากัดขอบเขตของข้อมูลเฉพาะตัวแต่ละข้อมูล สําหรับข้อมูลเพิ่มเติม โปรดดู กําหนดค่าการให้สิทธิ์
กําหนดค่าการเข้าถึงพื้นที่ทํางาน Fabric แบบอนุญาตน้อยที่สุด: Fabric บังคับใช้สิทธิ์ของผู้ใช้ตามระดับการเข้าถึงพื้นที่ทํางานในปัจจุบัน หากคุณลบผู้ใช้ออกจากพื้นที่ทํางาน Fabric ผู้ใช้จะสูญเสียการเข้าถึงฐานข้อมูลฐานข้อมูล Cosmos ที่เกี่ยวข้องและข้อมูลพื้นฐานโดยอัตโนมัติ สําหรับข้อมูลเพิ่มเติม ให้ดู แบบจําลองสิทธิ์ Fabric
ทําความเข้าใจข้อมูลประจําตัวของการดําเนินการสมุดบันทึก: เมื่อทํางานกับสมุดบันทึกในพื้นที่ทํางาน Fabric โปรดทราบว่าข้อมูลประจําตัวที่สมุดบันทึกทํางานอยู่ภายใต้วิธีการทริกเกอร์ การเรียกใช้แบบโต้ตอบใช้บริบทความปลอดภัยของผู้ใช้ปัจจุบัน กิจกรรมไปป์ไลน์จะทํางานภายใต้ผู้ใช้ที่แก้ไขล่าสุดของไปป์ไลน์ และการเรียกใช้ตามกําหนดการจะใช้ข้อมูลประจําตัวของผู้ใช้ที่สร้างหรืออัปเดตกําหนดการครั้งล่าสุด เนื่องจากสิทธิ์การเข้าถึงข้อมูลและเส้นทางการตรวจสอบสะท้อนถึงข้อมูลประจําตัวนั้น ให้วางแผนกลยุทธ์การสร้าง การแชร์ และการจัดกําหนดการสมุดบันทึกของคุณให้เหมาะสม สําหรับข้อมูลเพิ่มเติม โปรดดู บริบทความปลอดภัยของสมุดบันทึกที่กําลังทํางานอยู่
วางแผนสําหรับข้อจํากัดข้อมูลประจําตัวของพื้นที่ทํางาน: ขณะนี้ Fabric ไม่สนับสนุน
run-asฟังก์ชันการทํางานกับข้อมูลประจําตัวของพื้นที่ทํางาน การดําเนินการดําเนินการด้วยข้อมูลประจําตัวของผู้ใช้ที่ทริกเกอร์แทนที่จะเป็นข้อมูลประจําตัวของพื้นที่ทํางานที่ใช้ร่วมกัน พิจารณาข้อจํากัดนี้เมื่อคุณออกแบบสถานการณ์ผู้ใช้หลายคน และยืนยันว่าผู้ใช้ที่เหมาะสมเป็นผู้ทริกเกอร์อาร์ติแฟกต์ที่แชร์ภายในพื้นที่ทํางาน สําหรับข้อมูลเพิ่มเติม โปรดดูที่ ข้อจํากัดใน Cosmos DB ใน Microsoft Fabric
การป้องกันข้อมูล
ฐานข้อมูล Cosmos ใน Fabric จะเข้ารหัสข้อมูลทั้งหมดโดยอัตโนมัติทั้งขณะเก็บและระหว่างส่งด้วยกุญแจที่ Microsoft จัดการ ดังนั้นคุณไม่จําเป็นต้องตั้งค่าการเข้ารหัสใด ๆ คีย์ที่ลูกค้าจัดการยังไม่พร้อมใช้งานในขณะนี้ คุณสามารถกําหนดค่าการปกป้องข้อมูลสําหรับสําเนาข้อมูลใน OneLake ได้
รักษาความปลอดภัยสําเนาข้อมูลอัตโนมัติของ OneLake: Fabric จะมิเรอร์ฐานข้อมูล Cosmos ทุกตัวใน Fabric ไปยัง OneLake ในรูปแบบ Delta Lake แบบเปิด โดยไม่ต้องตั้งค่า ปกป้องสําเนาวิเคราะห์นั้นด้วยการควบคุมการเข้าถึงพื้นที่ทํางานและบทบาทสิทธิ์ขั้นต่ําที่คุณใช้กับฐานข้อมูล สําหรับข้อมูลเพิ่มเติม ดูที่ Mirror OneLake ใน Cosmos DB ใน Microsoft Fabric
