Πώς η ασφάλεια OneLake ελέγχει την πρόσβαση στα δεδομένα

Η ασφάλεια OneLake είναι ένα σύστημα που βασίζεται σε ρόλους που καθορίζει ποιος μπορεί να έχει πρόσβαση σε δεδομένα στο OneLake και ποιες ενέργειες μπορούν να κάνουν σε αυτά τα δεδομένα. Η κατανόηση του μοντέλου ελέγχου πρόσβασης δεδομένων σάς βοηθά να εκχωρείτε στους χρήστες μόνο την πρόσβαση που χρειάζονται, ώστε να μπορείτε να προστατεύετε ευαίσθητα δεδομένα, επιτρέποντας παράλληλα στα κατάλληλα άτομα να εργάζονται με αυτά.

Αυτό το άρθρο εξηγεί πώς είναι δομημένοι οι ρόλοι ασφαλείας OneLake, πώς ενσωματώνονται με δικαιώματα χώρου εργασίας και στοιχείων, πώς το OneLake εφαρμόζει και επιλύει την πρόσβαση στα δεδομένα σας και τα όρια που πρέπει να έχετε υπόψη.

Ρόλοι ασφαλείας OneLake

Η ασφάλεια OneLake χρησιμοποιεί ένα μοντέλο ελέγχου πρόσβασης βάσει ρόλων (RBAC) για τη διαχείριση της πρόσβασης σε δεδομένα στο OneLake. Στην εμπειρία ασφαλείας OneLake, κάθε ρόλος έχει τα ακόλουθα στοιχεία:

  • Δικαιώματα: Τα δικαιώματα που εκχωρεί ο ρόλος στα δεδομένα, όπως Ανάγνωση ή ΑνάγνωσηΕγγραφή.
  • Τύπος: Ο τύπος ρόλου. Η ασφάλεια OneLake υποστηρίζει μόνο ρόλους εκχώρησης, οι οποίοι παρέχουν στα μέλη πρόσβαση στα δεδομένα του ρόλου. Δεν υποστηρίζει Άρνηση ρόλων που καταργούν την πρόσβαση.
  • Δεδομένα σε ρόλο: Οι πίνακες, οι φάκελοι ή τα σχήματα στα οποία ο ρόλος εκχωρεί πρόσβαση. Μπορείτε επίσης να ορίσετε πρόσβαση σε δεδομένα με ασφάλεια σε επίπεδο γραμμών και στηλών σε πίνακες.
  • Μέλη σε ρόλο: Οι ταυτότητες Microsoft Entra που έχουν εκχωρηθεί στον ρόλο, όπως χρήστες, ομάδες ή ταυτότητες μη χρηστών. Εάν αναθέσετε μια ομάδα Microsoft Entra, η ασφάλεια OneLake εκχωρεί το ρόλο σε όλα τα μέλη της ομάδας.

Η ασφάλεια OneLake χρησιμοποιεί ένα μοντέλο άρνησης από προεπιλογή, ώστε οι χρήστες να ξεκινούν χωρίς πρόσβαση σε δεδομένα, εκτός εάν ένας ρόλος ασφαλείας OneLake εκχωρήσει ρητά πρόσβαση. Ορισμένα στοιχεία Fabric ξεκινούν με προεπιλεγμένους ρόλους που παρέχουν στους χρήστες βασική πρόσβαση με βάση τα δικαιώματα του χώρου εργασίας τους.

Δικαιώματα και υποστηριζόμενα στοιχεία

Οι ρόλοι ασφαλείας OneLake υποστηρίζουν τα ακόλουθα δικαιώματα:

  • Διαβάζω: Παρέχει στο χρήστη τη δυνατότητα ανάγνωσης δεδομένων από έναν πίνακα και προβολής των συσχετισμένων μετα-δεδομένων πίνακα και στηλών. Με όρους SQL, αυτή η άδεια είναι ισοδύναμη και με τα δύο VIEW_DEFINITION και SELECT. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Ασφάλεια μετα-δεδομένων.
  • ReadWrite: Εκχωρεί στο χρήστη τη δυνατότητα να διαβάζει και να γράφει δεδομένα σε έναν πίνακα ή φάκελο και να προβάλλει τα σχετικά μεταδεδομένα πίνακα και στήλης. Με όρους SQL, αυτό το δικαίωμα ισοδυναμεί με ALTER, DROP, UPDATE, και INSERT. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Δικαίωμα ανάγνωσης.

