แนวทางปฏิบัติที่ดีที่สุดสําหรับการรักษาความปลอดภัย OneLake

บทความนี้อธิบายแนวทางปฏิบัติที่ดีที่สุดเกี่ยวกับการรักษาความปลอดภัยข้อมูลใน OneLake รวมถึงคําแนะนําด้านสถาปัตยกรรม

สิทธิ์การใช้งานน้อยที่สุด

การเข้าถึงสิทธิพิเศษน้อยที่สุดเป็นหลักการรักษาความปลอดภัยพื้นฐานในวิทยาการคอมพิวเตอร์ที่สนับสนุนการจํากัดสิทธิ์ของผู้ใช้และสิทธิ์การเข้าถึงเฉพาะสิทธิ์ที่จําเป็นในการดําเนินงานของพวกเขา สําหรับ OneLake การเข้าถึงสิทธิ์ขั้นต่ําหมายถึงการกําหนดสิทธิ์ในระดับที่เหมาะสมเพื่อลดความเสี่ยงและทําให้แน่ใจว่าผู้ใช้จะไม่ได้รับการจัดเตรียมมากเกินไป

  • หากผู้ใช้ต้องการเข้าถึงเลคเฮาส์หรือรายการข้อมูลเพียงรายการเดียว ให้ใช้คุณลักษณะ แชร์ เพื่อให้สิทธิ์การเข้าถึงเฉพาะรายการนั้นเท่านั้น กําหนดผู้ใช้ให้กับบทบาทพื้นที่ทํางานก็ต่อเมื่อผู้ใช้รายนั้นต้องการดูรายการ ทั้งหมด ในพื้นที่ทํางานนั้น

  • ใช้ การรักษาความปลอดภัยของ OneLake เพื่อจํากัดการเข้าถึงโฟลเดอร์และตารางภายในเลคเฮาส์ สําหรับข้อมูลที่ละเอียดอ่อน ความปลอดภัยระดับ แถว หรือ คอลัมน์ ของ OneLake จะช่วยให้แถวและคอลัมน์ที่ได้รับการปกป้องยังคงถูกซ่อนอยู่

  • ในการเขียนข้อมูลไปยัง OneLake มีตัวเลือกสิทธิ์สองตัวเลือก: บทบาทพื้นที่ทํางานหรือ สิทธิ์ ReadWrite ความปลอดภัย OneLake ผู้ใช้ที่มีบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ สมาชิก หรือผู้สนับสนุนสามารถเขียนข้อมูลไปยัง OneLake ได้ สําหรับผู้ชมหรือผู้ใช้ที่มีสิทธิ์อ่านเฉพาะในรายการ คุณสามารถให้สิทธิ์การเขียน ReadWrite ความปลอดภัยของ OneLake แบบละเอียดแก่โฟลเดอร์และตารางเฉพาะได้ สิทธิ์เหล่านี้สามารถใช้ได้ผ่านสมุดบันทึก Spark, OneLake file explorer และ OneLake API การดําเนินการเขียนผ่าน Lakehouse UX สําหรับผู้ชมยังไม่ได้รับการสนับสนุนในขณะนี้

  • หากผู้ใช้ต้องการจัดการการเข้าถึงข้อมูล เช่น การแชร์รายการหรือการกําหนดค่า Security role ของ OneLake จําเป็นต้องมีบทบาทพื้นที่ทํางาน ผู้ดูแลระบบ หรือ สมาชิก

  • ผู้ใช้ต้องมีสิทธิ์ SubscribeOneLakeEvents เพื่อสมัครใช้งานเหตุการณ์จากรายการ Fabric บทบาทผู้ดูแลระบบ สมาชิก และผู้สนับสนุนมีสิทธิ์นี้ตามค่าเริ่มต้น คุณสามารถเพิ่มสิทธิ์นี้สําหรับผู้ใช้ที่มีบทบาทเป็นผู้ชมได้

