Data Factory 的 Azure 安全性基準

這很重要

此安全基準基於先前版本的 Microsoft Cloud Security Benchmark(v1.0)。 關於資料工廠的最新安全指引,請參閱 「保護你的 Azure 資料工廠」。

此安全性基準會將Microsoft雲端安全性基準 1.0 版的指導方針套用至 Data Factory。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容會依Microsoft雲端安全性基準所定義的安全性控制,以及適用於Data Factory 的相關指引分組。

您可以使用適用於雲端的 Microsoft Defender 來監視此安全性基準及其建議。 Azure 原則定義會列在適用於雲端的 Microsoft Defender 入口網站頁面的 [法規合規性] 區段中。

當功能具有相關的 Azure 原則定義時,會列在此基準中,以協助您測量 Microsoft 雲端安全性基準控制項和建議的合規性。 某些建議可能需要付費的 Microsoft Defender 方案,才能啟用特定的安全性案例。

注意

已排除不適用於 Data Factory 的功能 。 若要查看 Data Factory 如何完全對應至Microsoft雲端安全性基準檢驗,請參閱 完整的 Data Factory 安全性基準對應檔案。

安全性設定檔

安全性配置檔摘要說明 Data Factory 的高影響行為,這可能會導致安全性顧慮增加。

服務行為屬性 值
產品類別 分析、整合
客戶可以存取主機/作業系統 無存取權
服務可以部署到客戶的虛擬網路中 對
儲存待用客戶內容 對

網路安全性

如需詳細資訊,請參閱 Microsoft雲端安全性基準:網路安全性。

NS-1:建立網路分割界限

功能

虛擬網路整合

描述:服務支援部署到客戶的私人虛擬網路(VNet)。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:Azure-SSIS 整合運行時間支援客戶虛擬網路上的虛擬網路插入。 建立 Azure-SSIS Integration Runtime (IR)時,您可以將它與虛擬網路聯結。 其可讓 Azure Data Factory 建立特定網路資源,例如 NSG 和負載平衡器。 您也可以提供自己的靜態公用IP位址,或讓 Azure Data Factory 為您建立一個。 自我代管整合執行階段 IR 可以設定在客戶虛擬網路內的 IaaS VM 上。 網路流量也會受到客戶的 NSG 和防火牆設定所控管。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 將 Azure-SSIS 整合運行時間加入虛擬網路

網路安全組支援

描述:服務網路流量會遵循其子網上的網路安全組規則指派。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:Azure-SSIS 整合執行時間支援於客戶虛擬網路中的虛擬網路注入。 它會遵守客戶在其虛擬網路中設定的所有 NSG 和防火牆規則。 建立 Azure-SSIS Integration Runtime (IR)時,您可以將它與虛擬網路聯結。 其可讓 Azure Data Factory 建立特定網路資源,例如 NSG 和負載平衡器。 您也可以提供自己的靜態公用IP位址,或讓 Azure Data Factory 為您建立一個。 在 Azure Data Factory 自動建立的 NSG 上,預設會將埠 3389 開放給所有流量。 鎖定埠,以確保只有您的系統管理員才能存取。

自我託管整合執行環境 (IR) 可以在客戶的虛擬網路內的 IaaS VM 上進行設定。 網路流量也會受到客戶的 NSG 和防火牆設定所控管。

根據您的應用程式和企業分割策略,根據NSG規則限制或允許內部資源之間的流量。 針對特定且定義明確的應用程式,例如三層式應用程式,可以設為預設拒絕存取的高度安全配置。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 將 Azure-SSIS 整合運行時間加入虛擬網路

NS-2:使用網路控制保護雲端服務

功能

描述:用於篩選網路流量的服務原生IP篩選功能(不會與NSG或 Azure 防火牆 混淆)。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

其他指引:您可以在 Azure Data Factory 受控 虛擬網絡 中設定私人端點,以私下連線到數據存放區。

Data Factory 不提供設定 虛擬網絡 服務端點的功能。

當您建立 Azure-SSIS Integration Runtime (IR)時,您可以將它與虛擬網路聯結。 它可讓 Azure Data Factory 建立特定網路資源,例如 NSG 和負載平衡器。 您也可以提供自己的靜態公用IP位址,或讓 Azure Data Factory 為您建立一個。 在 Azure Data Factory 自動建立的 NSG 上,預設會將埠 3389 開放給所有流量。 鎖定埠,以確保只有您的系統管理員才能存取。 您可以在虛擬網路內部的內部部署機器或 Azure VM 上部署自我裝載的 IR。 請確定您的虛擬網路子網部署已設定為只允許系統管理存取的NSG。 Azure-SSIS IR 預設在每個 IR 節點的 Windows 防火牆規則中禁止埠 3389 的向外使用,以提供保護。 您可以將 NSG 與子網建立關聯,並設定嚴格的規則,以保護虛擬網路設定的資源。

