Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zabezpečení OneLake umožňuje použít řízení přístupu na základě role (RBAC) na vaše data uložená ve OneLake. Můžete definovat role zabezpečení, které udělují přístup ke konkrétním složkám v rámci položky Infrastruktury, a pak tyto role přiřazovat uživatelům nebo skupinám. Role můžou také obsahovat zabezpečení na úrovni řádků nebo sloupců, aby bylo možné dále omezit přístup. Oprávnění zabezpečení OneLake určují, jaká data může uživatel zobrazit ve všech uživatelských rozhraních Fabric.
Uživatelé prostředků infrastruktury s oprávněními k zápisu a opětovnému sdílení (obecně uživatelé pracovního prostoru správce a člena) můžou začít vytvořením rolí zabezpečení OneLake, které udělují přístup pouze konkrétním složkám nebo tabulkám v datové položce prostředků infrastruktury. Pokud chcete udělit přístup k datům v položce, přidejte uživatele do role přístupu k datům. Uživatelé, kteří nejsou součástí role přístupu k datům, nevidí v této položce žádná data.
Jaké typy dat je možné zabezpečit?
Pomocí rolí zabezpečení OneLake můžete spravovat přístup pro čtení OneLake ke všem tabulkám nebo složkám v podporované položce dat. Přístup k tabulkám je možné dále omezit pomocí zabezpečení na úrovni řádků nebo sloupců. Jakákoli sada zabezpečení se vztahuje na přístup ze všech enginů ve Fabricu. Další informace najdete v modelu řízení přístupu k datům.
Pro konkrétní typy položek můžete také nakonfigurovat přístup readWrite. Toto oprávnění uživatelům umožňuje upravovat data v lakehouse na specifikovaných tabulkách nebo složkách, aniž by jim poskytovalo přístup k vytváření nebo správě prvků Fabric. Přístup readWrite umožňuje uživatelům provádět operace zápisu prostřednictvím poznámkových bloků Sparku, Průzkumníka souborů OneLake nebo rozhraní ONELake API. Operace zápisu prostřednictvím uživatelského rozhraní Lakehouse pro uživatele nejsou podporovány.
Zabezpečení OneLake podporují následující datové položky:
| Položka fabric | Podporovaná oprávnění |
|---|---|
| Lakehouse | Čtení, Čtení a zápis |
| Zrcadlený katalog Azure Databricks | Čti |
| Zrcadlené databáze | Čti |
| Zrcadlové katalogy | Čti |
Výchozí nastavení
Při vytváření nové položky se dodává se sadou výchozích rolí. Výchozí role zajišťují, aby privilegovaní uživatelé viděli data v nově vytvořené položce a mohli s nimi pracovat. Různé položky mají různé výchozí role v závislosti na případech použití dané položky, ale většina obsahuje roli DefaultReader . Při použití virtualizovaných členství rolí jsou všichni uživatelé, kteří mají potřebná oprávnění k zobrazení dat v položce (například oprávnění ReadAll), zahrnuti jako členové této výchozí role. Chcete-li omezit přístup k těmto uživatelům, odstraňte roli DefaultReader nebo odeberte oprávnění ReadAll pro přístup uživatelů.
Nově vytvořené položky, které mají odpovídající SQL analytics endpoint , začínají ve výchozím nastavení v režimu delegované identity . Pro zabezpečení koncového bodu zabezpečením OneLake musí administrátor nebo člen přepnout do režimu identity uživatele. Pro kroky viz Povolit OneLake bezpečnost pro SQL analytics endpoint.
Důležité
Když přidáte uživatele do role přístupu k datům, ujistěte se, že je odeberete z role DefaultReader. Jinak udržují úplný přístup k datům.
Povolení zabezpečení OneLake pro koncový bod analýzy SQL
Než budete moct používat zabezpečení OneLake s koncovým bodem analýzy SQL, musíte ho nakonfigurovat tak, aby používal režim přístupu k identitě uživatele.
Note
Režim přístupu identit uživatele stačí přepnout jenom jednou na koncový bod analýzy SQL. Koncové body, které se nepřepnou do režimu identity uživatele, nadále používají delegovanou identitu k vyhodnocení oprávnění.
Přejděte do koncového bodu analýzy SQL.
V prostředí koncového bodu analýzy SQL vyberte kartu Zabezpečení .
Vyberte Zobrazitnastavení režimu přístupu k>datům.
Vyberte Použít zabezpečení OneLake pro tabulky (režim přístupu k identitě uživatele) a pak vyberte Použít.
Výběrem možnosti Pokračovat potvrďte svoji volbu.
Teď je koncový bod analýzy SQL připravený k použití se zabezpečením OneLake.