รูปแบบหลัก

รูปแบบนี้เป็นสถาปัตยกรรมพื้นฐานที่แนะนําสําหรับการใช้การรักษาความปลอดภัย OneLake ในวงกว้าง บางสถานการณ์อาจต้องใช้แนวทางอื่นเนื่องจากข้อจํากัดด้านความปลอดภัยของเครือข่ายในปัจจุบัน รูปแบบนี้สอดคล้องกับทิศทางระยะยาวของการรักษาความปลอดภัย OneLake เนื่องจากข้อจํากัดเหล่านั้นได้รับการแก้ไข

หลักการสําคัญคือการรวมศูนย์ความเป็นเจ้าของข้อมูลและการบังคับใช้ความปลอดภัยในพื้นที่ทํางานหลัก จัดการและรักษาความปลอดภัยข้อมูลของคุณที่แหล่งที่มา จากนั้นแชร์ไปยังพื้นที่ทํางานดาวน์สตรีมโดยใช้ทางลัดใน OneLake วิธีการนี้ช่วยให้มั่นใจได้ว่านโยบายความปลอดภัยของ OneLake ได้รับการบังคับใช้อย่างสม่ําเสมอ

ไดอะแกรมของรูปแบบพื้นฐานที่แสดงพื้นที่ทํางานหลัก A ที่มีการตั้งค่าความปลอดภัย จากนั้นผู้ใช้จะใช้ข้อมูลนั้นผ่านทางลัดในพื้นที่ทํางาน B และ C

  • สร้างพื้นที่ทํางานหลัก (พื้นที่ทํางาน A):

    • สร้างพื้นที่ทํางานหลัก (พื้นที่ทํางาน A) ที่มีเลคเฮาส์หรือฐานข้อมูลมิเรอร์ และรายการข้อมูลต้นฉบับอื่นๆ
    • เปิดใช้งานการรักษาความปลอดภัย OneLake บนเลคเฮาส์ และกําหนดนโยบายระดับอ็อบเจ็กต์และรายละเอียด (RLS/CLS) ที่จําเป็น
    • ให้สิทธิ์ การเข้าถึง Viewer แก่ผู้ใช้ไปยังพื้นที่ทํางาน และเพิ่มผู้ใช้ไปยัง Security role ของ OneLake ที่กําหนดไว้
    • กําหนดค่าปลายทางการวิเคราะห์ SQL ทั้งหมดในพื้นที่ทํางาน A ให้ทํางานในโหมดข้อมูลประจําตัวของผู้ใช้ เพื่อให้มีการประเมินนโยบายความปลอดภัยของ OneLake ต่อผู้ใช้
  • สร้างพื้นที่ทํางานดาวน์สตรีม:

    • สร้างพื้นที่ทํางานดาวน์สตรีมเพื่อรองรับการใช้ข้อมูล ปริมาณงานเพิ่มเติม หรือกรณีการใช้งานเฉพาะโดเมน
    • ในเลคเฮาส์ดาวน์สตรีม ให้สร้างทางลัดที่ชี้กลับไปยังข้อมูลในพื้นที่ทํางาน A นโยบายความปลอดภัย OneLake ที่กําหนดไว้ที่แหล่งที่มาจะถูกบังคับใช้โดยอัตโนมัติ เพื่อให้ผู้ใช้สามารถเข้าถึงได้เฉพาะข้อมูลที่ได้รับอนุญาตให้ดูเท่านั้น
    • ยืนยันว่าจุดสิ้นสุดการวิเคราะห์ SQL ในพื้นที่ทํางานดาวน์สตรีมได้รับการกําหนดค่าให้ใช้โหมดข้อมูลประจําตัวของผู้ใช้ ขอแนะนําให้คุณสร้างพื้นที่ทํางานดาวน์สตรีมและเลคเฮาส์โดยใช้เจ้าของเดียวกันกับพื้นที่ทํางาน A เพื่อให้ได้ประสบการณ์ที่สอดคล้องกันมากที่สุด การตั้งค่านี้ช่วยให้เจ้าของข้อมูลสามารถบังคับใช้โหมดข้อมูลประจําตัวของผู้ใช้ได้