Μπορείτε να δημιουργήσετε ρόλους ασφαλείας OneLake για τα ακόλουθα στοιχεία Fabric:

Υφασμάτινο αντικείμενο Υποστηριζόμενα δικαιώματα
Lakehouse Ανάγνωση, ΑνάγνωσηΕγγραφή
Κατοπτριζόμενος κατάλογος Azure Databricks Read
Κατοπτρισμένες βάσεις δεδομένων Read
Κατάλογοι με καθρέφτη Read

Δικαίωμα ανάγνωσηςεγγραφής

Χρησιμοποιήστε το δικαίωμα ReadWrite για να δώσετε στους χρήστες μόνο για ανάγνωση πρόσβαση εγγραφής σε συγκεκριμένα δεδομένα σε ένα στοιχείο.

Το ReadWrite ισχύει μόνο για χρήστες με δικαίωμα ανάγνωσης σε ένα στοιχείο, όπως χρήστες με ρόλο χώρου εργασίας Viewer. Η ανάθεση ReadWrite σε έναν διαχειριστή, μέλος ή συμβαλλόντων χώρου εργασίας δεν έχει καμία επίδραση, επειδή αυτοί οι ρόλοι χώρου εργασίας έχουν ήδη πρόσβαση εγγραφής.

Το ReadWrite περιλαμβάνει όλα τα δικαιώματα που εκχωρούνται από το δικαίωμα ανάγνωσης, καθώς και εκχωρεί πρόσβαση εγγραφής στο επιλεγμένο αντικείμενο και τα περιεχόμενά του. Για παράδειγμα, το δικαίωμα ReadWrite σε ένα φάκελο εκχωρεί πρόσβαση εγγραφής τόσο στο φάκελο όσο και στα δεδομένα μέσα σε αυτόν.

Οι χρήστες με δικαίωμα ReadWrite μπορούν να εκτελέσουν τις ακόλουθες ενέργειες:

  • Δημιουργία, διαγραφή ή μετονομασία φακέλου ή πίνακα.
  • Ανεβάστε ή επεξεργαστείτε ένα αρχείο.
  • Δημιουργήστε, διαγράψτε ή μετονομάστε μια συντόμευση.

Οι χρήστες μπορούν να εκτελούν λειτουργίες εγγραφής μέσω σημειωματάριων Spark, του εξερευνητή αρχείων OneLake ή των API OneLake. Επειδή το Fabric υποστηρίζει μόνο εγγραφές μίας μηχανής σε δεδομένα, οι χρήστες με δικαίωμα ReadWrite μπορούν να κάνουν εγγραφή σε αυτά τα δεδομένα μόνο μέσω του OneLake. Όλες οι μηχανές ερωτημάτων συνεχίζουν να επιβάλλουν λειτουργίες ανάγνωσης με συνέπεια.

Οι ρόλοι ασφαλείας OneLake που εκχωρούν δικαίωμα ReadWrite δεν μπορούν να περιέχουν περιορισμούς ασφάλειας σε επίπεδο γραμμών (RLS) ή ασφάλειας σε επίπεδο στηλών (CLS).

Δικαιώματα ασφάλειας και χώρου εργασίας OneLake

Οι ρόλοι χώρου εργασίας είναι το πρώτο όριο ασφαλείας για δεδομένα στο OneLake. Διαχειρίζονται το επίπεδο ελέγχου - δημιουργία και διαχείριση στοιχείων και δικαιωμάτων Fabric - και εφαρμόζονται σε όλα τα στοιχεία στον χώρο εργασίας. Για τα συγκεκριμένα δικαιώματα OneLake που εκχωρεί κάθε ρόλος χώρου εργασίας, ανατρέξτε στο θέμα Εκχώρηση πρόσβασης με ρόλους χώρου εργασίας. Για να μάθετε περισσότερα σχετικά με τους ρόλους χώρου εργασίας, ανατρέξτε στο θέμα Ρόλοι σε χώρους εργασίας στο Fabric.

Πέρα από την πρόσβαση σε επίπεδο ελέγχου, οι ρόλοι χώρου εργασίας μπορούν επίσης να παρέχουν πρόσβαση σε στοιχεία δεδομένων μέσω των προεπιλεγμένων ρόλων ασφαλείας OneLake. (Οι προεπιλεγμένοι ρόλοι ισχύουν μόνο για τους Θεατές, επειδή οι ρόλοι Διαχειριστής, Μέλος και Συμβάλλων έχουν αναβαθμισμένη πρόσβαση μέσω του δικαιώματος Εγγραφής.) Ένας προεπιλεγμένος ρόλος είναι ένας κανονικός ρόλος ασφαλείας OneLake που δημιουργεί αυτόματα το Fabric με κάθε νέο στοιχείο. Παρέχει στους χρήστες με συγκεκριμένα δικαιώματα χώρου εργασίας ή στοιχείου ένα προεπιλεγμένο επίπεδο πρόσβασης στα δεδομένα σε αυτό το στοιχείο. Για παράδειγμα, τα στοιχεία lakehouse έχουν ρόλο DefaultReader που επιτρέπει στους χρήστες με το δικαίωμα ReadAll να βλέπουν δεδομένα στο lakehouse. Αυτή η προεπιλεγμένη πρόσβαση εξασφαλίζει ότι οι χρήστες που εργάζονται με ένα νέο στοιχείο έχουν ένα βασικό επίπεδο πρόσβασης. Όλοι οι προεπιλεγμένοι ρόλοι χρησιμοποιούν μια δυνατότητα αναπαράστασης μέλους, έτσι ώστε τα μέλη του ρόλου να είναι οποιοιδήποτε χρήστες σε αυτόν τον χώρο εργασίας με το απαιτούμενο δικαίωμα. Για παράδειγμα, όλοι οι χρήστες με δικαίωμα ReadAll στο lakehouse.

