Úvod do zabezpečení OneLake

Zabezpečení OneLake umožňuje použít řízení přístupu na základě role (RBAC) na vaše data uložená ve OneLake. Můžete definovat role zabezpečení, které udělují přístup ke konkrétním složkám v rámci položky Infrastruktury, a pak tyto role přiřazovat uživatelům nebo skupinám. Role můžou také obsahovat zabezpečení na úrovni řádků nebo sloupců, aby bylo možné dále omezit přístup. Oprávnění zabezpečení OneLake určují, jaká data může uživatel zobrazit ve všech uživatelských rozhraních Fabric.

Uživatelé prostředků infrastruktury s oprávněními k zápisu a opětovnému sdílení (obecně uživatelé pracovního prostoru správce a člena) můžou začít vytvořením rolí zabezpečení OneLake, které udělují přístup pouze konkrétním složkám nebo tabulkám v datové položce prostředků infrastruktury. Pokud chcete udělit přístup k datům v položce, přidejte uživatele do role přístupu k datům. Uživatelé, kteří nejsou součástí role přístupu k datům, nevidí v této položce žádná data.

Jaké typy dat je možné zabezpečit?

Pomocí rolí zabezpečení OneLake můžete spravovat přístup pro čtení OneLake ke všem tabulkám nebo složkám v podporované položce dat. Přístup k tabulkám je možné dále omezit pomocí zabezpečení na úrovni řádků nebo sloupců. Jakákoli sada zabezpečení se vztahuje na přístup ze všech enginů ve Fabricu. Další informace najdete v modelu řízení přístupu k datům.

Pro konkrétní typy položek můžete také nakonfigurovat přístup readWrite. Toto oprávnění uživatelům umožňuje upravovat data v lakehouse na specifikovaných tabulkách nebo složkách, aniž by jim poskytovalo přístup k vytváření nebo správě prvků Fabric. Přístup readWrite umožňuje uživatelům provádět operace zápisu prostřednictvím poznámkových bloků Sparku, Průzkumníka souborů OneLake nebo rozhraní ONELake API. Operace zápisu prostřednictvím uživatelského rozhraní Lakehouse pro uživatele nejsou podporovány.

Zabezpečení OneLake podporují následující datové položky:

Položka fabric Podporovaná oprávnění
Lakehouse Čtení, Čtení a zápis
Zrcadlený katalog Azure Databricks Čti
Zrcadlené databáze Čti
Zrcadlové katalogy Čti

Výchozí nastavení

Při vytváření nové položky se dodává se sadou výchozích rolí. Výchozí role zajišťují, aby privilegovaní uživatelé viděli data v nově vytvořené položce a mohli s nimi pracovat. Různé položky mají různé výchozí role v závislosti na případech použití dané položky, ale většina obsahuje roli DefaultReader . Při použití virtualizovaných členství rolí jsou všichni uživatelé, kteří mají potřebná oprávnění k zobrazení dat v položce (například oprávnění ReadAll), zahrnuti jako členové této výchozí role. Chcete-li omezit přístup k těmto uživatelům, odstraňte roli DefaultReader nebo odeberte oprávnění ReadAll pro přístup uživatelů.

Nově vytvořené položky, které mají odpovídající SQL analytics endpoint , začínají ve výchozím nastavení v režimu delegované identity . Pro zabezpečení koncového bodu zabezpečením OneLake musí administrátor nebo člen přepnout do režimu identity uživatele. Pro kroky viz Povolit OneLake bezpečnost pro SQL analytics endpoint.

Důležité

Když přidáte uživatele do role přístupu k datům, ujistěte se, že je odeberete z role DefaultReader. Jinak udržují úplný přístup k datům.

Povolení zabezpečení OneLake pro koncový bod analýzy SQL

Než budete moct používat zabezpečení OneLake s koncovým bodem analýzy SQL, musíte ho nakonfigurovat tak, aby používal režim přístupu k identitě uživatele.

Note

Režim přístupu identit uživatele stačí přepnout jenom jednou na koncový bod analýzy SQL. Koncové body, které se nepřepnou do režimu identity uživatele, nadále používají delegovanou identitu k vyhodnocení oprávnění.

  1. Přejděte do koncového bodu analýzy SQL.

  2. V prostředí koncového bodu analýzy SQL vyberte kartu Zabezpečení .

  3. Vyberte Zobrazitnastavení režimu přístupu k>datům.

    Snímek obrazovky znázorňující navigaci do nastavení režimu přístupu k datům pro koncový bod analýzy SQL

  4. Vyberte Použít zabezpečení OneLake pro tabulky (režim přístupu k identitě uživatele) a pak vyberte Použít.

    Snímek obrazovky znázorňující výběr zabezpečení OneLake (režim přístupu k identitě uživatele) jako režimu přístupu k datům

  5. Výběrem možnosti Pokračovat potvrďte svoji volbu.

Teď je koncový bod analýzy SQL připravený k použití se zabezpečením OneLake.