Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
OneLake håndhæver sikkerheden på to fly:
- Kontrolplan-tilladelser: Styr, hvad du kan gøre ved et element, såsom at oprette, konfigurere, dele eller administrere det. Sæt kontrolplanstilladelser på arbejdsområdeniveau med arbejdsområderoller og på elementniveau via deling og elementets Administrér tilladelser-side .
- Dataplan-tilladelser: Styr, hvilke data du kan se eller ændre. For OneLake er dette fly OneLakes sikkerhed. Definer disse roller på et element og opdel dem til mapper, tabeller, skemaer, rækker og kolonner.
Følgende tabel sammenligner de to planer:
| Akse | Kontrolplan | Dataplan |
|---|---|---|
| Hvad den styrer | Administrationshandlinger på elementer, såsom oprette, konfigurer, del og slet. | Adgang til selve dataene, såsom læsning og skrivning på tabeller og filer. |
| Hvor det er placeret | Workspace-roller og item-tilladelser. | Defineret på et element, derefter scoped til mapper, tabeller, rækker og kolonner. |
| Granulering | Evner på genstandsniveau. | Ned til individuelle rækker og kolonner. |
| Hvem det påvirker | Alle i arbejdsområdet. | Primært brugere eller brugere med læsetilladelse. Administratorer, medlemmer og bidragydere har allerede adgang til data. |
For at styre, hvad nogen kan gøre, brug kontrolplanet med arbejdsområde og item-roller. For at kontrollere, hvilke specifikke data nogen ser, brug dataplanet med OneLake sikkerhed.
OneLake er en hierarkisk data lake, f.eks. Azure Data Lake Storage (ADLS) Gen2 eller Windows-filsystemet. De to planer gælder på forskellige niveauer i dette hierarki:
Arbejdsområde: Et samarbejdsmiljø til oprettelse og administration af elementer. Styr kontrolplansikkerhed gennem arbejdsområderne på dette niveau.
Element: Et sæt funktioner, der er samlet i en enkelt komponent. Et dataelement i Fabric er et, der gemmer data, såsom et søhus, lager eller SQL-database i Fabric. Elementer arver tilladelser fra arbejdsområderne, men kan have yderligere kontrolplansrettigheder. Du definerer også OneLake-sikkerhedsroller på en vare.
Mapper og under: Mapper, såsom
Tables/ellerFiles/, sammen med tabeller, skemaer, rækker og kolonner, organiserer data inden for et element. OneLake-sikkerheden afgrænser adgang til dataplanet på disse niveauer.
Elementer ligger altid i arbejdsområder, og arbejdsområder ligger altid direkte under OneLake-navnerummet.
Administrer kontrolplan-tilladelser med arbejdsområder og objektroller
OneLake administrerer tilladelser på arbejdsområde- og objektniveau. Workspace- og item-tilladelser er kontrolplanets sikkerhedsmodel for elementer i OneLake.
Giv adgang med workspace-roller
Tilladelser til arbejdsområde definerer, hvilke handlinger brugerne kan udføre i et arbejdsområde og dets elementer. Disse tilladelser er primært kontrolplansrettigheder. De bestemmer administrative og varehåndteringsevner, ikke direkte dataadgang. Dog arver elementer og mapper som regel arbejdstilladelser til at give dataadgang som standard. Workspace-tilladelser gælder for alle elementer inden for det workspace.
De fire forskellige arbejdsområderoller giver forskellige typer adgang. Følgende tabel viser standardadfærden for hver arbejdsområderolle:
| Rolle | Kan tilføje administratorer? | Kan tilføje medlemmer? | Kan redigere OneLake-sikkerhed? | Kan du skrive data og oprette elementer? | Kan læse data i OneLake? | Kan man opdatere og slette arbejdsområdet? |
|---|---|---|---|---|---|---|
| Administration | Ja | Ja | Ja | Ja | Ja | Ja |
| Medlem | Nej | Ja | Ja | Ja | Ja | Nej |
| Bidragyder | Nej | Nej | Nej | Ja | Ja | Nej |
| Seer | Nej | Nej | Nej | Nej | Nej* | Nej |
* Du kan give seere adgang til data ved at bruge OneLakes sikkerhedsroller.
Lær mere om roller i arbejdsområder i Fabric.
Forenkle styringen af Fabric-arbejdsområder ved at tildele dem til sikkerhedsgrupper. Med denne metode kan du styre adgangen ved at tilføje eller fjerne medlemmer fra sikkerhedsgruppen.