Ο παρακάτω πίνακας εμφανίζει τους τυπικούς προεπιλεγμένους ρόλους. Τα στοιχεία μπορεί να έχουν εξειδικευμένους προεπιλεγμένους ρόλους που ισχύουν μόνο για αυτόν τον τύπο στοιχείου.

Υφασμάτινο αντικείμενο Όνομα ρόλου Χορηγήθηκε άδεια Διορισμένα μέλη
Lakehouse DefaultReader Read Όλοι οι χρήστες με δικαίωμα ReadAll
Κατοπτριζόμενος κατάλογος Azure Databricks DefaultReader Read Όλοι οι χρήστες με δικαίωμα ανάγνωσης
Κατάλογος με καθρέφτη DefaultReader Read Όλοι οι χρήστες με δικαίωμα ανάγνωσης
Βάση δεδομένων με κατοπτρικό αντίγραφο DefaultReader Read Όλοι οι χρήστες με δικαίωμα ReadAll

Μπορείτε να τροποποιήσετε ή να καταργήσετε τον προεπιλεγμένο ρόλο από ένα στοιχείο Fabric για να αλλάξετε την πρόσβαση για τους χρήστες σε αυτήν την ομάδα μελών.

Κινητήρας και πρόσβαση χρηστών σε δεδομένα

Η ασφάλεια OneLake έχει ως προεπιλογή την πρόσβαση με τα λιγότερα δικαιώματα. Ορισμένες λειτουργίες σε επίπεδο αποθήκευσης δεν μπορούν να επιβάλουν RLS ή CLS, επομένως, όταν ένα ερώτημα δεν μπορεί να φιλτραριστεί με ασφάλεια, το OneLake το αποκλείει εντελώς αντί να διακινδυνεύσει να εκθέσει δεδομένα που δεν επιτρέπεται να δει ο χρήστης. Το αν ένα ερώτημα φιλτράρεται ή αποκλείεται εξαρτάται από τη διαδρομή πρόσβασης - έναν υποστηριζόμενο μηχανισμό ερωτημάτων ή άμεση πρόσβαση χρήστη.

Για τους μηχανισμούς που υποστηρίζουν φιλτράρισμα RLS και CLS και τις απαιτήσεις για τον καθένα, ανατρέξτε στο θέμα Ανάγνωση δεδομένων που προστατεύονται με ασφάλεια OneLake.

Πεδίο εφαρμογής και επιβολή

Αυτή η ενότητα παρέχει λεπτομέρειες σχετικά με τον τρόπο με τον οποίο οι ρόλοι ασφαλείας OneLake εκχωρούν πρόσβαση σε συγκεκριμένα πεδία, τον τρόπο λειτουργίας αυτής της πρόσβασης και τον τρόπο επίλυσης της πρόσβασης σε πολλούς ρόλους και τύπους πρόσβασης.

Ασφάλεια σε επίπεδο πίνακα

Το OneLake αντιπροσωπεύει όλους τους πίνακες ως φακέλους, αλλά από την άποψη της ασφάλειας OneLake και των μηχανισμών ερωτημάτων στο Fabric, δεν είναι όλοι οι φάκελοι πίνακες. Για να είναι έγκυρος πίνακας, ένας φάκελος πρέπει να πληροί τις ακόλουθες προϋποθέσεις:

  • Ο φάκελος υπάρχει στον Tables/ κατάλογο ενός στοιχείου. Για στοιχεία με δυνατότητα σχήματος, ο φάκελος πρέπει επίσης να βρίσκεται σε έγκυρο φάκελο σχήματος.
  • Ο φάκελος περιέχει έναν _delta_log φάκελο με τα αντίστοιχα αρχεία JSON για τα μεταδεδομένα του πίνακα.
  • Ο φάκελος δεν περιέχει θυγατρικές συντομεύσεις.

