Podrobná oprávnění SQL v Microsoft Fabric

Platí pro:✅ Koncový bod SQL analýzy a Warehouse v Microsoft Fabric

Pokud výchozí oprávnění z přiřazení role pracovního prostoru nebo oprávnění k položce neposkytují požadovanou úroveň řízení, použijte standardní konstrukty SQL v koncovém bodu Fabric warehouse nebo koncovém bodu analýzy SQL pro jemně odstupňované řízení přístupu.

Pro koncový bod analýzy SQL a službu Warehouse v Microsoft Fabric:

  • Správa zabezpečení na úrovni objektů pomocí příkazů GRANT, REVOKE a DENY T-SQL
  • Přiřaďte uživatele k rolím SQL, a to jak k vlastním databázovým rolím, tak k předdefinovaným databázovým rolím.

Konfigurace podrobných oprávnění uživatelů ve skladu Fabric

  • Aby se uživatel mohl připojit k datovému skladu Fabric nebo ke koncovému bodu SQL analytics, musíte ho přiřadit k roli v pracovním prostoru nebo mu udělit oprávnění položky Číst. Bez alespoň oprávnění Čtení připojení selže.
  • Pokud chcete nastavit podrobná oprávnění uživatele před připojením k skladu, definujte nejprve oprávnění v SQL. Potom jim udělíte přístup přiřazením role pracovního prostoru nebo udělením oprávnění k položce.

Omezení příkazu CREATE USER

  • V koncovém bodu Fabric Warehouse nebo SQL Analytics nejde explicitně spustitCREATE USER. Když spustíte GRANT nebo DENYFabric automaticky vytvoří uživatele databáze. Uživatel se nemůže připojit, dokud nebude mít dostatečná práva na úrovni pracovního prostoru.

Zobrazení mých oprávnění

Jakmile se uživatel připojí ke koncovému bodu Fabric warehouse nebo SQL Analytics prostřednictvím připojovací řetězec SQL, může pomocí funkce sys.fn_my_permissions zobrazit dostupná oprávnění.

Oprávnění v oboru databáze pro aktuálního uživatele:

SELECT *
FROM sys.fn_my_permissions(NULL, 'Database');

Oprávnění v rámci schématu pro aktuálního uživatele:

SELECT *
FROM sys.fn_my_permissions('<schema-name>', 'Schema');

Oprávnění pro aktuálního uživatele v rámci objektu:

SELECT *
FROM sys.fn_my_permissions('<schema-name>.<object-name>', 'Object');

Zobrazit oprávnění výslovně udělená uživatelům ve skladu ve službě Fabric

Při připojení k datovému skladu Fabric nebo ke koncovému bodu analýzy SQL prostřednictvím připojovacího řetězce SQL může uživatel se zvýšenými oprávněními pomocí systémových zobrazení dotazovat udělená oprávnění. Tento dotaz nevrací oprávnění, která uživatelé obdrží prostřednictvím role nebo položky pracovního prostoru Fabric.

SELECT DISTINCT pr.principal_id, pr.name, pr.type_desc,
    pr.authentication_type_desc, pe.state_desc, pe.permission_name
FROM sys.database_principals AS pr
INNER JOIN sys.database_permissions AS pe
    ON pe.grantee_principal_id = pr.principal_id;

Funkce ochrany dat v Fabric skladu

V koncovém bodu Warehouse a SQL Analytics můžete omezit přístup ke konkrétním sloupcům a konkrétním řádkům v tabulce a maskovat citlivá data před nesprávci.