Autorización del acceso a la base de datos a Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse es un almacenamiento relacional de escala empresarial en una base de lago de datos, con una arquitectura lista para el futuro, inteligencia artificial integrada y nuevas características. Si no está familiarizado con el almacenamiento de datos, comience con Fabric Data Warehouse. Las cargas de trabajo del grupo dedicado de SQL pueden actualizarse a Fabric para acceder a funcionalidades avanzadas en ciencia de datos, análisis en tiempo real e informes.

En este artículo, aprenderá lo siguiente:

  • Opciones de configuración para Azure Synapse Analytics que permiten a los usuarios realizar tareas administrativas y acceder a los datos almacenados en estas bases de datos.
  • Configuración de acceso y autorización después de crear un nuevo servidor lógico para el grupo de SQL dedicado independiente (anteriormente SQL DW).
    • Los grupos de SQL dedicados de Azure Synapse Analytics áreas de trabajo no usan servidores SQL lógicos.
  • Cómo agregar inicios de sesión y cuentas de usuario en la master base de datos y conceder estos permisos administrativos a estas cuentas.
  • Cómo agregar cuentas de usuario a las bases de datos de usuario, ya sea asociadas a logins o como cuentas de usuario contenidas.
  • Cómo configurar cuentas de usuario con permisos en bases de datos de usuario usando roles de base de datos y permisos explícitos.

Autenticación y autorización

La autenticación es el proceso por el cual se demuestra que el usuario es quien dice ser. Un usuario se conecta a una base de datos mediante una cuenta de usuario.

Cuando un usuario intenta conectarse a una base de datos, proporciona una cuenta de usuario y la información de autenticación. El usuario se autentica mediante uno de los dos métodos de autenticación siguientes:

  • Autenticación de SQL

    Mediante este método de autenticación, el usuario envía un nombre de cuenta de usuario y una contraseña asociada para establecer una conexión. La contraseña se almacena en la master base de datos de las cuentas de usuario vinculadas a un inicio de sesión o se almacena en la base de datos que contiene las cuentas de usuario que no están vinculadas a un inicio de sesión.

  • Autenticación de Microsoft Entra ID

    Mediante este método de autenticación, el usuario envía un nombre de cuenta de usuario y solicita que el servicio use la información de credenciales almacenada en Microsoft Entra ID (formerly Azure Active Directory).

  • Un inicio de sesión es una cuenta que se encuentra en la base de datos master y a la que se puede vincular a una cuenta de usuario en una o varias bases de datos. Con un inicio de sesión, la información de credenciales de la cuenta de usuario se almacena en el propio inicio de sesión.

  • Una cuenta de usuario es una cuenta individual en cualquier base de datos que pueda ser, pero no tiene que estar vinculada a un inicio de sesión. Con una cuenta de usuario que no está vinculada a un inicio de sesión, la información de credenciales se almacena con la cuenta de usuario.

La autorización para acceder a los datos y realizar diversas acciones se administra mediante roles de base de datos y permisos explícitos. El término autorización hace referencia a los permisos asignados a un usuario, y determina qué puede hacer ese usuario. La autorización se controla por medio de las pertenencias a roles y los permisos de nivel de objeto de la base de datos de cada cuenta de usuario. Como procedimiento recomendado, debe conceder a los usuarios los privilegios mínimos necesarios. Para obtener más información, consulte Azure Synapse información general sobre el control de acceso al área de trabajo.

Inicios de sesión y cuentas de usuario existentes después de crear una base de datos

Al implementar por primera vez un recurso de Azure SQL, especifique un nombre de inicio de sesión y una contraseña para un tipo especial de inicio de sesión administrativo, el administrador del servidor. Durante la implementación, se lleva a cabo la siguiente configuración de inicios de sesión y usuarios en la base de datos master y en las bases de datos de usuario:

Importante

No incluya ninguna información personal, sensible o confidencial en el campo del nombre de inicio de sesión del administrador del servidor. Los datos especificados en este campo no se consideran datos del cliente.

  • El proceso de implementación crea un inicio de sesión de autenticación de SQL con privilegios administrativos mediante el nombre de inicio de sesión especificado. Un login es una cuenta individual para iniciar sesión en Azure Synapse Analytics.
  • El proceso de implementación concede permisos administrativos completos en todas las bases de datos, como una entidad de seguridad de nivel de servidor. El inicio de sesión tiene todos los permisos disponibles y no puede ser limitado.
  • Cuando esta cuenta inicia sesión en una base de datos, coincide con la cuenta dbo de usuario especial (cuenta de usuario), que existe en cada base de datos de usuario. El usuario dbo posee todos los permisos de base de datos en la base de datos y es miembro del rol fijo de base de datos db_owner. En el artículo se describen más adelante los roles fijos de base de datos adicionales.

Para identificar la cuenta de administrador del servidor :

  1. Vaya al portal Azure.
  2. En el menú de recursos, vaya al área de trabajo de Synapse.
  3. En la página Información general , vea los valores del nombre de usuario de administrador de SQL.

Importante

No se puede cambiar el nombre de la cuenta de administrador del servidor después de crearla. Para restablecer la contraseña del administrador del servidor, vaya al portal Azure, vaya al área de trabajo de Synapse y seleccione Reset SQL admin password.

Creación de inicios de sesión y usuarios adicionales con permisos administrativos

En este momento, el servidor lógico solo está configurado para el acceso mediante un único inicio de sesión de autenticación de SQL y una cuenta de usuario. Para crear inicios de sesión adicionales con permisos administrativos completos o parciales, use las siguientes opciones, en función del modo de implementación:

  • Creación de una cuenta de administrador de Microsoft Entra con permisos administrativos completos

    Habilite la autenticación Microsoft Entra y agregue un administrador de Microsoft Entra. Puede configurar una cuenta de Microsoft Entra como administrador de la implementación con permisos administrativos completos. Puede tratarse de una cuenta individual o una cuenta de un grupo de seguridad. Debe configurar un administrador de Microsoft Entra si desea usar cuentas de Microsoft Entra para conectarse a Azure Synapse.

  • En los grupos de SQL dedicados de Azure Synapse, cree inicios de sesión de SQL con permisos administrativos limitados.

    • Cree un inicio de sesión adicional de autenticación SQL en la base de datos master.
    • Cree una cuenta de usuario en la base de datos master asociada a ese nuevo inicio de sesión.
    • Agregue la cuenta de usuario a dbmanager, al rol loginmanager o a ambos en la base de datos master mediante la instrucción sp_addrolemember.
  • En los grupos de SQL sin servidor de Azure Synapse, cree inicios de sesión de SQL con permisos administrativos limitados.

    • Cree un inicio de sesión adicional de autenticación SQL en la base de datos master.
    • Como alternativa, cree un inicio de sesión de autenticación de Microsoft Entra mediante la sintaxis CREATE LOGIN.

Creación de cuentas para usuarios que no son administradores

Por ejemplo, consulte Cómo configurar el control de acceso para el área de trabajo de Azure Synapse.

Familiarícese con las siguientes características que puede usar para limitar o elevar permisos: