Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tip
Microsoft Fabric Data Warehouse je relační sklad v podnikovém měřítku na základu datového jezera s architekturou připravenou pro budoucnost, integrovanou AI a novými funkcemi. Pokud s datovými sklady začínáte, doporučujeme vám začít s „Fabric Data Warehouse“. Stávající úlohy dedikovaného SQL fondu mohou upgradovat na Fabric a získat tak přístup k novým funkcím napříč datovou vědou, analytikou v reálném čase a reportingem.
V tomto článku se dozvíte o:
- Možnosti konfigurace pro Azure Synapse Analytics, které uživatelům umožňují provádět úlohy správy a přistupovat k datům uloženým v těchto databázích.
- Konfigurace přístupu a autorizace po vytvoření nového logického serveru pro samostatný vyhrazený fond SQL (dříve SQL DW).
- Vyhrazené fondy SQL v pracovních prostorech Azure Synapse Analytics nepoužívají logické servery SQL.
- Postup přidání přihlašovacích údajů a uživatelských účtů v
masterdatabázi a udělení oprávnění správce těchto účtů - Postup přidání uživatelských účtů do uživatelských databází, ať už jsou přidruženy k přihlášením, nebo jako zahrnované uživatelské účty.
- Konfigurace uživatelských účtů s oprávněními v uživatelských databázích pomocí databázových rolí a explicitních oprávnění
Autentizace a autorizace
Ověřování je proces prokazování, že je uživatel tím, za koho se vydává. Uživatel se připojí k databázi pomocí uživatelského účtu.
Uživatel při pokusu o připojení k databázi zadá uživatelský účet a ověřovací informace. Uživatel se ověřuje pomocí jedné z následujících dvou metod ověřování:
-
Pomocí této metody ověřování uživatel odešle uživatelské jméno a přidružené heslo k navázání připojení. Heslo je uloženo v
masterdatabázi pro uživatelské účty propojené s přihlášením nebo uložené v databázi obsahující uživatelské účty , které nejsou propojené s přihlášením. ověřování pomocí Microsoft Entra ID
Pomocí této metody ověřování uživatel odešle jméno uživatelského účtu a požádá, aby služba používala informace o přihlašovacích údajích uložených v Microsoft Entra ID (formerly Azure Active Directory).
Přihlášení je účet v
masterdatabázi, ke kterému může být propojený uživatelský účet v jedné nebo více databázích. V případě přihlášení se informace o přihlašovacích údajích pro uživatelský účet ukládají společně s přihlášením.Uživatelský účet je individuální účet v jakékoli databázi, která může být, ale nemusí být propojená s přihlášením. S uživatelským účtem, který není propojený s přihlášením, se přihlašovací údaje ukládají s uživatelským účtem.
Autorizace pro přístup k datům a provádění různých akcí se spravuje pomocí databázových rolí a explicitních oprávnění. Autorizace odkazuje na oprávnění přiřazená uživateli a určuje, co smí daný uživatel dělat. Autorizace se řídí členstvím v databázových rolích vašeho uživatelského účtu a oprávněními na úrovni objektů. Osvědčeným postupem je udělit uživatelům nejnižší potřebná oprávnění. Další informace najdete v tématu Azure Synapse přehled řízení přístupu k pracovnímu prostoru.
Existující přihlášení a uživatelské účty po vytvoření nové databáze
Při prvním nasazení prostředku Azure SQL zadejte přihlašovací jméno a heslo pro speciální typ přihlášení správce, správce serveru Server admin. Během nasazování dojde k následující konfiguraci přihlášení a uživatelů v master a uživatelských databázích:
Important
Do pole přihlašovacího jména správce serveru nezahrnujte žádné osobní, citlivé ani důvěrné informace. Data zadaná v tomto poli se nepovažují za zákaznická data.
- Proces nasazení vytvoří přihlášení pro ověřování SQL s administrátorskými oprávněními s názvem přihlášení, který jste zadali. login je individuální účet pro přihlášení k Azure Synapse Analytics.
- Proces nasazení uděluje tomuto přihlášení plná oprávnění správce ke všem databázím jako objektu zabezpečení na úrovni serveru. Přihlášení má všechna dostupná oprávnění a není možné ho omezit.
- Když se tento účet přihlásí k databázi, odpovídá speciálnímu uživatelskému účtu (
dbo), který existuje v každé uživatelské databázi. Uživatel dbo má všechna oprávnění databáze v databázi a je členemdb_ownerpevné databázové role. Článek popisuje další pevné databázové role později.
Identifikace účtu správce serveru :
- Přejděte na webový portál Azure.
- V nabídce prostředků přejděte do pracovního prostoru Synapse.
- Na stránce Přehled zobrazte hodnoty uživatelského jména správce SQL.
Important
Po vytvoření nemůžete změnit název účtu správce serveru . Pokud chcete resetovat heslo správce serveru, přejděte na portál Azure, přejděte do svého pracovního prostoru Synapse a pak vyberte možnost Resetovat heslo správce SQL.
Vytvoření dalších přihlášení a uživatelů s oprávněními správce
V tomto okamžiku je váš logický server nakonfigurovaný pouze pro přístup pomocí jednoho přihlášení k ověřování SQL a uživatelského účtu. Pokud chcete vytvořit další přihlášení s úplnými nebo částečnými oprávněními správce, použijte následující možnosti v závislosti na vašem režimu nasazení:
Vytvoření účtu správce Microsoft Entra s úplnými oprávněními správce
Povolte ověřování Microsoft Entra a přidejte správce Microsoft Entra. Jeden účet Microsoft Entra můžete nakonfigurovat jako správce nasazení s úplnými oprávněními správce. Tento účet může být individuální nebo účet bezpečnostní skupiny. Pokud chcete pro připojení k Azure Synapse použít účty Microsoft Entra, nakonfigurujte správce Microsoft Entra.
V dedikovaném fondu SQL Azure Synapse vytvořte přihlášení SQL s omezenými administrátorskými právy.
- V databázi
mastervytvořte další přihlašovací účet pro ověřování SQL. - Vytvořte uživatelský účet v
masterdatabázi přidružené k tomuto novému přihlášení. - Přidejte uživatelský účet do
dbmanager, do roleloginmanagernebo do obojího v databázimasterpomocí příkazu sp_addrolemember.
- V databázi
V bezserverovém fondu SQL Azure Synapse vytvořte přihlášení SQL s omezenými oprávněními správce.
- V databázi
mastervytvořte další přihlašovací účet pro ověřování SQL. - Případně můžete vytvořit přihlášení k ověřování Microsoft Entra pomocí syntaxe CREATE LOGIN.
- V databázi
Vytváření účtů pro uživatele bez oprávnění správce
Například viz Jak nastavit řízení přístupu pro pracovní prostor Azure Synapse.
Seznamte se s následujícími funkcemi, které můžete použít k omezení nebo zvýšení oprávnění:
- K dočasnému bezpečnému zvýšení oprávnění můžete použít zosobnění a přihlašování k modulům.
- Zabezpečení na úrovni řádků lze použít k omezení řádků, ke kterým má uživatel přístup.
- Dynamické maskování dat lze použít k omezení vystavení citlivých dat.
- Uložené procedury lze použít k omezení akcí, které je možné provést v databázi.
Související obsah
- Připojovací řetězce pro fondy SQL v Azure Synapse
- Nastavení připojení služby Azure Synapse Analytics
- pravidla firewallu protokolu IP Azure Synapse