วางแผนรับมือกับข้อจํากัดของกุญแจที่ลูกค้าจัดการเอง: การเข้ารหัสกุญแจที่ลูกค้าจัดการเอง (CMK) ยังไม่มีให้ใช้งานสําหรับ Cosmos DB ใน Fabric หากข้อกําหนดด้านการปฏิบัติตามข้อกําหนดของคุณกําหนดให้ต้อง CMK ให้พิจารณาข้อจํากัดนี้ก่อนจัดเก็บข้อมูลที่อยู่ภายใต้การควบคุม สําหรับข้อมูลเพิ่มเติม โปรดดูที่ ข้อจํากัดใน Cosmos DB ใน Microsoft Fabric
การบันทึกและการตรวจสอบ
ติดตามการเข้าถึงฐานข้อมูล Cosmos DB ของคุณและเฝ้าระวังการใช้งานที่ผิดปกติซึ่งอาจบ่งชี้ถึงปัญหาด้านความปลอดภัย
ตรวจสอบกิจกรรมของผู้ใช้และผู้ดูแลระบบด้วยบันทึกการตรวจสอบ Fabric: ตรวจสอบบันทึกการตรวจสอบ Fabric เพื่อดูว่าใครเข้าถึงหรือเปลี่ยนแปลงฐานข้อมูล Cosmos DB ของคุณและเมื่อใด ซึ่งรองรับการสืบสวนเหตุการณ์และการตรวจสอบการเข้าถึง สําหรับข้อมูลเพิ่มเติม ให้ดู ติดตามกิจกรรมของผู้ใช้ใน Microsoft Fabric
ตรวจสอบเมตริกฐานข้อมูลเพื่อหาความผิดปกติ: ใช้สรุปเมตริกเพื่อทบทวนการใช้งานคําขอ การจัดเก็บ และอัตราการส่งข้อมูล รวมถึงตรวจสอบการเพิ่มขึ้นที่ไม่คาดคิดซึ่งอาจบ่งชี้ถึงการใช้งานผิดวัตถุประสงค์ สําหรับข้อมูลเพิ่มเติม ดูที่ Monitor Cosmos DB ใน Microsoft Fabric
การปฏิบัติตามกฎระเบียบและการกํากับดูแล
ใช้ความสามารถในการกํากับดูแลแพลตฟอร์มของ Microsoft Fabric เพื่อจัดประเภท รับรอง และติดตามข้อมูล Cosmos DB ของคุณ
ใช้ป้ายกํากับความไวเพื่อจัดประเภทและปกป้องข้อมูล: ใช้ป้ายกํากับความอ่อนไหวของ การป้องกันข้อมูลของ Microsoft Purview เพื่อจัดประเภทรายการฐานข้อมูล Cosmos ของคุณ เพื่อให้การปกป้องเดินทางไปกับข้อมูลข้าม Fabric และ OneLake สําหรับข้อมูลเพิ่มเติม โปรดดูที่ การปกป้องข้อมูลใน Microsoft Fabric
รับรองฐานข้อมูลที่เชื่อถือได้: ส่งเสริมหรือรับรองฐานข้อมูล Cosmos DB ผ่านการรับรองเนื้อหา เพื่อให้ผู้ใช้สามารถแยกแยะข้อมูลที่เชื่อถือได้จากข้อมูลที่ยังไม่ผ่านการตรวจสอบ สําหรับข้อมูลเพิ่มเติม ดูที่ การรับรองใน Microsoft Fabric
ติดตามการไหลของข้อมูลด้วย lineage: ใช้ lineage เพื่อเข้าใจว่าข้อมูลเคลื่อนย้ายระหว่างฐานข้อมูล Cosmos DB กับรายการ Fabric ด้านล่างอย่างไร ซึ่งช่วยในการวิเคราะห์ผลกระทบและการตรวจสอบความสอดคล้อง สําหรับข้อมูลเพิ่มเติม ดูที่ Lineage ใน Microsoft Fabric
การสํารองข้อมูลและการกู้คืน
Cosmos DB ใน Fabric ยังไม่มีบริการสํารองข้อมูลหรือกู้คืนข้อมูลแบบจุดเวลาที่ลูกค้ากําหนดได้สําหรับฐานข้อมูลธุรกรรม เพื่อวางแผนการกู้คืน ให้พึ่งพาความยืดหยุ่นของแพลตฟอร์มของ Fabric และควบคุมแหล่งที่มาในการกําหนดสินค้าของคุณ
- ไว้วางใจความทนทานของแพลตฟอร์ม Fabric: เข้าใจความพร้อมใช้งานและการรับประกันการกู้คืนที่ Microsoft Fabric มอบให้สําหรับความจุของคุณ เพื่อให้คุณสามารถตั้งความคาดหวังการกู้คืนที่สมจริงได้ สําหรับข้อมูลเพิ่มเติม ดูความน่าเชื่อถือใน Microsoft Fabric