Vložení sestavy s tokenovou identitou (SSO)

Platí pro:✅ Power BI vložené analýzy pro vaše zákazníky (data vlastní aplikace)

Identita založená na tokenech umožňuje isV použít přístupový token Microsoft Entra k předání identity zákazníka do databáze Azure SQL spravované v tenantovi zákazníka.

Zákazníci nezávislých výrobců softwaru, kteří udržují a spravují svá data ve službě Azure SQL Database , můžou při integraci s Power BI Embedded v aplikaci ISV zabezpečit svá data ve svém tenantovi.

Při generování tokenu pro vložení zadejte identitu uživatele v Azure SQL předáním přístupového tokenu Microsoft Entra pro server Azure SQL. Přístupový token se pak použije k načtení jenom relevantních dat pro daného uživatele z Azure SQL pro danou konkrétní relaci.

Schematický výkres ukazuje, jak ISV předává efektivní identitu tenantovi SQL, a zákazník vrací vložený token zpět.

Important

Omezení jednotného přihlašování (SSO) pro data vlastněná aplikacemi:

  • Ve scénářích s daty vlastněnými aplikacemi (hlavní účet služby nebo hlavní uživatelské ověřování) je jednotné přihlašování pro zdroje dat DirectQuery pouze podporováno s Azure SQL Database.
  • Při generování tokenu pro vložení pomocí jednotného přihlašování je nutné zadat IdentityBlob pro každý zdroj dat, který má povolené jednotné přihlašování. Vynechání IdentityBlob způsobí selhání generování tokenu nebo spuštění dotazu.

Nastavení identity založené na tokenech

Identita založená na tokenech funguje pouze pro modely DirectQuery v kapacitě připojené ke službě Azure SQL Database, která je nakonfigurovaná tak, aby umožňovala ověřování Microsoft Entra. Aby bylo možné použít identitu založenou na tokenu, musí být zdroj dat sémantického modelu nakonfigurovaný tak, aby používal přihlašovací údaje OAuth2 koncových uživatelů. Přečtěte si další informace o ověřování Microsoft Entra pro Azure SQL Database.

Před konfigurací identity založené na tokenech ověřte:

  • Zdroj dat DirectQuery je Azure SQL Database (jediný podporovaný zdroj dat pro scénáře jednotného přihlašování, kde aplikace vlastní data).
  • Azure SQL Database je nakonfigurované pro ověřování Microsoft Entra.
  • Máte přístupový token uživatele Microsoft Entra, který předáte serveru Azure SQL jako IdentityBlob.
  1. Na portálu Power BI vyberte Další možnosti sémantického modelu > (tři tečky) > Nastavení > přihlašovacích údajů > ke zdroji dat Upravit přihlašovací údaje.

    Snímek obrazovky s možností nastavení datové sady na portálu Power BI

  2. Zaškrtněte políčko OAuth2 .

    Snímek obrazovky konfigurace Azure SQL Serveru

Vygenerování tokenu identity

Pokud chcete vytvořit přístupový token pro Azure SQL, musí mít aplikace delegovaná oprávnění k přístupu k Azure SQL DB a Data Warehouse pro rozhraní API Azure SQL Database v konfiguraci registrace aplikace Microsoft Entra na portálu Azure.

Snímek obrazovky s nastavením konfigurace registrace aplikace Microsoft Entra na webu Azure Portal Ověřte a získejte token pro uživatele z koncového bodu Azure AD v2 pro následující obor: https://database.windows.net/.default

Nápovědu najdete v následujících ukázkách kódu MSAL:

Generování tokenu pro vložení

Pokud chcete vložit sestavu s identitou založenou na tokenu, vygenerujte token pro vložení, který obsahuje identitu založenou na tokenu požadovaného uživatele ISV. V následujících příkladech můžete vygenerovat tokeny pro vložení pro různé scénáře.

Note

Musíte zahrnout položku datasourceIdentities s platným identityBlob pro každý zdroj dat Azure SQL s povoleným jednotným přihlašováním. Pokud nějakému datovému zdroji s povoleným SSO chybí identityBlob, volání generování tokenu pro vkládání selže nebo předání dotazu vrátí chybu.

{
  "datasets": [
    {
      "id": "66ba5010-xxxx-xxxx-xxxx-f2bf0125abeb",
    }
  ],
  "reports": [
    {
      "allowEdit": false,
      "id": "9e6da541-xxxx-xxxx-xxxx-7d9442827cce"
    }
  ],
  "datasourceIdentities": [
    {
      "identityBlob": "eyJ…",
      "datasources": [
        {
          "datasourceType": "Sql",
          "connectionDetails": {
            "server": "YourServerName.database.windows.net",
            "database": "YourDataBaseName"
          }
        }
      ]
    }
  ]
}

Následující příklad ukazuje vloženou sestavu Power BI s jednotným přihlašováním a zabezpečením na úrovni řádků u datové sady:

Snímek obrazovky vložené sestavy Power BI s jednotným přihlašováním a zabezpečením na úrovni řádků (RLS) použitými pro datovou sadu