Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Když aplikujete bezpečnost na úrovni řádků (RLS) nebo bezpečnost na úrovni sloupců (CLS) na tabulku v OneLake, zda a jak data můžete číst, závisí na engine, který používáte k dotazování. Tento článek popisuje, které enginy dokážou číst zabezpečená data, jaké jsou požadavky pro každý engine a jaké vymáhání můžete očekávat jako spotřebitel dat.
Pro naučení se, jak definovat bezpečnostní pravidla, viz Vytvářet a spravovat bezpečnostní role OneLake. Pro základní koncepty viz Bezpečnost na úrovni tabulky, sloupců a řádků v OneLake.
Enginy, které dokážou číst zabezpečená data
Fabric enginy dokážou číst tabulky, na kterých jsou aplikována pravidla RLS nebo CLS. Přístup k datům OneLake probíhá jedním ze dvou způsobů:
- Prostřednictvím dotazovacího enginu: Fabric enginy a autorizované enginy třetích stran používají filtrování RLS a CLS, takže vidíte pouze řádky a sloupce, které můžete vidět.
- Prostřednictvím uživatelského přístupu: Dotazy z neautorizovaných externích enginů jsou považovány za uživatelský přístup. Pokud nesmíte vidět všechny řádky nebo sloupce v tabulce, dotaz je zablokován.
Následující tabulka uvádí, které enginy podporují filtrování RLS a CLS:
| Motoru | RLS/CLS filtrování | Stav |
|---|---|---|
| Eventhouse | Pouze RLS | Veřejná předběžná verze |
| Graf v Fabric | Ano | GA |
| Lakehouse | Ano | GA |
| Sémantické modely využívající Direct Lake v režimu OneLake | Ano | GA |
| Poznámkové bloky Sparku | Ano | GA |
| Koncový bod analýzy SQL v režimu přístupu pomocí identity uživatele | Ano | GA |
| Schválené moduly třetích stran | Ano (když to engine implementuje) | Veřejná předběžná verze |
Požadavky specifické pro engine
Některé enginy vyžadují dodatečnou konfiguraci, než mohou číst zabezpečená data:
- SQL analytics endpoint:Změňte SQL analytics endpoint na uživatelský režim pro přístup k identitě, aby mohl číst zabezpečená data.
- Sémantické modely: Sémantický model musí na OneLake používat Direct Lake.
- Autorizované moduly třetích stran: Modul musí být nakonfigurován jako autorizovaný modul, aby bylo možné při spuštění dotazu vynucovat zabezpečení OneLake.
Přístup k datům z autorizovaných enginů třetích stran
Autorizované enginy třetích stran získávají efektivní přístup pro uživatele z OneLake pomocí autorizovaných API enginu a vynucují RLS a CLS v době dotazu. OneLake poskytuje předem vypočítaná efektivní přístupová oprávnění nezávislá na výpočetním modulu pro uživatele, který o přístup žádá, a výpočetní modul zásady vynucuje ve vlastní výpočetní vrstvě. OneLake zůstává jediným zdrojem pravdy, takže bezpečnostní definice vytvořené v OneLake jsou aplikovány konzistentně napříč Fabric enginy a autorizovanými externími enginy.
Další informace najdete v tématu Integrace modulu třetí strany se zabezpečením OneLake.