Del elementer og sæt tilladelser på item-niveau
Ved at bruge delingsfunktionen kan du give en bruger direkte adgang til et element. Brugeren kan ikke se andre elementer i arbejdsområdet og er ikke medlem af nogen arbejdsområderoller. Item-tilladelser giver adgang til at forbinde til det element og alle dets endpoints, som brugeren kan få adgang til.
| Tilladelse | Kan du se metadataene for elementet? | Kan du se data i SQL? | Kan du se data i OneLake? |
|---|---|---|---|
| Skriv | Ja | Ja | Ja |
| Læst | Ja | Nej | Nej |
| ReadData | Nej | Kun i delegeret tilstand | Nej |
| Læs alle | Nej | Nej | Kun via DefaultReader |
Adgang gennem SQL analytics-endpointet afhænger også af SQL analytics endpoint-tilstanden. Afhængigt af tilstanden kan brugere have brug for SQL-tilladelser eller ReadData-elementtilladelsen ud over læseadgang på elementet.
Du kan også konfigurere tilladelser på en genstands side for Administrer tilladelser . På denne side kan du tilføje eller fjerne individuelle genstandstilladelser for brugere eller grupper. Elementtypen bestemmer, hvilke tilladelser der er tilgængelige.
Administrer dataadgang med OneLake sikkerhedsroller
OneLake-sikkerhed leverer granulær rollebaseret sikkerhed for data, der er lagret i OneLake, og håndhæver denne sikkerhed konsekvent på tværs af alle compute-motorer i Fabric. OneLake-sikkerhed er dataplanets sikkerhedsmodel for data i OneLake.
Fabric-brugere i Admin- eller Medlem-arbejdsområderne kan oprette OneLake-sikkerhedsroller for at give brugerne adgang til data inden for et element. Hver rolle har fire komponenter:
- Tilladelser: De tilladelser, rollen giver på dataene, såsom Læs eller Læs Skriv.
- Type: Rolletypen. OneLake-sikkerhed understøtter kun Grant-roller, som giver adgang til data.
- Data i rollen: De tabeller, mapper eller skemaer, som rollen giver adgang til. Du kan også definere dataadgang med række- og kolonne-sikkerhed på tabeller.
- Medlemmer i rollen: De Microsoft Entra-identiteter, der er tildelt rollen, såsom brugere, grupper eller ikke-brugeridentiteter.
OneLake-sikkerhedsroller giver adgang til data for brugere i arbejdsområderollen Seer eller med læsetilladelse for elementet. Workspace-administratorer, medlemmer og bidragydere har allerede læse- og skriverettigheder på alle data i et workspace, så de er ikke påvirket af OneLake-sikkerhedsroller. En DefaultReader-rolle findes i alle lakehouses og giver enhver bruger med ReadAll-tilladelsen adgang til data i lakehouset. Du kan slette eller redigere DefaultReader-rollen for at fjerne den adgang.
For at arbejde med OneLake-sikkerhed, brug disse data access-artikler:
- Hvordan OneLakes sikkerhed kontrollerer dataadgang , beskriver hele tilladelsesmodellen og hvordan OneLake vurderer roller.
- Opret og administrer OneLake sikkerhedsroller viser dig, hvordan du opretter, redigerer og sletter roller, tildeler medlemmer og anvender række- og kolonnesikkerhed på tabeller og mapper.
- Sikkerhed på tabel-, kolonne- og rækkeniveau i OneLake forklarer, hvordan hver type dataadgangskontrol fungerer, og hvordan OneLake håndhæver den.
- Læs data, der er sikret med OneLake sikkerhed, beskriver, hvilke motorer der kan læse sikrede data, og kravene for hver.
Håndhæv OneLake-sikkerhed i autoriserede tredjepartsmotorer (forhåndsvisning)
Konfigurér dine tredjepartsmotorer som autoriserede motorer , så de kan håndhæve OneLake-sikkerhedsroller. Eksterne forespørgselsmotorer kan registrere sig som autoriserede motorer, hente definitioner af sikkerhedspolitik og forudberegnet effektiv adgang via OneLake API'er samt håndhæve tabeltilladelser, række-niveau sikkerhed (RLS) og kolonne-niveau sikkerhed (CLS) ved forespørgselstidspunkt. OneLake forbliver den eneste kilde til sandhed for sikkerhedspolitikker. Politikker udarbejdes én gang og håndhæves konsekvent på tværs af Fabric-motorer og autoriserede eksterne motorer.
For mere information, se OneLake sikkerhedsintegrationer.
