Čtení dat zabezpečených zabezpečením OneLake

Když aplikujete bezpečnost na úrovni řádků (RLS) nebo bezpečnost na úrovni sloupců (CLS) na tabulku v OneLake, zda a jak data můžete číst, závisí na engine, který používáte k dotazování. Tento článek popisuje, které enginy dokážou číst zabezpečená data, jaké jsou požadavky pro každý engine a jaké vymáhání můžete očekávat jako spotřebitel dat.

Pro naučení se, jak definovat bezpečnostní pravidla, viz Vytvářet a spravovat bezpečnostní role OneLake. Pro základní koncepty viz Bezpečnost na úrovni tabulky, sloupců a řádků v OneLake.

Enginy, které dokážou číst zabezpečená data

Fabric enginy dokážou číst tabulky, na kterých jsou aplikována pravidla RLS nebo CLS. Přístup k datům OneLake probíhá jedním ze dvou způsobů:

  • Prostřednictvím dotazovacího enginu: Fabric enginy a autorizované enginy třetích stran používají filtrování RLS a CLS, takže vidíte pouze řádky a sloupce, které můžete vidět.
  • Prostřednictvím uživatelského přístupu: Dotazy z neautorizovaných externích enginů jsou považovány za uživatelský přístup. Pokud nesmíte vidět všechny řádky nebo sloupce v tabulce, dotaz je zablokován.

Následující tabulka uvádí, které enginy podporují filtrování RLS a CLS:

Motoru RLS/CLS filtrování Stav
Eventhouse Pouze RLS Veřejná předběžná verze
Graf v Fabric Ano GA
Lakehouse Ano GA
Sémantické modely využívající Direct Lake v režimu OneLake Ano GA
Poznámkové bloky Sparku Ano GA
Koncový bod analýzy SQL v režimu přístupu pomocí identity uživatele Ano GA
Schválené moduly třetích stran Ano (když to engine implementuje) Veřejná předběžná verze

Požadavky specifické pro engine

Některé enginy vyžadují dodatečnou konfiguraci, než mohou číst zabezpečená data:

Přístup k datům z autorizovaných enginů třetích stran

Autorizované enginy třetích stran získávají efektivní přístup pro uživatele z OneLake pomocí autorizovaných API enginu a vynucují RLS a CLS v době dotazu. OneLake poskytuje předem vypočítaná efektivní přístupová oprávnění nezávislá na výpočetním modulu pro uživatele, který o přístup žádá, a výpočetní modul zásady vynucuje ve vlastní výpočetní vrstvě. OneLake zůstává jediným zdrojem pravdy, takže bezpečnostní definice vytvořené v OneLake jsou aplikovány konzistentně napříč Fabric enginy a autorizovanými externími enginy.

Další informace najdete v tématu Integrace modulu třetí strany se zabezpečením OneLake.