หมายเหตุ
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลอง ลงชื่อเข้าใช้หรือเปลี่ยนไดเรกทอรีได้
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลองเปลี่ยนไดเรกทอรีได้
บทความนี้อธิบายแนวทางปฏิบัติที่ดีที่สุดเกี่ยวกับการรักษาความปลอดภัยข้อมูลใน OneLake รวมถึงคําแนะนําด้านสถาปัตยกรรม
สิทธิ์การใช้งานน้อยที่สุด
การเข้าถึงสิทธิพิเศษน้อยที่สุดเป็นหลักการรักษาความปลอดภัยพื้นฐานในวิทยาการคอมพิวเตอร์ที่สนับสนุนการจํากัดสิทธิ์ของผู้ใช้และสิทธิ์การเข้าถึงเฉพาะสิทธิ์ที่จําเป็นในการดําเนินงานของพวกเขา สําหรับ OneLake การเข้าถึงสิทธิ์ขั้นต่ําหมายถึงการกําหนดสิทธิ์ในระดับที่เหมาะสมเพื่อลดความเสี่ยงและทําให้แน่ใจว่าผู้ใช้จะไม่ได้รับการจัดเตรียมมากเกินไป
หากผู้ใช้ต้องการเข้าถึงเลคเฮาส์หรือรายการข้อมูลเพียงรายการเดียว ให้ใช้คุณลักษณะ แชร์ เพื่อให้สิทธิ์การเข้าถึงเฉพาะรายการนั้นเท่านั้น กําหนดผู้ใช้ให้กับบทบาทพื้นที่ทํางานก็ต่อเมื่อผู้ใช้รายนั้นต้องการดูรายการ ทั้งหมด ในพื้นที่ทํางานนั้น
ใช้ การรักษาความปลอดภัยของ OneLake เพื่อจํากัดการเข้าถึงโฟลเดอร์และตารางภายในเลคเฮาส์ สําหรับข้อมูลที่ละเอียดอ่อน ความปลอดภัยระดับ แถว หรือ คอลัมน์ ของ OneLake จะช่วยให้แถวและคอลัมน์ที่ได้รับการปกป้องยังคงถูกซ่อนอยู่
ในการเขียนข้อมูลไปยัง OneLake มีตัวเลือกสิทธิ์สองตัวเลือก: บทบาทพื้นที่ทํางานหรือ สิทธิ์ ReadWrite ความปลอดภัย OneLake ผู้ใช้ที่มีบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ สมาชิก หรือผู้สนับสนุนสามารถเขียนข้อมูลไปยัง OneLake ได้ สําหรับผู้ชมหรือผู้ใช้ที่มีสิทธิ์อ่านเฉพาะในรายการ คุณสามารถให้สิทธิ์การเขียน ReadWrite ความปลอดภัยของ OneLake แบบละเอียดแก่โฟลเดอร์และตารางเฉพาะได้ สิทธิ์เหล่านี้สามารถใช้ได้ผ่านสมุดบันทึก Spark, OneLake file explorer และ OneLake API การดําเนินการเขียนผ่าน Lakehouse UX สําหรับผู้ชมยังไม่ได้รับการสนับสนุนในขณะนี้
หากผู้ใช้ต้องการจัดการการเข้าถึงข้อมูล เช่น การแชร์รายการหรือการกําหนดค่า Security role ของ OneLake จําเป็นต้องมีบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ หรือ สมาชิก