參考: 適用於 Azure Data Factory 的 Azure Private Link

停用公用網路存取

描述:服務支援使用服務層級IP ACL篩選規則(非NSG或 Azure 防火牆)或使用「停用公用網路存取」切換開關來停用公用網路存取。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:停用公用網路存取僅適用於自我裝載整合運行時間(SHIR),不適用於 Azure IR 或 SSIS IR。 透過 SHIR,啟用私人鏈接數據處理站並不會明確封鎖公用存取,但客戶可以手動封鎖公用存取。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 適用於 Azure Data Factory 的 Azure Private Link

身分識別管理

如需詳細資訊,請參閱 雲端安全性基準Microsoft:身分識別管理。

IM-1:使用集中式身分識別和驗證系統

功能

資料平面存取所需的 Azure AD 驗證

描述:服務支援使用 Azure AD 驗證進行數據平面存取。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:D ata Factory 可以原生地向支援 Azure AD 驗證的 Azure 服務和資源進行驗證。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: Azure Data Factory 的受控識別

資料平面存取的區域驗證方法

描述:支持數據平面存取的本機驗證方法,例如本機使用者名稱和密碼。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:您可以使用 Windows 驗證 從 Azure-SSIS Integration Runtime (IR) 上執行的 SSIS 套件存取數據源。 您的資料存放區可以是內部部署、裝載在 Azure 虛擬機器 (VM)上,也可以作為受控服務在 Azure 中執行。 不過,建議您盡可能避免使用本機驗證和使用 Azure AD。 避免使用本機驗證方法或帳戶,請盡可能停用這些方法。 請盡可能改為使用 Azure AD 進行驗證。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考:從 Azure 中的 SSIS 套件存取具有 Windows 驗證 的數據存放區和檔案共用

IM-3:安全且自動地管理應用程式身分識別

功能

受管理的身份

描述:數據平面動作支援使用受控識別進行驗證。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:根據預設,透過 Azure 入口網站 或 PowerShell 建立數據處理站時,系統會自動建立受控識別。 使用 SDK 或 REST API 時,只有在使用者明確指定 「identity」 關鍵詞時,才會建立受控識別。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 適用於 Azure Data Factory 和 Azure Synapse 的受控識別

服務主體

描述:數據平面支援使用服務主體進行驗證。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能附註:D ata Factory 可讓您使用受控識別、服務原則來針對支援 AAD 驗證的數據存放區和計算進行驗證。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 使用 Azure Data Factory 或 Azure Synapse Analytics 在 Azure Data Lake Storage Gen2 中複製和轉換數據

IM-7:根據條件限制資源存取

功能

資料平面的條件式存取

描述:您可以使用 Azure AD 條件式存取原則來控制數據平面存取。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 條件式存取:雲端應用程式、動作和驗證內容

IM-8:限制憑證和機密資訊的公開

功能

Azure Key Vault 中的服務認證與密碼支援的整合與儲存

描述:資料平面支援原生使用「Azure 金鑰保存庫」用於憑證和機密存儲。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:您可以在 Azure 金鑰保存庫 中儲存資料存放區和計算的認證。 執行活動 (該活動使用資料存放區/計算) 時,Azure Data Factory 會擷取認證。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考:將認證儲存在 Azure 金鑰保存庫

特殊權限存取

如需詳細資訊,請參閱 Microsoft雲端安全性效能評定:特殊許可權存取。

PA-1:劃分和限制高度權限/系統管理使用者

功能

本機系統管理員帳戶

描述:服務具有本地管理帳戶的概念。 深入了解。

支援 預設啟用 設定責任
否 不適用 不適用

設定指引:不支援此功能來保護這項服務。

PA-7:遵循適度的管理(最小權限)原則

功能

適用於資料平面的 Azure RBAC

描述:Azure 角色型 存取控制 (Azure RBAC) 可用來管理服務數據平面動作的存取權。 深入了解。

支援 預設啟用 設定責任
對 對 微軟

功能注意事項:D ata Factory 與 Azure RBAC 整合來管理其資源。 透過 RBAC,您可以透過角色指派來管理 Azure 資源存取權。 您可以將角色指派給使用者、群組、服務主體和受控識別。 某些資源具有預先定義的內建角色。 您可以透過 Azure CLI、Azure PowerShell 或 Azure 入口網站 等工具來清查或查詢這些角色。

將您透過 Azure RBAC 指派給資源的權限限制為角色所要求的權限。 這種做法補充並強化了 Azure AD PIM 的 Just-In-Time(JIT)方法。 定期檢閱角色和指派。

使用內建角色來授予許可權。 只有在需要時才建立自定義角色。

您可以在 Azure AD 中建立自定義角色,以更嚴格的 Data Factory 存取權。

設定指引:預設部署上未啟用此設定,因此不需要其他設定。

參考: Azure Data Factory 的角色和許可權

PA-8:確認雲端提供者支援的存取流程

功能

客戶加密箱

描述:客戶加密箱可用於Microsoft支援存取。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: Microsoft Azure 的客戶加密箱

