在 Microsoft Fabric 資料庫中保護你的 Cosmos 資料庫

Microsoft Fabric 中的 Cosmos DB 是一個 AI 優化的 NoSQL 資料庫,會自動配置以滿足典型開發需求,並提供更簡化的管理體驗。 網狀架構提供網狀架構中 Cosmos DB 的內建安全性、訪問控制和監視。 雖然 Fabric 內建安全功能以保護您的資料,但請遵循這些最佳實務,進一步提升資料庫、資料及存取設定的安全性。

本文提供如何在網狀架構部署中最好保護 Cosmos DB 的指引。

本文中的安全性建議會實作零信任原則:「明確驗證」、「使用最低許可權存取」和「假設違規」。 如需完整的 零信任 指引,請參閱 零信任 指引中心。

網路安全

Fabric 中的 Cosmos DB 依賴 Microsoft Fabric 的平台層級網路控制。 在租戶層級和工作區層級隔離存取,因為目前項目層級的網路隔離選項有限。

  • 透過私有連結路由租戶流量:啟用 Fabric 租戶層級的私有連結,讓寄往托管 Cosmos DB 資料庫的工作空間的流量能經由 Microsoft 私有骨幹網而非公共網際網路。 如需詳細資訊,請參閱用於安全存取 Fabric 的私人連結。

  • 規劃項目層級網路限制:目前 Cosmos DB 資料庫層級不支援 Private Link,因此應將網路隔離設計在 Fabric 租戶與工作空間邊界,而非單一資料庫。 欲了解更多資訊,請參閱 Microsoft Fabric 中 Cosmos DB 的限制。

身分識別與存取權管理

  • 使用受管理身份從其他 Azure 服務存取資料庫:受管理身份透過在 Microsoft Entra ID 中自動提供管理身份,免除管理憑證的需求。 使用受控識別從其他 Azure 服務安全地存取 Cosmos DB,而不需要在程式代碼中內嵌認證。 雖然 Fabric 中的 Cosmos DB 支援多種身份類型(服務主體),但受管理身份是首選,因為它們不需要你的解決方案直接處理憑證。 如需詳細資訊,請參閱 從 Azure 主機服務進行驗證。

  • 在開發解決方案時,使用 Entra 認證查詢、建立及存取容器內的項目:利用你的人類身份與 Microsoft Entra 認證,存取 Cosmos DB 容器中的項目。 嚴格執行最低許可權存取以進行查詢、建立與其他作業。 如需詳細資訊,請參閱 從開發環境安全地連線。

  • 分隔用於數據和控制平面存取的 Azure 身分識別:使用不同的 Azure 身分識別來控制平面和數據平面作業,以減少許可權提升的風險,並確保更好的訪問控制。 此區隔可藉由限制每個身分識別的範圍來增強安全性。 如需詳細資訊,請參閱 設定授權。

  • 設定最低允許的 Fabric 工作區存取權限:Fabric 根據目前的工作區存取權限來強制執行使用者權限。 如果你將使用者從 Fabric 工作區移除,他們也會自動失去對相關 Cosmos DB 資料庫及底層資料的存取權。 如需詳細資訊,請參閱 網狀架構許可權模型。

  • 了解筆記本的執行身分:在 Fabric 工作區中使用筆記本時,請注意筆記本是以何種身分執行,取決於觸發它的方式。 互動式執行使用目前使用者的安全上下文,管線活動則在管線最後修改的使用者下執行,排程執行則使用建立或最後更新排程的使用者身份。 因為資料存取權限與稽核追蹤反映該身份,請依此規劃你的筆記本建立、分享與排程策略。 欲了解更多資訊,請參閱 運行筆記本的安全脈絡。

  • 規劃工作區身份限制:目前 Fabric 不支援 run-as Workspace Identity 的功能。 操作會以觸發該操作的使用者身分執行,而非以共用工作區的身分執行。 設計多使用者案例時,請考量這項限制,並確認工作區內共用的成品是由適當的使用者所觸發。 欲了解更多資訊,請參閱 Microsoft Fabric 中 Cosmos DB 的限制。

資料保護

Fabric 中的 Cosmos DB 會自動用 Microsoft 管理的金鑰加密所有靜態和傳輸中的資料,所以你不需要設定任何加密設定。 目前沒有客戶管理的金鑰。 你可以為 OneLake 資料副本設定資料保護。

  • 保護你資料的自動 OneLake 複製:Fabric 會自動將 Fabric 資料庫中的每個 Cosmos DB 鏡像到 OneLake,採用開放的 Delta Lake 格式,無需設定。 用與資料庫相同的工作區存取控制和最低權限角色來保護該分析副本。 欲了解更多資訊,請參閱 Microsoft Fabric 中 Cosmos DB 中的鏡像 OneLake。

  • 針對客戶管理金鑰的限制做規劃:目前 Cosmos DB 在 Fabric 中尚未支援客戶管理金鑰(CMK)加密。 如果您的合規要求必須使用 CMK,請在儲存受規範資料前考慮此限制。 欲了解更多資訊,請參閱 Microsoft Fabric 中 Cosmos DB 的限制。

記錄和監視

追蹤你對 Cosmos 資料庫的存取,並留意可能顯示安全問題的異常使用情況。

  • 使用 Fabric 稽核日誌審核使用者與管理員活動:檢視 Fabric 稽核日誌,了解誰存取或更改了您的 Cosmos DB 資料庫,並支援事件調查與存取審查。 欲了解更多資訊,請參閱 追蹤 Microsoft Fabric 中的使用者活動。

  • 監控資料庫指標異常:利用指標摘要檢視請求、儲存及吞吐量使用情況,並調查可能顯示濫用的意外尖峰。 欲了解更多資訊,請參閱 Microsoft Fabric 中的 Monitor Cosmos DB。

合規性和治理

利用 Microsoft Fabric 的平台治理功能來分類、背書並追蹤您的 Cosmos 資料庫資料。

  • 套用敏感性標籤來分類與保護資料:使用 Microsoft Purview 資訊保護 的敏感度標籤來分類你的 Cosmos 資料庫項目,讓保護能隨資料在 Fabric 和 OneLake 之間傳遞。 欲了解更多資訊,請參閱 Microsoft Fabric 中的資訊保護。

  • 推薦可信賴資料庫:透過內容背書推廣或認證 Cosmos DB 資料庫,讓使用者能區分權威資料與未經審核的資料。 欲了解更多資訊,請參閱 Microsoft Fabric 中的背書。

  • 使用譜系追蹤資料流程:使用譜系來了解資料如何在您的 Cosmos DB 資料庫與下游 Fabric 項目之間移動,這有助於進行影響分析與合規性驗證。 欲了解更多資訊,請參閱 Microsoft Fabric 中的血統。

備份及復原

Fabric 中的 Cosmos DB 目前尚未針對交易式資料庫提供客戶可自行設定的備份功能或時間點還原功能。 要規劃復原,請依賴 Fabric 平台的韌性並對商品定義進行源碼控制。

  • 依賴 Fabric 平台韌性:了解 Microsoft Fabric 對容量的可用性與復原保證,讓您能設定切實可行的復原預期。 如需詳細資訊,請參閱 Microsoft Fabric 中的可靠性。