Læs data sikret med OneLake Security

Når du anvender row-level security (RLS) eller column-level security (CLS) på en tabel i OneLake, afhænger det af den engine, du bruger til forespørgsler, om og hvordan du kan læse dataene. Denne artikel beskriver, hvilke motorer der kan læse sikrede data, kravene for hver motor, og den håndhævelsesadfærd, du kan forvente som dataforbruger.

For at lære at definere sikkerhedsregler, se Opret og administrer OneLake sikkerhedsroller. For de underliggende begreber, se Tabel-, kolonne- og rækkeniveau-sikkerhed i OneLake.

Motorer, der kan læse sikrede data

Fabric-motorer kan læse tabeller, der har RLS- eller CLS-regler anvendt. Dataadgang til OneLake sker på en af to måder:

  • Gennem en forespørgselsmotor: Fabric-motorer og autoriserede tredjepartsmotorer anvender RLS- og CLS-filtrering, så du kun ser de rækker og kolonner, du har lov til at se.
  • Gennem brugeradgang: Forespørgsler fra ikke-autoriserede eksterne motorer behandles som brugeradgang. Hvis du ikke må se alle rækker eller kolonner i en tabel, blokeres forespørgslen.

Følgende tabel viser, hvilke motorer der understøtter RLS- og CLS-filtrering:

Program RLS/CLS-filtrering Status
Eventhouse Kun RLS Offentlig forhåndsversion
Graf i Fabric Ja generel tilgængelighed
Lakehouse Ja generel tilgængelighed
Semantiske modeller, der bruger Direct Lake på OneLake-tilstand Ja generel tilgængelighed
Spark-notesbøger Ja generel tilgængelighed
SQL analytics-endpoint i brugerens identitetsadgangstilstand Ja generel tilgængelighed
Autoriserede tredjepartsmotorer Ja (når motoren implementerer det) Offentlig forhåndsversion

Motorspecifikke krav

Nogle motorer kræver ekstra konfiguration, før de kan læse sikrede data:

Få adgang til data fra autoriserede tredjepartsmotorer

Autoriserede tredjepartsmotorer henter effektiv adgang for en bruger fra OneLake ved at bruge de autoriserede engine-API'er og håndhæver RLS og CLS ved forespørgsler. OneLake returnerer motor-agnostiske, forudberegnede effektive adgang til den anmoderende bruger, og motoren håndhæver politikkerne i sit eget beregningslag. OneLake forbliver den eneste sandhedskilde, så sikkerhedsdefinitioner skrevet i OneLake anvendes konsekvent på tværs af Fabric-motorer og autoriserede eksterne motorer.

For mere information, se Integrer en tredjepartsmotor med OneLake-sikkerhed.