Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Фабрика данных Azure — это облачная служба интеграции данных, которая позволяет создавать рабочие процессы для оркестрации и автоматизации перемещения данных и преобразования данных. Защита фабрики данных Azure имеет решающее значение для защиты конфиденциальных данных, обеспечения соответствия требованиям и поддержания целостности рабочих процессов данных.
В этой статье приводятся рекомендации по обеспечению безопасности развертывания Фабрики данных Azure.
Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.
Сетевая безопасность
Сетевая безопасность необходима для защиты вашей Фабрика данных Azure от несанкционированного доступа и потенциальных угроз, а также для защиты ваших данных при перемещении. Реализация надежных мер безопасности сети помогает изолировать и защитить процессы интеграции данных.
- Изолируйте среды выполнения интеграции с помощью виртуальных сетей: Используйте виртуальные сети для создания изолированных сетевых сред для ваших сред выполнения интеграции и источников данных, что позволяет сегментировать рабочие нагрузки по уровню риска. Дополнительные сведения см. в статьях Присоединение среды выполнения интеграции Azure-SSIS к виртуальной сети и Присоединение среды выполнения интеграции Azure к управляемой виртуальной сети.
- Управление сетевым трафиком с помощью групп безопасности сети (NSG): для SSIS и сред выполнения интеграции, размещённых самостоятельно и подключённых к виртуальной сети, применяйте группы NSG для управления входящим и исходящим трафиком, используя подход «запрет по умолчанию, разрешение по исключению». В среде выполнения интеграции Azure-SSIS порт 3389 (RDP) по умолчанию открыт в NSG уровня сетевого интерфейса (NIC) для необязательного устранения неполадок службой поддержки Microsoft. Используйте NSG на уровне подсети для ограничения или закрытия её. NSG не применяются к управляемым виртуальным сетям. Дополнительные сведения см. в разделе Группы безопасности сети.
- Безопасная самостоятельная интеграционная связь во время выполнения с TLS/SSL: При развертывании нескольких самостоятельных интеграционных узлов для балансировки нагрузки и высокой доступности, можно обеспечить удалённый доступ из интранета с сертификатами TLS/SSL для безопасной коммуникации между узлами. Для получения дополнительной информации см. Настройка удалённого доступа из интрасети с помощью сертификата TLS/SSL.
- Подключитесь приватно с Приватный канал Azure: используйте приватную конечную точку для подключения к Фабрика данных Azure из вашей самостоятельно размещённой интеграционной среды и ресурсов Azure, что предотвращает доступ к публичному интернету и снижает количество векторов атак. Для получения дополнительной информации см. Приватный канал Azure for Data Factory.
- Ограничьте исходящий доступ с помощью управляемой виртуальной сети: Организуйте интеграционное пространство Azure внутри управляемой виртуальной сети, чтобы перемещение данных использовало управляемые частные конечные точки для доступа к хранилищам данных, не давая трафику попадать в публичный интернет. Для получения дополнительной информации см . раздел «Управляемая виртуальная сеть и управляемые частные конечные точки».
Управление идентификацией и доступом
Управление идентификацией и доступом гарантирует, что доступ к вашему Фабрика данных Azure смогут только авторизованные пользователи и сервисы. Внедрение строгих практик идентификации помогает предотвратить несанкционированный доступ и защитить конфиденциальные данные.
- Применяйте доступ с наименьшими привилегиями в Azure RBAC: используйте встроенные роли, такие как Data Factory Contributor, для назначения минимальных разрешений, необходимых пользователям и сервисам, и регулярно проверяйте назначение ролей. Для получения дополнительной информации см. Роли и разрешения для Фабрика данных Azure.
- Используйте управляемые идентификаторы вместо сохранённых учетных данных: аутентифицируйте Data Factory в сервисы Azure, такие как Azure Key Vault и База данных SQL Azure, используя заводскую системную или пользовательскую управляемую идентичность, что устраняет необходимость в управлении учетными данными. Дополнительные сведения см. в разделе управляемая идентификация для Фабрики данных.
- Храните секреты в Azure Key Vault: ссылайтесь на строки соединения, секреты и сертификаты из Azure Key Vault в ваших связанных сервисах, чтобы не создавать жёсткий код чувствительных значений в конвейерах или наборах данных. Дополнительные сведения см. в разделе Хранение учетных данных в Azure Key Vault.
Защита данных
Внедрять надёжные меры по защите данных для защиты конфиденциальной информации и соблюдения нормативных требований. Фабрика данных Azure не хранит исходные данные или данные назначения, которые он перемещает, — только определения конвейеров, метаданные выполнения и кэшированные данные, — поэтому необходимо реализовать сетевую безопасность и управление идентификацией и доступом для защиты данных при передаче. Однако вы можете использовать следующие инструменты и практики для дополнительной защиты своих данных:
- Шифрование заводских метаданных с помощью ключей, управляемых клиентом: по умолчанию Data Factory шифрует данные в состоянии покоя, включая определения сущностей и кэшированные данные, с помощью ключа, управляемого Microsoft. Для большего контроля включите ключи, управляемые клиентом (CMK), используя ключ из Azure Key Vault. Для включения CMK требуется управляемая идентификация и хранилище ключей с включённой защитой от мягкого удаления и очистки. Для получения дополнительной информации см. раздел Encrypt Фабрика данных Azure с ключами, управляемыми клиентом.