Εάν ρυθμίσετε τις παραμέτρους RLS ή CLS σε έναν πίνακα, το OneLake αρνείται την πρόσβαση όταν ο φάκελος του πίνακα δεν πληροί αυτά τα κριτήρια. Χωρίς RLS ή CLS, το OneLake αντιμετωπίζει έναν φάκελο που δεν πληροί αυτά τα κριτήρια ως φάκελο και εφαρμόζει ασφάλεια σε επίπεδο φακέλου.

Ασφάλεια σε επίπεδο γραμμών και στηλών

Μέσα σε έναν ρόλο, μπορείτε να περιορίσετε την πρόσβαση σε συγκεκριμένες γραμμές και στήλες ενός πίνακα, χρησιμοποιώντας την ασφάλεια σε επίπεδο γραμμών και την ασφάλεια σε επίπεδο στηλών. Για περισσότερες πληροφορίες σχετικά με το τι κάνει κάθε στοιχείο ελέγχου και τον τρόπο με τον οποίο το OneLake το επιβάλλει, ανατρέξτε στο θέμα Ασφάλεια σε επίπεδο πίνακα, στήλης και γραμμών στο OneLake. Για πληροφορίες σχετικά με τον τρόπο επίλυσης των RLS και CLS όταν ένας χρήστης ανήκει σε πολλούς ρόλους, ανατρέξτε στο θέμα Αξιολόγηση πολλών ρόλων ασφαλείας OneLake.

Ασφάλεια μεταδεδομένων

Το δικαίωμα ανάγνωσης της ασφάλειας OneLake εκχωρεί πλήρη πρόσβαση στα δεδομένα και τα μετα-δεδομένα σε έναν πίνακα. Για χρήστες που δεν έχουν πρόσβαση σε πίνακα, τα δεδομένα δεν εκτίθενται ποτέ. Αυτός ο κανόνας ισχύει επίσης για την ασφάλεια σε επίπεδο στήλης και τη δυνατότητα ενός χρήστη να βλέπει ή να μην βλέπει μια στήλη σε αυτόν τον πίνακα. Ωστόσο, η ασφάλεια OneLake δεν εγγυάται ότι τα μετα-δεδομένα για έναν πίνακα δεν είναι προσβάσιμα. Ορισμένα μηνύματα σφάλματος και εμπειρίες ενδέχεται να εμφανίζουν ονόματα στηλών.

Μεταβίβαση και διέλευση δικαιωμάτων φακέλου

Τα δικαιώματα φακέλων επηρεάζουν μια ιεραρχία προς δύο κατευθύνσεις:

  • Μεταβίβαση: Τα δικαιώματα που εκχωρούνται σε ένα φάκελο ισχύουν προς τα κάτω στα αρχεία και τους υποφακέλους του.
  • Διέλευση και καταχώρηση: Όταν οι χρήστες έχουν δικαιώματα σε ένα θυγατρικό στοιχείο, η ασφάλεια OneLake τους επιτρέπει να παραθέτουν και να διασχίζουν τους γονικούς φακέλους του, ώστε να μπορούν να ανακαλύψουν και να περιηγηθούν στα δεδομένα στα οποία έχουν πρόσβαση. Το Traversal δεν παρέχει πρόσβαση σε αρχεία ή φακέλους αδελφών.

Εξετάστε την ακόλουθη ιεραρχία ενός lakehouse στο OneLake:

Tables/
──── (empty folder)
Files/
────folder1
│   │   file11.txt
│   │
│   └───subfolder11
│       │   file111.txt
│       │
│       └───subfolder111
│            │   file1111.txt
│   
└───folder2
    │   file21.txt

Δημιουργείτε έναν ρόλο, Role1, που εκχωρεί δικαίωμα ανάγνωσης στο subfolder11. Μέσω της κληρονομικότητας, τα μέλη αυτού του ρόλου μπορούν να διαβάσουν file111.txt και τα πάντα στο subfolder111. Τα μέλη μπορούν να δουν και να διασχίσουν folder1 για να φτάσουν subfolder11στο , αλλά δεν μπορούν να δουν file11.txt επειδή είναι αδερφό του subfolder11 και δεν μπορούν να δουν Tables επειδή είναι αδερφό του Files.

Files/
│
└───folder1
│   │
│   └───subfolder11 <-- READ
│       │   file111.txt
│       │
│       └───subfolder111
│            │   file1111.txt

Δημιουργείτε έναν άλλο ρόλο, Role2το , που εκχωρεί δικαίωμα ανάγνωσης στο folder2. Μέσω της κληρονομικότητας, τα μέλη μπορούν να διαβάσουν file21.txt. Τα μέλη μπορούν να το διασχίσουν folder2 και Files να το φτάσουν, αλλά δεν μπορούν να δουν folder1 ή κανένα από τα παιδιά του.