ผู้ใช้ต้องมีสิทธิ์ SubscribeOneLakeEvents เพื่อสมัครใช้งานเหตุการณ์จากรายการ Fabric บทบาทผู้ดูแลระบบ สมาชิก และผู้สนับสนุนมีสิทธิ์นี้ตามค่าเริ่มต้น คุณสามารถเพิ่มสิทธิ์นี้สําหรับผู้ใช้ที่มีบทบาทเป็นผู้ชมได้
สถาปัตยกรรมที่แนะนํา
รูปแบบหลัก
รูปแบบนี้เป็นสถาปัตยกรรมพื้นฐานที่แนะนําสําหรับการใช้การรักษาความปลอดภัย OneLake ในวงกว้าง บางสถานการณ์อาจต้องใช้แนวทางอื่นเนื่องจากข้อจํากัดด้านความปลอดภัยของเครือข่ายในปัจจุบัน รูปแบบนี้สอดคล้องกับทิศทางระยะยาวของการรักษาความปลอดภัย OneLake เนื่องจากข้อจํากัดเหล่านั้นได้รับการแก้ไข
หลักการสําคัญคือการรวมศูนย์ความเป็นเจ้าของข้อมูลและการบังคับใช้ความปลอดภัยในพื้นที่ทํางานหลัก จัดการและรักษาความปลอดภัยข้อมูลของคุณที่แหล่งที่มา จากนั้นแชร์ไปยังพื้นที่ทํางานดาวน์สตรีมโดยใช้ทางลัดใน OneLake วิธีการนี้ช่วยให้มั่นใจได้ว่านโยบายความปลอดภัยของ OneLake ได้รับการบังคับใช้อย่างสม่ําเสมอ
สร้างพื้นที่ทํางานหลัก (พื้นที่ทํางาน A):
- สร้างพื้นที่ทํางานหลัก (พื้นที่ทํางาน A) ที่มีเลคเฮาส์หรือฐานข้อมูลมิเรอร์ และรายการข้อมูลต้นฉบับอื่นๆ
- เปิดใช้งานการรักษาความปลอดภัย OneLake บนเลคเฮาส์ และกําหนดนโยบายระดับอ็อบเจ็กต์และรายละเอียด (RLS/CLS) ที่จําเป็น
- ให้สิทธิ์ การเข้าถึง Viewer แก่ผู้ใช้ไปยังพื้นที่ทํางาน และเพิ่มผู้ใช้ไปยัง Security role ของ OneLake ที่กําหนดไว้
- กําหนดค่าปลายทางการวิเคราะห์ SQL ทั้งหมดในพื้นที่ทํางาน A ให้ทํางานในโหมดข้อมูลประจําตัวของผู้ใช้ เพื่อให้มีการประเมินนโยบายความปลอดภัยของ OneLake ต่อผู้ใช้
สร้างพื้นที่ทํางานดาวน์สตรีม:
- สร้างพื้นที่ทํางานดาวน์สตรีมเพื่อรองรับการใช้ข้อมูล ปริมาณงานเพิ่มเติม หรือกรณีการใช้งานเฉพาะโดเมน
- ในเลคเฮาส์ดาวน์สตรีม ให้สร้างทางลัดที่ชี้กลับไปยังข้อมูลในพื้นที่ทํางาน A นโยบายความปลอดภัย OneLake ที่กําหนดไว้ที่แหล่งที่มาจะถูกบังคับใช้โดยอัตโนมัติ เพื่อให้ผู้ใช้สามารถเข้าถึงได้เฉพาะข้อมูลที่ได้รับอนุญาตให้ดูเท่านั้น
- ยืนยันว่าจุดสิ้นสุดการวิเคราะห์ SQL ในพื้นที่ทํางานดาวน์สตรีมได้รับการกําหนดค่าให้ใช้โหมดข้อมูลประจําตัวของผู้ใช้ ขอแนะนําให้คุณสร้างพื้นที่ทํางานดาวน์สตรีมและเลคเฮาส์โดยใช้เจ้าของเดียวกันกับพื้นที่ทํางาน A เพื่อให้ได้ประสบการณ์ที่สอดคล้องกันมากที่สุด การตั้งค่านี้ช่วยให้เจ้าของข้อมูลสามารถบังคับใช้โหมดข้อมูลประจําตัวของผู้ใช้ได้