Λεπτομερή δικαιώματα SQL στο Microsoft Fabric

Ισχύει για:✅ Τελικό σημείο ανάλυσης SQL και Αποθήκη στο Microsoft Fabric

Όταν τα προεπιλεγμένα δικαιώματα από την ανάθεση ρόλου χώρου εργασίας ή τα δικαιώματα στοιχείου δεν σας παρέχουν το επίπεδο ελέγχου που χρειάζεστε, χρησιμοποιήστε τυπικές δομές SQL σε μια αποθήκη Fabric ή ένα τελικό σημείο ανάλυσης SQL για λεπτομερέστερο έλεγχο πρόσβασης.

Για το τελικό σημείο ανάλυσης SQL και την αποθήκη στο Microsoft Fabric:

  • Διαχειριστείτε την ασφάλεια σε επίπεδο αντικειμένου με τις προτάσεις GRANT,RECALL και DENY T-SQL.
  • Εκχωρήστε στους χρήστες ρόλους SQL, τόσο προσαρμοσμένους ρόλους βάσης δεδομένων όσο και ενσωματωμένους ρόλους βάσης δεδομένων.

Ρύθμιση παραμέτρων λεπτομερών δικαιωμάτων χρήστη σε μια αποθήκη Fabric

  • Για να συνδεθεί ένας χρήστης σε μια αποθήκη Fabric ή σε ένα τελικό σημείο ανάλυσης SQL, πρέπει να του αναθέσετε έναν ρόλο χώρου εργασίας ή να του εκχωρήσετε το δικαίωμα ανάγνωσης στοιχείου. Χωρίς δικαίωμα ανάγνωσης τουλάχιστον, η σύνδεση αποτυγχάνει.
  • Για να ρυθμίσετε τα λεπτομερή δικαιώματα ενός χρήστη πριν συνδεθεί στην αποθήκη, ορίστε πρώτα τα δικαιώματα στην SQL. Στη συνέχεια, δώστε τους πρόσβαση εκχωρώντας έναν ρόλο χώρου εργασίας ή εκχωρώντας δικαιώματα στοιχείου.

ΔΗΜΙΟΥΡΓΙΑ ΠΕΡΙΟΡΙΣΜΟΥ ΧΡΗΣΤΗ

  • Δεν μπορείτε να εκτελέσετε CREATE USER ρητά σε μια αποθήκη Fabric ή ένα τελικό σημείο ανάλυσης SQL. Όταν εκτελείτε GRANT ή DENY, το Fabric δημιουργεί αυτόματα τον χρήστη της βάσης δεδομένων. Ο χρήστης δεν μπορεί να συνδεθεί μέχρι να έχει επίσης επαρκή δικαιώματα σε επίπεδο χώρου εργασίας.

Προβολή των δικαιωμάτων μου

Αφού ένας χρήστης συνδεθεί σε μια αποθήκη Fabric ή σε ένα τελικό σημείο ανάλυσης SQL μέσω της συμβολοσειρά σύνδεσης SQL, μπορεί να προβάλει τα δικαιώματα που έχει στη διάθεσή του χρησιμοποιώντας τη συνάρτηση sys.fn_my_permissions.

Δικαιώματα σε επίπεδο βάσης δεδομένων για τον τρέχοντα χρήστη:

SELECT *
FROM sys.fn_my_permissions(NULL, 'Database');

Δικαιώματα εμβέλειας σχήματος για τον τρέχοντα χρήστη:

SELECT *
FROM sys.fn_my_permissions('<schema-name>', 'Schema');

Δικαιώματα εμβέλειας αντικειμένου για τον τρέχοντα χρήστη:

SELECT *
FROM sys.fn_my_permissions('<schema-name>.<object-name>', 'Object');

Προβολή δικαιωμάτων που εκχωρούνται ρητά σε χρήστες σε μια αποθήκη Fabric

Όταν συνδέεται σε μια αποθήκη Fabric ή σε ένα τελικό σημείο ανάλυσης SQL μέσω της συμβολοσειρά σύνδεσης SQL, ένας χρήστης με αναβαθμισμένα δικαιώματα μπορεί να υποβάλει ερώτημα για τα δικαιώματα που έχουν εκχωρηθεί χρησιμοποιώντας προβολές συστήματος. Αυτό το ερώτημα δεν επιστρέφει δικαιώματα που λαμβάνουν οι χρήστες μέσω ενός ρόλου ή ενός στοιχείου χώρου εργασίας Fabric.

SELECT DISTINCT pr.principal_id, pr.name, pr.type_desc,
    pr.authentication_type_desc, pe.state_desc, pe.permission_name
FROM sys.database_principals AS pr
INNER JOIN sys.database_permissions AS pe
    ON pe.grantee_principal_id = pr.principal_id;

Χαρακτηριστικά προστασίας δεδομένων σε μια αποθήκη Fabric

Στο τελικό σημείο Αποθήκη και ανάλυση SQL, μπορείτε να περιορίσετε την πρόσβαση σε συγκεκριμένες στήλες και σε συγκεκριμένες γραμμές σε έναν πίνακα και να αποκρύψετε ευαίσθητα δεδομένα από μη διαχειριστές.