Files/
│
└───folder2 <-- READ
    │   file21.txt

Για τις συντομεύσεις, η συμπεριφορά είναι ελαφρώς διαφορετική. Οι συντομεύσεις σε εξωτερικές προελεύσεις δεδομένων συμπεριφέρονται όπως και οι φάκελοι. Ωστόσο, οι συντομεύσεις σε άλλες τοποθεσίες του OneLake έχουν εξειδικευμένη συμπεριφορά. Τα δικαιώματα προορισμού της συντόμευσης προσδιορίζουν την πρόσβαση σε μια συντόμευση OneLake. Κατά την καταχώριση συντομεύσεων, το OneLake δεν πραγματοποιεί καμία κλήση για να ελέγξει την πρόσβαση-στόχο. Ως αποτέλεσμα, όταν παραθέτετε έναν κατάλογο, το OneLake επιστρέφει όλες τις εσωτερικές συντομεύσεις ανεξάρτητα από την πρόσβασή σας στον προορισμό. Ο έλεγχος πρόσβασης αξιολογείται μόλις προσπαθήσετε να ανοίξετε τη συντόμευση και, στη συνέχεια, βλέπετε μόνο τα δεδομένα για τα οποία έχετε τα απαιτούμενα δικαιώματα.

Shortcuts

Η ασφάλεια OneLake ενσωματώνεται με συντομεύσεις για την ασφάλεια των δεδομένων εντός και εκτός του OneLake. Οι συντομεύσεις χρησιμοποιούν μία από τις δύο λειτουργίες ελέγχου ταυτότητας:

  • Διέλευση: Η συντόμευση χρησιμοποιεί την ταυτότητα του χρήστη που υποβάλλει το ερώτημα για πρόσβαση στον προορισμό. Η διαβίβαση είναι η προεπιλογή για τις συντομεύσεις OneLake-to-OneLake.
  • Πληρεξούσιος: Η συντόμευση χρησιμοποιεί μια διαμορφωμένη ταυτότητα σύνδεσης ή διαπιστευτήρια για πρόσβαση στον προορισμό. Οι συντομεύσεις OneLake-to-OneLake μπορούν να χρησιμοποιούν έλεγχο ταυτότητας με ανάθεση και οι συντομεύσεις σε εξωτερικά συστήματα χρησιμοποιούν πάντα έλεγχο ταυτότητας με ανάθεση.

Η δημιουργία μιας συντόμευσης απαιτεί δικαιώματα τόσο στη διαδρομή όπου δημιουργείται η συντόμευση όσο και στη διαδρομή προορισμού. Για τις απαιτήσεις δημιουργίας και πρόσβασης σε κάθε τύπο συντόμευσης, ανατρέξτε στο θέμα Ασφάλεια συντόμευσης OneLake.

Ασφάλεια OneLake σε συντομεύσεις διέλευσης

Όταν ένας χρήστης αποκτά πρόσβαση σε δεδομένα μέσω μιας συντόμευσης διαβίβασης OneLake-to-OneLake, το OneLake χρησιμοποιεί την ταυτότητα του καλούντος χρήστη για να εξουσιοδοτήσει την πρόσβαση στη διαδρομή προορισμού. Η αποτελεσματική πρόσβαση του χρήστη περιορίζεται από τα δικαιώματά του τόσο στη διαδρομή συντόμευσης όσο και στη διαδρομή προορισμού.

Note

Η ταυτότητα του μηχανισμού ερωτημάτων και ο έλεγχος ταυτότητας συντομεύσεων είναι ξεχωριστές ρυθμίσεις. Μια συντόμευση διέλευσης συνήθως χρησιμοποιεί την ταυτότητα του καλούντος χρήστη για πρόσβαση στον στόχο. Ωστόσο, τα σημασιολογικά μοντέλα Power BI που χρησιμοποιούν τελικά σημεία Direct Lake over SQL και SQL analytics σε λειτουργία ταυτότητας με ανάθεση χρησιμοποιούν την ταυτότητα κατόχου του στοιχείου καταναλωτή ή της προέλευσης δεδομένων. Αυτή η συμπεριφορά δεν αλλάζει τη ρυθμισμένη λειτουργία ελέγχου ταυτότητας της συντόμευσης. Για τη διαβίβαση ταυτότητας χρήστη από τερματικό σε τερματικό, χρησιμοποιήστε το Direct Lake μέσω OneLake ή ρυθμίστε τις παραμέτρους του τελικού σημείου ανάλυσης SQL για να χρησιμοποιήσετε τη λειτουργία πρόσβασης ταυτότητας του χρήστη.