Sikre data, der tilgås via genveje
Genveje i OneLake forenkler datastyringen. OneLake-mappesikkerhed gælder for genveje baseret på roller, der er defineret i lakehouset, hvor dataene gemmes.
For mere information om genvejssikkerhedsovervejelser, se Hvordan OneLake-sikkerhed kontrollerer dataadgang > Genveje.
Du kan finde oplysninger om adgangs- og godkendelsesoplysninger for specifikke genveje under Typer af OneLake-genveje.
Autentificér til OneLake med Microsoft Entra ID
OneLake bruger Microsoft Entra ID til autentificering. Brug det til at give tilladelser til brugeridentiteter og tjenesteprincipaler. OneLake udtrækker automatisk brugeridentiteten fra værktøjer, der bruger Microsoft Entra-autentificering, og kortlægger den til de tilladelser, du sætter i Fabric-portalen.
Bemærk
Hvis du vil bruge tjenesteprincipaler i en Fabric-lejer, skal en lejeradministrator aktivere SPN'er (Service Principal Names) for hele lejeren eller bestemte sikkerhedsgrupper. Få mere at vide om aktivering af tjenesteprincipaler i Udviklerindstillinger på lejeradministrationsportalen.
Følg OneLake-aktivitet med revisionslogfiler
For at revidere adgangen til data i OneLake, aktiver OneLake-diagnostik. OneLake-diagnostik registrerer dataadgang via OneLake-API'er. For adgang til Fabric-arbejdsbelastningen registrerer den, at adgangen er givet til arbejdsbelastningen. Begivenheder gemmes i et sommerhus, du vælger.
For OneLake-kontrolplanaktiviteter, såsom ændringer i sikkerhedsroller, genveje, deling, livscykluspolitikker og lagringsniveauer, brug Fabric-revisionsloggen. For instruktioner, se Spor brugeraktiviteter i Fabric.
Krypter data og sikre netværk i OneLake
OneLake beskytter dine data ved at kryptere dem både i hvile og under transport, og ved at lade dig begrænse netværksadgang med private forbindelser. Følgende afsnit beskriver hver af disse sikkerhedsforanstaltninger.
Krypter data i hvile med nøgler administreret af Microsoft og kundeadministreret
Data, der er gemt i OneLake, krypteres i hvile som standard ved hjælp af Microsoft-administrerede nøgler. Microsoft-administrerede nøgler roteres korrekt. OneLake krypterer og dekrypterer data transparent og er FIPS 140-2-kompatibel.
Du kan bruge kryptering i hvile ved at bruge kundeadministrerede nøgler for at tilføje et ekstra beskyttelseslag ved at bruge nøgler, du ejer og kontrollerer. Du kan få flere oplysninger under Kundeadministrerede nøgler til Fabric-arbejdsområder.
Krypter data under overførsel ved hjælp af TLS
Data under overførsel over det offentlige internet mellem Microsoft-tjenester krypteres altid ved brug af mindst TLS 1.2. Fabric forhandler til TLS 1.3, når det er muligt. Trafikken mellem Microsoft-tjenester altid dirigeres over Microsofts globale netværk.
Indgående OneLake-kommunikation gennemtvinger også TLS 1.2 og forhandler til TLS 1.3, når det er muligt. Udgående fabric-kommunikation til kundeejet infrastruktur foretrækker sikre protokoller, men kan falde tilbage til ældre, usikre protokoller (herunder TLS 1.0), når nyere protokoller ikke understøttes.
Sikre OneLake-adgang ved hjælp af private links
Hvis du vil konfigurere private links i Fabric, skal du se Konfigurer og brug private links.
Tillad apps, der kører uden for Fabric, at få adgang til data
Du kan tillade eller begrænse adgang til OneLake-data fra applikationer, der er uden for Fabric-miljøet, ved at bruge brugerne kan tilgå data, der er lagret i OneLake med apps uden for Fabric-lejerindstillingen. Administratorer kan finde denne indstilling i afsnittet OneLake i lejerindstillingerne for administrationsportalen.
Når du aktiverer denne indstilling, kan brugerne få adgang til data fra alle kilder. For eksempel kan du aktivere denne indstilling, hvis du har brugerdefinerede applikationer, der bruger ADLS API'er eller OneLake filstifinder. Når du slår denne indstilling fra, kan brugerne stadig få adgang til data fra interne apps som Spark, Data Engineering og data warehouse, men de kan ikke få adgang til data fra programmer, der kører uden for Fabric-miljøer.
Bemærk
Denne indstilling skal være aktiveret for at bruge genveje med OneLake-sikkerhed.