資料保護

如需詳細資訊,請參閱 Microsoft雲端安全性效能評定:數據保護。

DP-1:探索、分類及標記敏感性資料

功能

敏感數據探索和分類

描述:工具(例如 Azure Purview 或 Azure 資訊保護)可用於服務中的數據探索和分類。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 將 Data Factory 連線至 Microsoft Purview

DP-2:監視以敏感性資料為目標的異常和威脅

功能

數據外洩/外洩防護

描述:服務支援 DLP 解決方案來監視敏感數據移動(在客戶的內容中)。 深入了解。

支援 預設啟用 設定責任
否 不適用 不適用

設定指引:不支援此功能來保護這項服務。

DP-3:加密傳輸中的敏感性資料

功能

傳輸中資料加密

描述:服務提供對數據平面中的資料傳輸加密支持。 深入了解。

支援 預設啟用 設定責任
對 對 微軟

設定指引:預設部署上未啟用此設定,因此不需要其他設定。

參考: Azure Data Factory 中數據移動的安全性考慮

DP-4:預設啟用靜態資料加密

功能

使用平台密鑰對於靜態數據進行加密

描述:支援使用平臺密鑰進行待用數據加密,任何待用客戶內容都會使用這些Microsoft受控密鑰加密。 深入了解。

支援 預設啟用 設定責任
對 對 微軟

設定指引:預設部署上未啟用此設定,因此不需要其他設定。

參考: 使用客戶管理的密鑰加密 Azure Data Factory

DP-5:必要時在待用資料加密中使用客戶自控金鑰選項

功能

使用 CMK 靜態資料加密

描述:服務所儲存的客戶內容支援使用客戶管理的密鑰進行待用數據加密。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: 使用客戶管理的密鑰加密 Azure Data Factory

DP-6:使用安全金鑰管理程序

功能

Azure Key Vault 中的金鑰管理

描述:此服務支援任何客戶密鑰、秘密或憑證的 Azure 金鑰保存庫 整合。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考:將認證儲存在 Azure 金鑰保存庫

DP-7:使用安全憑證管理流程

功能

Azure Key Vault 中的憑證管理

描述:此服務支援任何客戶憑證的 Azure 金鑰保存庫 整合。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考:將認證儲存在 Azure 金鑰保存庫

資產管理

如需詳細資訊,請參閱 雲端安全性基準Microsoft:資產管理。

AM-2:僅使用核准的服務

功能

Azure 政策支援

描述:您可以透過 Azure 原則 監視及強制執行服務組態。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能附註:使用 Azure 原則 來稽核及限制使用者可以在環境中布建的服務。 使用 Azure Resource Graph 來查詢和探索訂用帳戶內的資源。 您也可以使用 Azure 監視器來建立規則,以在偵測到未核准的服務時觸發警示。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考:Azure 政策對 Data Factory 的內建定義

記錄和威脅偵測

如需詳細資訊,請參閱 雲端安全性基準Microsoft:記錄和威脅偵測。

LT-1:啟用威脅偵測功能

功能

適用於服務/產品供應項目的 Microsoft Defender

描述:服務具有供應專案特定的Microsoft Defender 解決方案,可監視和警示安全性問題。 深入了解。

支援 預設啟用 設定責任
否 不適用 不適用

功能注意事項:在 Azure VM 和容器上執行的自我裝載 IR(SHIR),使用 Defender 來建立安全設定。

設定指引:不支援此功能來保護這項服務。

LT-4:啟用用於安全性調查的日誌記錄

功能

Azure 資源記錄

描述:服務會產生資源記錄,以提供增強的服務特定計量和記錄。 客戶可以設定這些資源記錄,並將其傳送至自己的資料接收器系統,例如儲存帳戶或記錄分析工作區。 深入了解。

支援 預設啟用 設定責任
對 對 微軟

功能附註:活動記錄會自動提供。 您可以使用活動記錄在疑難解答時尋找錯誤,或監視組織中使用者修改資源的方式。

使用 Microsoft Defender for Cloud 和 Azure 原則來啟用資源記錄並收集記錄資料。

設定指引:預設部署上未啟用此設定,因此不需要其他設定。

參考: Azure 監視器中的診斷設定

備份及復原

如需詳細資訊,請參閱 雲端安全性基準Microsoft:備份和復原。

BR-1:確保定期自動備份

功能

服務原生備份功能

描述:服務支援自己的原生備份功能(如果未使用 Azure 備份)。 深入了解。

支援 預設啟用 設定責任
對 否 客戶

功能注意事項:若要備份 Azure Data Factory 上的所有程式代碼,請在 Data Factory 中使用原始檔控制功能。

設定指引:這項功能設定目前沒有Microsoft指導方針。 請檢閱並判斷您的組織是否想要設定這項安全性功能。

參考: Azure Data Factory 中的原始檔控制

下一步