Δεν μπορείτε να ορίσετε δικαιώματα ασφαλείας OneLake απευθείας σε μια συντόμευση OneLake-to-OneLake. Τα δικαιώματα στο φάκελο που περιέχει τη συντόμευση συνδυάζονται με τα δικαιώματα στη διαδρομή προορισμού. Εάν το στοιχείο προορισμού υποστηρίζει την ασφάλεια OneLake, ο χρήστης χρειάζεται πρόσβαση μέσω ενός ρόλου ασφαλείας OneLake. Εάν το στοιχείο προορισμού δεν υποστηρίζει την ασφάλεια OneLake, ο χρήστης χρειάζεται το δικαίωμα Fabric ReadAll στο στοιχείο προορισμού. Ο χρήστης δεν χρειάζεται δικαίωμα ανάγνωσης Fabric στο στοιχείο προορισμού αποκλειστικά για πρόσβαση στα δεδομένα του μέσω της συντόμευσης.

Ασφάλεια OneLake σε συντομεύσεις με ανάθεση

Οι ανατεθειμένες συντομεύσεις χρησιμοποιούν μια διαμορφωμένη ταυτότητα σύνδεσης ή διαπιστευτήρια αντί για την ταυτότητα του καλούντος χρήστη για πρόσβαση στον προορισμό. Η ασφάλεια OneLake περιορίζει το τι μπορεί να έχει πρόσβαση ο χρήστης που καλεί μέσω αυτής της σύνδεσης.

Συντομεύσεις OneLake με ανάθεση

Για μια συντόμευση OneLake-to-OneLake που έχει ανατεθεί, ο καλών χρήστης βλέπει την τομή της πρόσβασής του στη διαδρομή συντόμευσης και την πρόσβαση της διαμορφωμένης ταυτότητας σύνδεσης στη διαδρομή προορισμού. Η ασφάλεια σε επίπεδο στήλης (CLS) υποστηρίζεται και στις δύο διαδρομές. Η ασφάλεια σε επίπεδο γραμμών (RLS) υποστηρίζεται στη διαδρομή προορισμού, αλλά δεν μπορείτε να ορίσετε RLS στη διαδρομή συντόμευσης.

Εξωτερικές συντομεύσεις με ανάθεση

Οι συντομεύσεις σε εξωτερικά συστήματα, όπως το ADLS, το Amazon S3 και το Dataverse, χρησιμοποιούν ένα ρυθμισμένο διαπιστευτήριο σύνδεσης για πρόσβαση στην εξωτερική προέλευση. Η ασφάλεια OneLake εφαρμόζεται πάνω από την πρόσβαση που εκχωρείται από αυτό το διαπιστευτήριο.

Για παράδειγμα, ας υποθέσουμε ότι ο χρήστης1 δημιουργεί μια συντόμευση lakehouse σε έναν φάκελο σε έναν κάδο Amazon S3 και ο χρήστης2 αποκτά πρόσβαση στη συντόμευση από το lakehouse. Ο χρήστης2 μπορεί να έχει πρόσβαση στα δεδομένα S3 μόνο εάν τα διαμορφωμένα διαπιστευτήρια σύνδεσης S3 μπορούν να έχουν πρόσβαση στην προέλευση και η ασφάλεια OneLake εξουσιοδοτεί τον χρήστη2 να έχει πρόσβαση στη διαδρομή συντόμευσης.

Μπορείτε να εκχωρήσετε στο OneLake πρόσβαση ασφαλείας σε ολόκληρη την εξωτερική συντόμευση ή σε επιλεγμένες δευτερεύουσες διαδρομές. Τα δικαιώματα σε έναν φάκελο μεταβιβάζονται αναδρομικά σε όλους τους υποφακέλους του, συμπεριλαμβανομένων των φακέλων εντός της συντόμευσης. Ένας χρήστης που φτάνει σε μια εξωτερική συντόμευση μέσω μιας άλλης συντόμευσης OneLake πρέπει να εξακολουθεί να είναι εξουσιοδοτημένος από την ασφάλεια OneLake που εφαρμόζεται στην αρχική εξωτερική συντόμευση.

Η πρόσβαση σε μια εξωτερική συντόμευση μέσω του Spark ή μιας άμεσης κλήσης OneLake API απαιτεί επίσης δικαιώματα ανάγνωσης Fabric στο στοιχείο που περιέχει την εξωτερική συντόμευση. Αυτή η άδεια απαιτείται για την ασφαλή επίλυση της σύνδεσης με το εξωτερικό σύστημα.

Αξιολόγηση πολλών ρόλων ασφαλείας OneLake

Ένας χρήστης μπορεί να ανήκει σε πολλούς ρόλους ασφαλείας OneLake. Το OneLake συνδυάζει την πρόσβαση που εκχωρείται από αυτούς τους ρόλους σε έναν αποτελεσματικό ρόλο, ο οποίος καθορίζει τα δεδομένα στα οποία μπορεί να έχει πρόσβαση ο χρήστης. Το OneLake αξιολογεί τον αποτελεσματικό ρόλο σταδιακά.

Επίλυση πρόσβασης σε κάθε ρόλο

Το OneLake επιλύει πρώτα κάθε ρόλο ανεξάρτητα. Μέσα σε έναν ρόλο, ένας χρήστης μπορεί να έχει πρόσβαση μόνο στα δεδομένα που επιτρέπονται και από τα τρία στοιχεία ασφαλείας:

  • Η ασφάλεια σε επίπεδο αντικειμένου (OLS) καθορίζει τους πίνακες ή τους φακέλους στους οποίους μπορεί να έχει πρόσβαση ο ρόλος.
  • Η ασφάλεια σε επίπεδο γραμμών (RLS) περιορίζει τις γραμμές ενός δεδομένου πίνακα στις οποίες μπορεί να έχει πρόσβαση ο ρόλος.
  • Η ασφάλεια σε επίπεδο στήλης (CLS) περιορίζει τις στήλες ενός δεδομένου πίνακα στις οποίες μπορεί να έχει πρόσβαση ο ρόλος.

Επειδή ισχύουν και τα τρία στοιχεία, το OneLake κάνει τη διασταύρωση τους. Για παράδειγμα, εάν ο Ρόλος1 εκχωρεί πρόσβαση στον Πίνακα1 και περιορίζει τις γραμμές και τις στήλες του, η επιλυμένη πρόσβαση για τον Ρόλο1 είναι:

Role1 = R1_OLS ∩ R1_RLS ∩ R1_CLS

Το σύμβολο τομής () σημαίνει ότι ο χρήστης λαμβάνει μόνο την πρόσβαση που επιτρέπεται από τις OLS, RLS και CLS σε αυτόν τον ρόλο.

Συνδυασμός πρόσβασης μεταξύ ρόλων

Μετά την επίλυση κάθε ρόλου, το OneLake συνδυάζει τους ρόλους χρησιμοποιώντας ένα μοντέλο ένωσης ή λιγότερο περιοριστικό. Το σύμβολο της ένωσης () σημαίνει ότι η πρόσβαση που παρέχεται από οποιονδήποτε ρόλο γίνεται μέρος του αποτελεσματικού ρόλου. Εάν ο Ρόλος1 παρέχει πρόσβαση στον Πίνακα Α και ο Ρόλος2 παρέχει πρόσβαση στον ΠίνακαΒ, ένας χρήστης που ανήκει και στους δύο ρόλους μπορεί να έχει πρόσβαση και στους δύο πίνακες.

Για δύο ρόλους, ο αποτελεσματικός ρόλος είναι:

Effective role = Role1 ∪ Role2

Όταν πολλοί ρόλοι εκχωρούν πρόσβαση στον ίδιο πίνακα, οι κανόνες ασφαλείας σε επίπεδο γραμμών συνδυάζονται με έναν OR χειριστή. Για παράδειγμα, κατηγορήματα που επιτρέπουν city = 'Redmond' και city = 'New York' συνδυάζονται ως city = 'Redmond' OR city = 'New York'.

Οι κανόνες ασφαλείας σε επίπεδο στήλης συνδυάζονται επίσης ως ένωση, εκτός από το τελικό σημείο ανάλυσης SQL. Στο τελικό σημείο ανάλυσης SQL, το CLS χρησιμοποιεί μια αυστηρότερη σημασιολογία άρνησης. Εάν οποιοσδήποτε ρόλος αποκρύπτει μια στήλη, το τελικό σημείο αποκλείει την πρόσβαση σε αυτήν τη στήλη. Ως αποτέλεσμα, το τελικό σημείο τέμνει τις λίστες επιτρεπόμενων CLS σε όλους τους ρόλους του χρήστη αντί να τους συνδυάζει ως ένωση.

Important

Διατηρήστε τους κανόνες RLS και CLS που πρέπει να ισχύουν μαζί στον ίδιο ρόλο. Το OneLake δεν υποστηρίζει έναν συνδυασμό ρόλων στον οποίο δύο ρόλοι επιτρέπουν ένα διαφορετικό σύνολο στηλών για έναν πίνακα και οποιοσδήποτε ρόλος εφαρμόζει επίσης RLS σε αυτόν τον πίνακα. Για παράδειγμα, ένας χρήστης δεν μπορεί να ανήκει στο Role1, το οποίο επιτρέπει τις στήλες c1 και c2 και ένα υποσύνολο γραμμών, και στο Role2, το οποίο επιτρέπει τις στήλες c2 και c3.

