Autorizace přístupu k databázi pro Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse je relační sklad v podnikovém měřítku na základu datového jezera s architekturou připravenou pro budoucnost, integrovanou AI a novými funkcemi. Pokud s datovými sklady začínáte, doporučujeme vám začít s „Fabric Data Warehouse“. Stávající úlohy dedikovaného SQL fondu mohou upgradovat na Fabric a získat tak přístup k novým funkcím napříč datovou vědou, analytikou v reálném čase a reportingem.

V tomto článku se dozvíte o:

  • Možnosti konfigurace pro Azure Synapse Analytics, které uživatelům umožňují provádět úlohy správy a přistupovat k datům uloženým v těchto databázích.
  • Konfigurace přístupu a autorizace po vytvoření nového logického serveru pro samostatný vyhrazený fond SQL (dříve SQL DW).
    • Vyhrazené fondy SQL v pracovních prostorech Azure Synapse Analytics nepoužívají logické servery SQL.
  • Postup přidání přihlašovacích údajů a uživatelských účtů v master databázi a udělení oprávnění správce těchto účtů
  • Postup přidání uživatelských účtů do uživatelských databází, ať už jsou přidruženy k přihlášením, nebo jako zahrnované uživatelské účty.
  • Konfigurace uživatelských účtů s oprávněními v uživatelských databázích pomocí databázových rolí a explicitních oprávnění

Autentizace a autorizace

Ověřování je proces prokazování, že je uživatel tím, za koho se vydává. Uživatel se připojí k databázi pomocí uživatelského účtu.

Uživatel při pokusu o připojení k databázi zadá uživatelský účet a ověřovací informace. Uživatel se ověřuje pomocí jedné z následujících dvou metod ověřování:

  • Ověřování SQL

    Pomocí této metody ověřování uživatel odešle uživatelské jméno a přidružené heslo k navázání připojení. Heslo je uloženo v master databázi pro uživatelské účty propojené s přihlášením nebo uložené v databázi obsahující uživatelské účty , které nejsou propojené s přihlášením.

  • ověřování pomocí Microsoft Entra ID

    Pomocí této metody ověřování uživatel odešle jméno uživatelského účtu a požádá, aby služba používala informace o přihlašovacích údajích uložených v Microsoft Entra ID (formerly Azure Active Directory).

  • Přihlášení je účet v master databázi, ke kterému může být propojený uživatelský účet v jedné nebo více databázích. V případě přihlášení se informace o přihlašovacích údajích pro uživatelský účet ukládají společně s přihlášením.

  • Uživatelský účet je individuální účet v jakékoli databázi, která může být, ale nemusí být propojená s přihlášením. S uživatelským účtem, který není propojený s přihlášením, se přihlašovací údaje ukládají s uživatelským účtem.

Autorizace pro přístup k datům a provádění různých akcí se spravuje pomocí databázových rolí a explicitních oprávnění. Autorizace odkazuje na oprávnění přiřazená uživateli a určuje, co smí daný uživatel dělat. Autorizace se řídí členstvím v databázových rolích vašeho uživatelského účtu a oprávněními na úrovni objektů. Osvědčeným postupem je udělit uživatelům nejnižší potřebná oprávnění. Další informace najdete v tématu Azure Synapse přehled řízení přístupu k pracovnímu prostoru.

Existující přihlášení a uživatelské účty po vytvoření nové databáze

Při prvním nasazení prostředku Azure SQL zadejte přihlašovací jméno a heslo pro speciální typ přihlášení správce, správce serveru Server admin. Během nasazování dojde k následující konfiguraci přihlášení a uživatelů v master a uživatelských databázích:

Important

Do pole přihlašovacího jména správce serveru nezahrnujte žádné osobní, citlivé ani důvěrné informace. Data zadaná v tomto poli se nepovažují za zákaznická data.

  • Proces nasazení vytvoří přihlášení pro ověřování SQL s administrátorskými oprávněními s názvem přihlášení, který jste zadali. login je individuální účet pro přihlášení k Azure Synapse Analytics.
  • Proces nasazení uděluje tomuto přihlášení plná oprávnění správce ke všem databázím jako objektu zabezpečení na úrovni serveru. Přihlášení má všechna dostupná oprávnění a není možné ho omezit.
  • Když se tento účet přihlásí k databázi, odpovídá speciálnímu uživatelskému účtu (dbo), který existuje v každé uživatelské databázi. Uživatel dbo má všechna oprávnění databáze v databázi a je členem db_owner pevné databázové role. Článek popisuje další pevné databázové role později.

Identifikace účtu správce serveru :

  1. Přejděte na webový portál Azure.
  2. V nabídce prostředků přejděte do pracovního prostoru Synapse.
  3. Na stránce Přehled zobrazte hodnoty uživatelského jména správce SQL.

Important

Po vytvoření nemůžete změnit název účtu správce serveru . Pokud chcete resetovat heslo správce serveru, přejděte na portál Azure, přejděte do svého pracovního prostoru Synapse a pak vyberte možnost Resetovat heslo správce SQL.

Vytvoření dalších přihlášení a uživatelů s oprávněními správce

V tomto okamžiku je váš logický server nakonfigurovaný pouze pro přístup pomocí jednoho přihlášení k ověřování SQL a uživatelského účtu. Pokud chcete vytvořit další přihlášení s úplnými nebo částečnými oprávněními správce, použijte následující možnosti v závislosti na vašem režimu nasazení:

  • Vytvoření účtu správce Microsoft Entra s úplnými oprávněními správce

    Povolte ověřování Microsoft Entra a přidejte správce Microsoft Entra. Jeden účet Microsoft Entra můžete nakonfigurovat jako správce nasazení s úplnými oprávněními správce. Tento účet může být individuální nebo účet bezpečnostní skupiny. Pokud chcete pro připojení k Azure Synapse použít účty Microsoft Entra, nakonfigurujte správce Microsoft Entra.

  • V dedikovaném fondu SQL Azure Synapse vytvořte přihlášení SQL s omezenými administrátorskými právy.

    • V databázi master vytvořte další přihlašovací účet pro ověřování SQL.
    • Vytvořte uživatelský účet v master databázi přidružené k tomuto novému přihlášení.
    • Přidejte uživatelský účet do dbmanager, do role loginmanager nebo do obojího v databázi master pomocí příkazu sp_addrolemember.
  • V bezserverovém fondu SQL Azure Synapse vytvořte přihlášení SQL s omezenými oprávněními správce.

    • V databázi master vytvořte další přihlašovací účet pro ověřování SQL.
    • Případně můžete vytvořit přihlášení k ověřování Microsoft Entra pomocí syntaxe CREATE LOGIN.

Vytváření účtů pro uživatele bez oprávnění správce

Například viz Jak nastavit řízení přístupu pro pracovní prostor Azure Synapse.

Seznamte se s následujícími funkcemi, které můžete použít k omezení nebo zvýšení oprávnění: