Arbeitsbereich-Identität

Eine Fabric-Arbeitsbereich-Identität ist ein automatisch verwalteter Dienstprinzipal, der einem Fabric-Arbeitsbereich zugeordnet werden kann. Fabric-Workspaces mit einer Arbeitsbereichsidentität können über den vertrauenswürdigen Arbeitsbereichszugriff für OneLake-Verknüpfungen sicher auf firewall-aktivierte Azure Data Lake Storage Gen2-Konten lesen oder schreiben. Fabric-Elemente können die Identität verwenden, wenn sie eine Verbindung mit Ressourcen herstellen, die die Microsoft Entra-Authentifizierung unterstützen. Fabric verwendet Arbeitsbereichsidentitäten, um Microsoft Entra-Token abzurufen, ohne dass der Kunde Anmeldeinformationen verwalten muss.

Arbeitsbereichsidentitäten können in den Einstellungen eines beliebigen Arbeitsbereichs mit Ausnahme von „Meine Arbeitsbereiche“ erstellt werden.

Wenn Sie eine Arbeitsbereich-Identität erstellen, erstellt Fabric einen Dienstprinzipal in Microsoft Entra ID, um die Identität darzustellen. Außerdem wird eine begleitende App-Registrierung erstellt. Fabric verwaltet automatisch die Anmeldeinformationen, die Arbeitsbereich-Identitäten zugeordnet sind, wodurch Anmeldedatenlecks und Ausfallzeiten aufgrund einer unsachgemäßen Verarbeitung von Anmeldeinformationen verhindert werden.

Hinweis

Fabric-Arbeitsbereichsidentität ist allgemein verfügbar. Sie können eine Arbeitsbereichsidentität in einem beliebigen Arbeitsbereich erstellen, außer unter Mein Arbeitsbereich.

Während Fabric Arbeitsbereich-Identitäten einige Ähnlichkeiten mit verwalteten Azure-Identitäten aufweisen, sind ihr Lebenszyklus, ihre Verwaltung und ihre Administration unterschiedlich. Fabric verwaltet den unabhängigen Lebenszyklus einer Arbeitsplatzidentität. Du kannst optional einen Fabric-Arbeitsplatz mit einer Identität verknüpfen. Wenn du den Arbeitsbereich dauerhaft löschst, löscht Fabric die Identität. Der Name der Arbeitsbereich-Identität ist immer identisch mit dem Namen des Arbeitsbereichs, dem er zugeordnet ist.

Erstellen und Verwalten einer Arbeitsbereich-Identität

Sie müssen ein Administrator des Arbeitsbereichs sein, um eine Arbeitsbereich-Identität erstellen und verwalten zu können. Der Arbeitsbereich, für den Sie die Identität erstellen, kann nicht Mein Arbeitsbereich sein.

  1. Melden Sie sich beim Microsoft Fabric-Portalan.
  2. Wählen Sie "Arbeitsbereiche" und dann den Arbeitsbereich aus, für den Sie eine Arbeitsbereichsidentität erstellen möchten.
  3. Wählen Sie im Arbeitsbereich das Zahnradsymbol ( Arbeitsbereichseinstellungen ) aus.
  4. Wählen Sie die Tab Arbeitsbereich-Identität aus.
  5. Wählen Sie die Taste + Arbeitsbereich-Identität.

Wenn die Arbeitsbereichsidentität erstellt wurde, zeigt die Registerkarte deren Details und die Liste der autorisierten Benutzer*innen an.

Screenshot mit Details zur Arbeitsbereichsidentität.

Die Methoden zum Konfigurieren der Arbeitsbereich-Identität werden in den folgenden Abschnitten beschrieben.

Identitätsdetails

Einzelheit Beschreibung
Name Name der Arbeitsbereich-Identität. Die Arbeitsbereichsidentität trägt denselben Namen wie der Arbeitsbereich.
ID Die Arbeitsbereich-Identität GUID. Dies ist ein eindeutiger Bezeichner der Identität.
Rolle Die der Identität zugewiesene Rolle im Arbeitsbereich.
Zustand Der Status des Arbeitsbereichs. Mögliche Werte: Aktiv, Inaktiv, Löschen, nicht verwendbar, fehlgeschlagen, Löschen gescheitert

Autorisierte Benutzer

Weitere Informationen finden Sie unter Access Control.

Löschen einer Arbeitsbereich-Identität

Wenn eine Identität gelöscht wird, werden Fabric-Elemente, die sich auf die Arbeitsbereich-Identität für den vertrauenswürdigen Zugriff auf den Arbeitsbereich oder die Authentifizierung verlassen, nicht mehr funktionieren. Gelöschte Arbeitsbereich-Identitäten können nicht wiederhergestellt werden.

Hinweis

Wenn du einen Arbeitsbereich löschst, löscht Fabric auch seine Arbeitsbereichsidentität, aber nicht sofort. Der Arbeitsbereich bleibt für die Dauer des Arbeitsbereichsaufbewahrungszeitraums im Status Gelöscht, und Fabric löscht die Arbeitsbereichsidentität erst, wenn der Arbeitsbereich dauerhaft gelöscht wird. Details finden Sie unter Löschung der Identität.

Wenn du den Arbeitsbereich nach der Löschung wiederherstellst, wird die Arbeitsflächenidentität nicht wiederhergestellt. Wenn der wiederhergestellte Arbeitsbereich über eine Arbeitsbereich-Identität verfügen soll, müssen Sie eine neue erstellen.

So nutzen Sie die Arbeitsbereichs-Identität

Eine Arbeitsbereichsidentität kann derzeit auf zwei Arten verwendet werden:

  • Zur Authentifizierung: Um zu erfahren, wie diese Identität als Authentifizierungsoption beim Verbinden von OneLake-Verknüpfungen, Pipelines, semantischen Modellen und Dataflows Gen2 (CI/CD) mit Datenquellen dient, siehe Authentifizieren mit der Arbeitsbereichsidentität.

  • Für einen vertrauenswürdigen Zugriff auf einen Arbeitsbereich: Verknüpfungen in einem Arbeitsbereich, der über eine Arbeitsbereichsidentität verfügt, können für den vertrauenswürdigen Dienstzugriff verwendet werden. Weitere Informationen finden Sie unter Vertrauenswürdiger Zugriff auf den Arbeitsbereich.

Sicherheit, Verwaltung und Management der Arbeitsbereich-Identität

In den folgenden Abschnitten wird beschrieben, wer die Arbeitsbereich-Identität verwenden kann und wie Sie sie in Microsoft Purview und Azure überwachen können.

Zugriffssteuerung

Arbeitsbereich-Identität kann von Administratoren des Arbeitsbereichs erstellt und gelöscht werden. Standardmäßig wird der Arbeitsbereichsidentität keine Arbeitsbereichsrolle gewährt.

Warnung

Die Arbeitsbereichsidentität ist ein automatisch verwalteter Dienstprinzipal, der von Fabric-Benutzern erstellt wird. Der Zugriff auf diese Identität sollte sorgfältig verwaltet und überwacht werden, da jeder Einzelne, der Zugriff auf die Identität gewährt wurde, davon ausgehen darf.

Die Arbeitsbereichsidentität wird für die Authentifizierung bei Zielressourcen in Verbindungen unterstützt. Nur Benutzer mit der Rolle Administrator, Mitglied oder Mitwirkender im Arbeitsbereich können die Arbeitsbereichsidentität für die Authentifizierung in Verbindungen konfigurieren.

Anwendungs-Administratoren oder Benutzer mit höheren Rollen können den Dienstprinzipal und die App-Registrierung anzeigen, ändern und löschen, die der Arbeitsbereich-Identität in Azure zugeordnet ist.

Warnung

Das Ändern oder Löschen der Dienstprinzipal- oder App-Registrierung in Azure wird nicht empfohlen, da Fabric-Elemente, die sich auf die Arbeitsbereich-Identität verlassen, nicht mehr funktionieren. Solche Änderungen können wiederhergestellt werden. Das Hinzufügen von API-Berechtigungen zum Zulassen des Zugriffs auf Zielressourcen wird für Arbeitsbereichsidentitäten unterstützt. Beachten Sie außerdem das Prinzip der geringsten Berechtigungen beim Verwalten von Anwendungsadministratorrollen. Stellen Sie sicher, dass nur den entsprechenden Benutzern diese Rolle zugewiesen ist. Weitere Informationen finden Sie unter Anwendungsadministratoren

Verwalten der Arbeitsbereich-Identität in Fabric

Fabric-Administratoren können die in ihrem Mandanten erstellten Arbeitsbereichs-Identitäten auf der Registerkarte Fabric-Identitäten im Admin-Portal verwalten.

  1. Navigieren Sie im Adminportal zur Registerkarte Fabric-Identitäten.
  2. Wählen Sie eine Arbeitsbereichsidentität und dann Details aus.
  3. Auf der Registerkarte Details können Sie weitere Informationen zur Arbeitsbereichsidentität anzeigen.
  4. Sie können auch eine Arbeitsbereichsidentität löschen.

    Hinweis

    Arbeitsbereichsidentitäten können nach dem Löschen nicht wiederhergestellt werden. Überprüfen Sie unbedingt die Folgen des Löschens einer Arbeitsbereichsidentität, die unter Löschen einer Arbeitsbereichsidentität beschrieben ist.

Verwalten der Arbeitsbereich-Identität in Purview

Sie können die bei der Erstellung und Löschung von Arbeitsbereichsidentitäten generierten Prüfereignisse im Purview Prüfungsprotokoll einsehen. Um auf das Protokoll zuzugreifen

  1. Navigieren Sie zum Microsoft Purview-Hub.
  2. Wählen Sie die Kachel Überwachung.
  3. In dem daraufhin angezeigten Suchformular verwenden Sie das Feld Aktivitäten - benutzerfreundliche Namen, um nach Fabric-Identität zu suchen und die mit den Arbeitsbereichs-Identitäten verbundenen Aktivitäten zu finden. Derzeit gibt es folgende Aktivitäten in Verbindung mit der Arbeitsbereich-Identität:
    • Fabric-Identität für Arbeitsbereich erstellt
    • Abruf der Fabric-Identität für den Arbeitsbereich
    • Fabric-Identität für Arbeitsbereich gelöscht
    • Fabric-Identität Token für Arbeitsbereich abgerufen

Verwalten der Arbeitsbereich-Identität in Azure

Die Anwendung, die der Arbeitsbereich-Identität zugeordnet ist, kann sowohl unter Enterprise-Anwendungen als auch unter App-Registrierungen im Azure-Portal angezeigt werden.

Unternehmensanwendungen

Die Anwendung, die der Arbeitsbereich-Identität zugeordnet ist, kann unter Enterprise-Anwendungen im Azure-Portal angezeigt werden. Die Fabric Identity Management-App ist der Eigentümer der Konfiguration.

Warnung

Änderungen an der hier vorgenommenen Anwendung führen dazu, dass die Arbeitsbereichsidentität nicht mehr funktioniert, und diese Änderungen können wiederhergestellt werden. Das Hinzufügen von API-Berechtigungen zum Zulassen des Zugriffs auf Zielressourcen wird für Arbeitsbereichsidentitäten unterstützt. Beachten Sie außerdem das Prinzip der geringsten Berechtigungen beim Verwalten von Anwendungsadministratorrollen. Stellen Sie sicher, dass nur den entsprechenden Benutzern diese Rolle zugewiesen ist. Weitere Informationen finden Sie unter Anwendungsadministratoren

So zeigen Sie die Überwachungsprotokolle und Anmeldeprotokolle für diese Identität an:

  1. Melden Sie sich beim Azure-Portal an.
  2. Navigieren Sie zu Microsoft Entra ID > Unternehmensanwendungen.
  3. Wählen Sie entweder Überwachungsprotokolle oder Anmeldeprotokolle nach Bedarf aus.

App-Registrierungen

Die Anwendung, die der Arbeitsbereich-Identität zugeordnet ist, kann unter App-Registrierungen im Azure-Portal angezeigt werden. Dort sollten keine Änderungen vorgenommen werden, da dadurch die Arbeitsbereich-Identität nicht mehr funktioniert.

Die App-Registrierung bleibt gelistet, solange die Workspace-Identität in Fabric existiert, auch solange ein gelöschter Workspace sich in seiner Aufbewahrungsphase befindet. Weitere Informationen finden Sie unter Identität löschen.

Erweiterte Szenarios

In den folgenden Abschnitten werden Szenarien mit Arbeitsbereich-Identitäten beschrieben, die auftreten können.

Löschen der Identität

Die Arbeitsbereich-Identität kann in den Einstellungen des Arbeitsbereichs gelöscht werden. Wenn eine Identität gelöscht wird, werden Fabric-Elemente, die sich auf die Arbeitsbereich-Identität für den vertrauenswürdigen Zugriff auf den Arbeitsbereich oder die Authentifizierung verlassen, nicht mehr funktionieren. Gelöschte Arbeitsbereich-Identitäten können nicht wiederhergestellt werden.

Fabric löscht ebenfalls seine Arbeitsbereichs-Identität, behält den Arbeitsbereich aber für die gesamte Dauer der Arbeitsflächen-Aufbewahrungszeit im Status "Gelöscht", damit ein Administrator ihn wiederherstellen kann. Während der Aufbewahrungsphase deprovisioniert Fabric die Workspace-Identität nicht, und dessen Service Principal sowie App-Registrierung bleiben im Azure-Portal sichtbar.

Fabric hebt die Bereitstellung der Arbeitsbereichsidentität auf, wenn Sie den Arbeitsbereich endgültig löschen. Diese dauerhafte Löschung erfolgt auf eine der folgenden Weise:

Nach Beginn der permanenten Löschung wechselt die Arbeitsbereichsidentität in den Löschzustand, und es kann einige Zeit dauern, bis der zugehörige Dienstprinzipal und die App-Registrierung in der Microsoft Entra ID nicht mehr erscheinen.

Wenn Sie regelmäßig Arbeitsbereiche löschen und diese mit demselben Namen neu erstellen, sehen Sie möglicherweise mehr als eine App-Registrierung mit diesem Namen in Ihrem Mandanten, solange sich die gelöschten Arbeitsbereiche noch in ihrem Aufbewahrungszeitraum befinden. Um eine Arbeitsbereichsidentität zu entfernen, ohne auf das Ablauf der Aufbewahrungsfrist zu warten, verwenden Sie eine der folgenden Optionen:

  • Bevor Sie den Arbeitsbereich löschen, löschen Sie die Arbeitsbereichsidentität im Tab Arbeitsbereich-Identität in den Arbeitsbereichseinstellungen.
  • Bitten Sie einen Fabric-Administrator, den Arbeitsbereich während der Aufbewahrungszeit dauerhaft zu löschen.

Warnung

Löschen Sie den Service Principal oder die App-Registrierung einer Workspace-Identität nicht direkt im Azure-Portal. Fabric kann die Anwendung nicht finden, wenn es die Identität deprovisioniert, was Fehler verursacht und die Bereinigung der Workspace-Identität verzögern kann.

Wenn du den Arbeitsbereich nach der Löschung wiederherstellst, wird die Arbeitsflächenidentität nicht wiederhergestellt. Wenn der wiederhergestellte Arbeitsbereich über eine Arbeitsbereich-Identität verfügen soll, müssen Sie eine neue erstellen.

Umbenennen des Arbeitsbereichs

Wenn ein Arbeitsbereich umbenannt wird, wird auch die Arbeitsbereich-Identität entsprechend dem Namen des Arbeitsbereichs umbenannt. Die Anwendung und der Dienstprinzipal von Microsoft Entra bleiben jedoch unverändert. Beachten Sie, dass mehrere Anwendungs- und App-Registrierungsobjekte mit demselben Namen in einem Mandanten vorhanden sein können.

Überlegungen und Einschränkungen

  • Sie können eine Arbeitsbereichsidentität in einem beliebigen Arbeitsbereich erstellen, außer unter Mein Arbeitsbereich.

  • Sie können eine Workspace-Identität erstellen und verwenden, unabhängig davon, welche Kapazitäts-SKU dem Workspace zugewiesen ist.

  • Die Verwendung von Workspace-Identität als Zugangsdaten in Cloud-Verbindungen wird in jeglicher Form unterstützt.

  • Für den vertrauenswürdigen Arbeitsbereichszugriff auf firewallaktivierte Speicherkonten muss der Arbeitsbereich einer erworbenen Microsoft Fabric-Kapazität (F SKU) zugewiesen sein.

  • Wenn du einen Arbeitsbereich mit einer Arbeitsbereichsidentität auf eine nicht-Fabric-Kapazität, auf eine nicht-F SKU Fabric-Kapazität oder auf eine Testkapazität migrierst, wird die Identität nicht deaktiviert oder gelöscht, aber Fabric-Items, die auf vertrauenswürdigen Arbeitsflächenzugriff angewiesen sind, funktionieren nicht mehr.

  • Standardmäßig können 10.000 Arbeitsbereichsidentitäten in einem Mandanten erstellt werden. Sie können auch ihr eigenes Maximum in den Mandanteneinstellungen angeben, was die obere Grenze für die Fabric-Identitätserstellung in Ihrem Mandanten wird. Weitere Informationen finden Sie unter Definieren der maximalen Anzahl von Fabric-Identitäten in einem Mandanten.

  • Fabric entfernt keine Arbeitsbereichsidentität, wenn man seinen Arbeitsbereich löscht. Fabric entfernt sie erst, nachdem der Arbeitsbereich dauerhaft gelöscht wurde. Dadurch kann Ihr Tenant mehr als eine App-Registrierung mit demselben Namen enthalten, wenn Sie Arbeitsbereiche löschen und sie mit demselben Namen neu erstellen. Weitere Informationen finden Sie unter Identität löschen.

  • Azure Data Lake Storage Gen2-Verknüpfungen in einem Arbeitsbereich, der über eine Arbeitsbereichsidentität verfügt, können auf vertrauenswürdige Dienste zugreifen.

  • Die Arbeitsbereichsidentität wird in B2B- oder mandantenübergreifenden Szenarien nicht unterstützt.

Problembehandlung bei der Erstellung einer Arbeitsbereich-Identität

  • Wenn Sie keine Arbeitsbereichsidentität erstellen können, da die Schaltfläche zum Erstellen deaktiviert ist, stellen Sie sicher, dass Sie über die Rolle Administrator im Arbeitsbereich verfügen.

  • Wenn beim ersten Erstellen einer Arbeitsbereichsidentität in Ihrem Mandanten Probleme auftreten, führen Sie die folgenden Schritte aus:

    1. Wenn der Identitätsstatus des Arbeitsbereichs fehlgeschlagen ist, warten Sie eine Stunde, und löschen Sie dann die Identität.
    2. Nachdem die Identität gelöscht wurde, warten Sie 5 Minuten, und erstellen Sie die Identität erneut.