Ενσωμάτωση αναφοράς με ταυτότητα βάσει διακριτικού (SSO)

Ισχύει για:✅ Power BI ενσωματωμένη ανάλυση για τους πελάτες σας (τα δεδομένα ανήκουν στην εφαρμογή)

Η ταυτότητα που βασίζεται σε διακριτικό επιτρέπει σε έναν ISV να χρησιμοποιήσει ένα διακριτικό πρόσβασης Microsoft Entra για να μεταβιβάσει την ταυτότητα ενός πελάτη σε μια βάση δεδομένων SQL Azure που διαχειρίζεται ο μισθωτής του πελάτη.

Οι πελάτες ISV που διατηρούν και διαχειρίζονται τα δεδομένα τους στη βάση δεδομένων SQL Azure μπορούν να διατηρήσουν τα δεδομένα τους ασφαλή στον μισθωτή τους κατά την ενοποίηση με το Power BI Embedded στην εφαρμογή ISV.

Κατά τη δημιουργία του διακριτικού ενσωμάτωσης, καθορίστε την ταυτότητα του χρήστη στο Azure SQL διαβιβάζοντας το διακριτικό πρόσβασης Microsoft Entra αυτού του χρήστη για τον διακομιστή Azure SQL. Στη συνέχεια, το διακριτικό πρόσβασης χρησιμοποιείται για την άντληση μόνο των σχετικών δεδομένων για αυτόν τον χρήστη από το Azure SQL, για τη συγκεκριμένη περίοδο λειτουργίας.

Σχηματικό σχέδιο που εμφανίζει τον ISV να μεταβιβάζει την ουσιαστική ταυτότητα στον μισθωτή SQL και τον πελάτη που διαβιβάζει ένα διακριτικό ενσωμάτωσης ξανά.

Σημαντικό

Περιορισμοί SSO που ανήκουν σε δεδομένα εφαρμογής:

  • Σε σενάρια ιδιοκτησίας δεδομένων εφαρμογής (έλεγχος ταυτότητας κύριας υπηρεσίας ή κύριου χρήστη), το SSO για προελεύσεις δεδομένων DirectQuery υποστηρίζεται μόνο με Azure SQL Database.
  • Κατά τη δημιουργία ενός διακριτικού ενσωμάτωσης με SSO, πρέπει να παρέχετε ένα IdentityBlob για κάθε προέλευση δεδομένων που έχει ενεργοποιημένο το SSO. Η παράλειψη του IdentityBlob προκαλεί την αποτυχία της δημιουργίας διακριτικού ή της εκτέλεσης ερωτήματος.

Ρύθμιση ταυτότητας βάσει διακριτικού

Η ταυτότητα βάσει διακριτικού λειτουργεί μόνο για μοντέλα DirectQuery σε εκχωρημένους πόρους που είναι συνδεδεμένοι σε μια βάση δεδομένων SQL Azure που έχει ρυθμιστεί ώστε να επιτρέπει τον έλεγχο ταυτότητας της Microsoft Entra. Η προέλευση δεδομένων του μοντέλου σημασιολογίας πρέπει να ρυθμιστεί ώστε να χρησιμοποιεί διαπιστευτήρια τελικού χρήστη OAuth2, προκειμένου να χρησιμοποιηθεί μια ταυτότητα βάσει διακριτικού. Μάθετε περισσότερα σχετικά με τον έλεγχο ταυτότητας Microsoft Entra για τη βάση δεδομένων SQL Azure.

Πριν ρυθμίσετε τις παραμέτρους της ταυτότητας που βασίζεται σε διακριτικά, επαληθεύστε:

  • Η προέλευση δεδομένων DirectQuery είναι Azure SQL Database (η μόνη υποστηριζόμενη προέλευση δεδομένων SSO για σενάρια ιδιοκτησίας της εφαρμογής).
  • Το Azure SQL Database έχει διαμορφωθεί για έλεγχο ταυτότητας Microsoft Entra.
  • Έχετε το διακριτικό πρόσβασης Microsoft Entra του χρήστη για να το μεταβιβάσει ο διακομιστής Azure SQL ως IdentityBlob.
  1. Από την πύλη Power BI, επιλέξτε >.>

    Επιλογή ρυθμίσεων συνόλου δεδομένων στιγμιότυπου οθόνης στην πύλη Power BI.

  2. Επιλέξτε το πλαίσιο επιλογής OAuth2 .

    Στιγμιότυπο οθόνης ρύθμισης παραμέτρων του Azure SQL Server.

Δημιουργία διακριτικού ταυτότητας

Για να δημιουργήσετε ένα διακριτικό πρόσβασης για το Azure SQL, η εφαρμογή πρέπει να έχει δικαίωμα ανάθεσης της Βάσης δεδομένων SQL Azure και της Αποθήκης δεδομένων στο API βάσης δεδομένων SQL Azure στη ρύθμιση παραμέτρων καταχώρησης εφαρμογής Microsoft Entra στην πύλη Azure.

Στιγμιότυπο οθόνης των ρυθμίσεων ρύθμισης παραμέτρων καταχώρησης εφαρμογής Microsoft Entra στην πύλη Azure. Πραγματοποιήστε έλεγχο ταυτότητας και αποκτήστε ένα διακριτικό για τον χρήστη από το τελικό σημείο Azure AD v2 για την ακόλουθη εμβέλεια: https://database.windows.net/.default

Ανατρέξτε στα παρακάτω δείγματα κώδικα MSAL για βοήθεια:

Δημιουργία διακριτικού ενσωμάτωσης

Για να ενσωματώσετε μια αναφορά με ταυτότητα βάσει διακριτικού, δημιουργήστε ένα διακριτικό ενσωμάτωσης που περιέχει την ταυτότητα βάσης διακριτικού του επιθυμητού χρήστη ISV. Δείτε τα παρακάτω παραδείγματα για τη δημιουργία διακριτικών ενσωμάτωσης για διαφορετικά σενάρια.

Σημείωμα

Μπορείτε πρέπει συμπεριλάβετε μια καταχώρηση datasourceIdentities με έγκυρη προέλευση δεδομένων identityBlob για each Azure SQL προέλευση δεδομένων που έχει ενεργοποιημένη την SSO. Εάν λείπει κάποια προέλευση δεδομένων με δυνατότητα SSO , identityBlobη κλήση δημιουργίας διακριτικού ενσωμάτωσης θα αποτύχει ή η εκτέλεση ερωτήματος θα επιστρέψει ένα σφάλμα.

{
  "datasets": [
    {
      "id": "66ba5010-xxxx-xxxx-xxxx-f2bf0125abeb",
    }
  ],
  "reports": [
    {
      "allowEdit": false,
      "id": "9e6da541-xxxx-xxxx-xxxx-7d9442827cce"
    }
  ],
  "datasourceIdentities": [
    {
      "identityBlob": "eyJ…",
      "datasources": [
        {
          "datasourceType": "Sql",
          "connectionDetails": {
            "server": "YourServerName.database.windows.net",
            "database": "YourDataBaseName"
          }
        }
      ]
    }
  ]
}

Το παρακάτω παράδειγμα εμφανίζει μια ενσωματωμένη αναφορά Power BI με SSO και RLS εφαρμοσμένα στο σύνολο δεδομένων:

Στιγμιότυπο οθόνης μιας ενσωματωμένης αναφοράς Power BI με εφαρμογή SSO και RLS στο σύνολο δεδομένων.