Συνδυασμός συντόμευσης και πρόσβασης προορισμού

Για μια συντόμευση, το OneLake αξιολογεί τους ρόλους στη θέση συντόμευσης και στον προορισμό συντόμευσης ξεχωριστά. Οι ρόλοι προορισμού γίνονται συναγόμενοι ρόλοι στη θέση συντόμευσης. Στη συνέχεια, το OneLake τέμνει τη συνδυασμένη πρόσβαση από τους ρόλους συντόμευσης με τη συνδυασμένη πρόσβαση από τους συναγόμενους ρόλους-στόχους. Αυτό το βήμα εμποδίζει την πρόσβαση που μεταβιβάζεται στη θέση συντόμευσης να παρακάμψει τους περιορισμούς στον προορισμό.

Για δύο ρόλους συντόμευσης και δύο συναγόμενους ρόλους-στόχους, η αποτελεσματική πρόσβαση είναι:

Effective shortcut access = (ShortcutRole1 ∪ ShortcutRole2) ∩ (InferredRole1 ∪ InferredRole2)

Σε αυτήν την έκφραση, ShortcutRole1 και ShortcutRole2 είναι ρόλοι στη θέση συντόμευσης. InferredRole1 και InferredRole2 είναι οι αντίστοιχοι συναγόμενοι ρόλοι από τον στόχο συντόμευσης. Κάθε ρόλος επιλύεται από τα στοιχεία OLS, RLS και CLS πριν το OneLake συνδυάσει τους ρόλους.

Περιορισμοί ασφαλείας OneLake

  • Εάν αντιστοιχίσετε έναν ρόλο ασφαλείας OneLake σε έναν χρήστη-επισκέπτη B2B, πρέπει ρυθμίσετε τις παραμέτρους εξωτερικής συνεργασίας σας για το B2B στην εξωτερικήαναγνωριστικού Microsoft Entra . Ορίστε τη ρύθμιση Πρόσβαση επισκέπτη χρήστη σε Οι χρήστες-επισκέπτες έχουν την ίδια πρόσβαση με τα μέλη (συμπεριλαμβανομένου).

  • Εάν προσθέσετε μια λίστα διανομής σε έναν ρόλο στην ασφάλεια OneLake, το τελικό σημείο ανάλυσης SQL δεν μπορεί να επιλύσει τα μέλη της λίστας για την επιβολή πρόσβασης. Ως αποτέλεσμα, οι χρήστες φαίνεται να μην είναι μέλη του ρόλου όταν αποκτούν πρόσβαση στο τελικό σημείο ανάλυσης SQL. Το Direct Lake σε σημασιολογικά μοντέλα SQL υπόκειται επίσης σε αυτόν τον περιορισμό.

  • Τα σημειωματάρια Spark απαιτούν το περιβάλλον να είναι 3,5 ή υψηλότερο και να χρησιμοποιούν χρόνο εκτέλεσης Fabric 1.3.

  • Οι λίμνες εκτός σχήματος δεν υποστηρίζουν προεπισκόπηση δεδομένων για ασφαλείς πίνακες RLS και CLS. Χρησιμοποιήστε lakehouses με δυνατότητα σχήματος με ασφάλεια OneLake.

  • Η ασφάλεια OneLake δεν λειτουργεί με το Κοινόχρηστος χώρος δεδομένων του Azure ή το Purview Data Share. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Κοινή χρήση δεδομένων Azure.

  • Ο παρακάτω πίνακας παραθέτει τους περιορισμούς των ρόλων ασφαλείας OneLake.

    Scenario Limit
    Μέγιστος αριθμός ρόλων ασφαλείας OneLake ανά στοιχείο Fabric 250 ρόλοι ανά στοιχείο (βλ. σημείωση)
    Μέγιστος αριθμός μελών ανά ρόλο ασφαλείας OneLake 500 χρήστες ή ομάδες χρηστών ανά ρόλο
    Μέγιστος αριθμός δικαιωμάτων ανά ρόλο ασφαλείας OneLake 500 δικαιώματα ανά ρόλο

    Note

    Μπορείτε να ζητήσετε αύξηση των ρόλων ανά στοιχείο σε 1.000. Για να ζητήσετε αύξηση, επικοινωνήστε με την Υποστήριξη Azure.

Καθυστερήσεις

Οι αλλαγές στους ορισμούς ρόλων χρειάζονται περίπου 5 λεπτά για να εφαρμοστούν.

Οι αλλαγές σε μια ομάδα χρηστών σε έναν ρόλο ασφαλείας OneLake χρειάζονται περίπου μία ώρα για να εφαρμόσει το OneLake τα δικαιώματα του ρόλου στην ενημερωμένη ομάδα χρηστών. Ορισμένες μηχανές Fabric έχουν το δικό τους επίπεδο προσωρινής αποθήκευσης, επομένως ενδέχεται να χρειαστεί μια επιπλέον ώρα για την ενημέρωση της πρόσβασης σε όλα τα συστήματα.