適用於:
Azure Data Factory
Azure Synapse Analytics
秘訣
Data Factory in Microsoft Fabric 是下一代的 Azure Data Factory,擁有更簡單的架構、內建 AI 及新功能。 如果你是資料整合新手,建議先從 Fabric Data Factory 開始。 現有的 ADF 工作負載可升級至 Fabric,以存取資料科學、即時分析與報告等新能力。
本頁為 Data Factory 內建政策定義的索引Azure 原則。 如需其他服務的更多Azure 原則內建功能,請參見 Azure 原則內建定義。
每個內建政策定義的名稱會連結到 Azure 入口網站中的政策定義。 請使用Version欄位中的連結,查看Azure 原則 GitHub repo的原始碼。
Data Factory
| 名稱 (Azure portal) |
描述 | 效果 | 版本 (GitHub) |
|---|---|---|---|
| 為了防止資料與token exfiltration,設定 Azure Data Factory 應該允許通訊的網域。 注意:在公開預覽期間,不會報告此原則的合規性,以及要套用至 Data Factory 的原則,請在 ADF 工作室中啟用輸出規則功能。 如需詳細資訊,請瀏覽 https://aka.ms/data-exfiltration-policy。 | 拒絕、停用 | 1.0.0-preview | |
| 使用客戶管理的金鑰來管理 Azure Data Factory 其餘部分的加密。 根據預設,客戶資料會使用服務管理的金鑰進行加密,但通常需要有客戶自控金鑰才能符合法規合規性標準。 客戶管理的金鑰可以讓你用你建立並擁有的 Azure Key Vault 金鑰加密資料。 您對金鑰生命週期擁有完全的控制權和責任,包括輪替和管理。 在 https://aka.ms/adf-cmk 中深入了解。 | 稽核、拒絕、停用 | 1.0.1 | |
| 若要管理您的資源和成本,請限制整合執行階段的核心數目。 | 稽核、拒絕、停用 | 1.0.0 | |
| Azure Data Factory連結的服務資源類型應該在允許清單 | 定義 Azure Data Factory 連結服務類型的允許清單。 限制允許的資源類型可讓您控制資料移動的界限。 例如,用 Data Lake Storage Gen1 和 Gen2 限制某個範圍只允許 blob 儲存用於分析,或限制範圍只允許 SQL 和 Kusto 存取用於即時查詢。 | 稽核、拒絕、停用 | 1.2.0 |
| Azure Data Factory連結服務應該使用 金鑰保存庫 來儲存秘密 | 為確保秘密(如連線字串)安全管理,要求使用者使用 Azure Key Vault 提供秘密,而非在連結服務中內嵌指定。 | 稽核、拒絕、停用 | 1.0.0 |
| Azure Data Factory連結服務在支援時應使用系統指派的管理身份驗證 | 透過連結服務與資料存放區通訊時,使用系統指派的受控識別,可避免使用較不安全的認證,例如密碼或連接字串。 | 稽核、拒絕、停用 | 2.1.0 |
| Azure Data Factory 應該使用 Git 倉庫來進行原始碼控制 | 使用 Git 整合唯獨設定您的開發資料處理站。 測試與生產的變更應該透過 CI/CD 部署,而且「不」需要具備 Git 整合。 「請勿」在您的 QA/測試/生產資料處理站上套用此原則。 | 稽核、拒絕、停用 | 1.0.1 |
| Azure Data Factory應該使用 private link | Azure Private Link 讓你能將虛擬網路連接到 Azure 服務,而不需要在來源或目的地設置公開 IP 位址。 Private Link 平台負責消費者與服務之間的連接,透過 Azure 骨幹網路。 透過將私有端點映射到 Azure Data Factory,資料外洩風險得以降低。 深入了解私人連結:https://docs.microsoft.com/azure/data-factory/data-factory-private-link。 | AuditIfNotExists,已停用 | 1.0.0 |
| 設定 Data Factory 以停用公用網路存取 | 停用 Data Factory 的公用網路存取,使其無法透過公用網際網路存取。 這可降低資料洩漏風險。 深入了解:https://docs.microsoft.com/azure/data-factory/data-factory-private-link。 | 修改,已停用 | 1.0.0 |
| 設定 Data Factory 的私人端點 | 私人端點將你的虛擬網路連接到 Azure 服務,來源或目的地沒有公共 IP 位址。 透過將私人端點映射到 Azure Data Factory,您可以降低資料外洩風險。 深入了解:https://docs.microsoft.com/azure/data-factory/data-factory-private-link。 | DeployIfNotExists,已停用 | 1.1.0 |
| 針對資料處理站 (V2) (microsoft.datafactory/factories) 啟用依類別群組記錄至事件中樞 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對資料處理站 (V2) (microsoft.datafactory/factories) 將記錄路由傳送至事件中樞。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 啟用 Data factories (V2) (microsoft.datafactory/factories) 的類別群組日誌至 Log Analytics | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此政策部署診斷設定,使用類別群組將日誌路由至 Log Analytics 工作空間(V2)(microsoft.datafactory/factories)。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 針對資料處理站 (V2) (microsoft.datafactory/factories) 啟用依類別群組記錄至儲存體 | 應啟用資源記錄以追蹤在資源上發生的活動與事件,並讓您查看和深入解析已發生的任何變更。 此原則會使用類別群組部署診斷設定,針對資料處理站 (V2) (microsoft.datafactory/factories) 將記錄路由傳送至儲存體帳戶。 | DeployIfNotExists、AuditIfNotExists、Disabled | 1.0.0 |
| 公共網路存取應該被Azure Data Factory關閉 | 停用公共網路存取特性能提升安全性,確保你的 Azure Data Factory 只能從私人端點存取。 | 稽核、拒絕、停用 | 1.0.0 |
| SQL Server Integration Services Azure Data Factory 上的整合執行時應加入虛擬網路 | Azure 虛擬網路 部署為 Azure Data Factory 上的 SQL Server Integration Services 整合執行時提供更強的安全性與隔離,並包含子網路、存取控制政策及其他功能,進一步限制存取權限。 | 稽核、拒絕、停用 | 2.3.0 |
相關內容
- 請參考 Azure 原則 GitHub 倉庫 上的內建功能。
- 請檢視Azure 原則定義結構。
- 檢閱了解原則效果。