- Обнаруживайте и классифицируйте конфиденциальные данные с помощью Microsoft Purview: Соедините Data Factory с Microsoft Purview, чтобы обнаруживать и классифицировать данные, которые перемещают ваши конвейеры, просматривать каталог данных и отслеживать родословную данных во всех процессах интеграции. Дополнительные сведения см. в разделе Подключение Data Factory к Microsoft Purview.
Ведение журналов и мониторинг
Комплексное ведение и мониторинг позволяют выявлять аномальные явления, расследовать инциденты и продемонстрировать соответствие вашим нагрузкам по интеграции данных.
-
Отправка диагностических журналов в рабочую область Log Analytics: Настройте параметры диагностики, чтобы направлять журналы выполнения конвейеров, действий и триггеров в рабочую область Log Analytics для хранения и последующего анализа. Выберите режим Resource-specific, чтобы журналы отправлялись в таблицы
ADFPipelineRun,ADFActivityRunиADFTriggerRun, а не в общую таблицуAzureDiagnostics. Для получения дополнительной информации смотрите раздел Настройка диагностических настроек и рабочее пространство. -
Сбор журналов работы среды выполнения интеграции SSIS: Для сред выполнения интеграции Azure-SSIS включите категорию
SSISIntegrationRuntimeLogsи категории журналов выполнения пакетов SSIS, чтобы регистрировать события пакетов и статистику выполнения пакетов в целях аудита. Для получения дополнительной информации см. Мониторинг операций SSIS с помощью Azure Monitor. - Оповещения о сбоях и аномалиях: Настройте оповещения Azure Monitor по метрикам Data Factory и запросам к журналам, например о неудачных запусках конвейеров или действий, чтобы операторы получали уведомления о ситуациях, которые могут указывать на неправильную конфигурацию или вредоносную активность. Для получения дополнительной информации см. Monitor Фабрика данных Azure.
Соответствие требованиям и управление
Средства управления и контроля помогают вам последовательно обеспечивать соблюдение организационных стандартов во всех ваших развертываниях Data Factory и поддерживать возможность аудита вашей среды.
- Обеспечение стандартов с помощью Политика Azure: Назначать встроенные определения Политика Azure для Data Factory для аудита и обеспечения контроля, таких как требование шифрования ключей с управлением клиентом, использование Key Vault для хранения секретов связанных сервисов и отключение доступа к публичной сети в пользу приватных каналов, чтобы заводы, не соответствующие требованиям, были помечены или блокированы. Для получения дополнительной информации см. встроенные определения Политика Azure для Data Factory.
- Защитите фабрики от случайного удаления с помощью блокировки ресурсов: примените блокировку CanNotDelete или ReadOnly к фабрикам производственных данных и их группам ресурсов, чтобы конвейеры, связанные сервисы и интеграционные режимы выполнения не могли быть случайно удалены или изменены. Дополнительные сведения см. в разделе "Блокировка ресурсов для защиты инфраструктуры".
- Организуйте и отслеживайте фабрики с помощью тегов: применяйте теги ресурсов к вашим фабрикам данных для поддержки управления затратами, владения и отчётности по управлению в различных средах. Дополнительные сведения см. в статье Использование тегов для организации ресурсов в Azure.
Резервное копирование и восстановление
Резервное копирование и восстановление критически важны для обеспечения защиты данных и конфигураций в Фабрика данных Azure и их восстановления в случае сбоев или катастроф.
- Управляйте версиями фабрики данных с помощью интеграции с Git: подключите фабрику данных разработки к Azure Repos или GitHub для управления версиями конвейеров, наборов данных и связанных служб, отслеживания изменений и совместной работы. Настройте интеграцию с Git только на фабриках разработки; развертывайте в тестовой и рабочей средах с помощью CI/CD, а не Git. Для получения дополнительной информации см. раздел Source Control in Фабрика данных Azure.
- Защищайте развертывания с помощью CI/CD: используйте шаблоны Azure Resource Manager, которые фиксируют конфигурацию вашего завода для продвижения изменений в разных средах, защиты производства от случайных изменений и предоставления развёртываемой резервной копии. Дополнительные сведения об этом процессе см. в статье Непрерывная интеграция и поставка в Фабрике данных Azure.
Связанный контент
- Для вопросов безопасности, основанных на сценариях, см. раздел «Вопросы безопасности при перемещении данных в Фабрика данных Azure».