Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Tip
Microsoft Fabric Data Warehouse es un almacenamiento relacional de escala empresarial en una base de lago de datos, con una arquitectura lista para el futuro, inteligencia artificial integrada y nuevas características. Si no está familiarizado con el almacenamiento de datos, comience con Fabric Data Warehouse. Las cargas de trabajo del grupo dedicado de SQL pueden actualizarse a Fabric para acceder a funcionalidades avanzadas en ciencia de datos, análisis en tiempo real e informes.
En este artículo, aprenderá lo siguiente:
- Opciones de configuración para Azure Synapse Analytics que permiten a los usuarios realizar tareas administrativas y acceder a los datos almacenados en estas bases de datos.
- Configuración de acceso y autorización después de crear un nuevo servidor lógico para el grupo de SQL dedicado independiente (anteriormente SQL DW).
- Los grupos de SQL dedicados de Azure Synapse Analytics áreas de trabajo no usan servidores SQL lógicos.
- Cómo agregar inicios de sesión y cuentas de usuario en la
masterbase de datos y conceder estos permisos administrativos a estas cuentas. - Cómo agregar cuentas de usuario a las bases de datos de usuario, ya sea asociadas a logins o como cuentas de usuario contenidas.
- Cómo configurar cuentas de usuario con permisos en bases de datos de usuario usando roles de base de datos y permisos explícitos.
Autenticación y autorización
La autenticación es el proceso por el cual se demuestra que el usuario es quien dice ser. Un usuario se conecta a una base de datos mediante una cuenta de usuario.
Cuando un usuario intenta conectarse a una base de datos, proporciona una cuenta de usuario y la información de autenticación. El usuario se autentica mediante uno de los dos métodos de autenticación siguientes:
-
Mediante este método de autenticación, el usuario envía un nombre de cuenta de usuario y una contraseña asociada para establecer una conexión. La contraseña se almacena en la
masterbase de datos de las cuentas de usuario vinculadas a un inicio de sesión o se almacena en la base de datos que contiene las cuentas de usuario que no están vinculadas a un inicio de sesión. Autenticación de Microsoft Entra ID
Mediante este método de autenticación, el usuario envía un nombre de cuenta de usuario y solicita que el servicio use la información de credenciales almacenada en Microsoft Entra ID (formerly Azure Active Directory).
Un inicio de sesión es una cuenta que se encuentra en la base de datos
mastery a la que se puede vincular a una cuenta de usuario en una o varias bases de datos. Con un inicio de sesión, la información de credenciales de la cuenta de usuario se almacena en el propio inicio de sesión.Una cuenta de usuario es una cuenta individual en cualquier base de datos que pueda ser, pero no tiene que estar vinculada a un inicio de sesión. Con una cuenta de usuario que no está vinculada a un inicio de sesión, la información de credenciales se almacena con la cuenta de usuario.
La autorización para acceder a los datos y realizar diversas acciones se administra mediante roles de base de datos y permisos explícitos. El término autorización hace referencia a los permisos asignados a un usuario, y determina qué puede hacer ese usuario. La autorización se controla por medio de las pertenencias a roles y los permisos de nivel de objeto de la base de datos de cada cuenta de usuario. Como procedimiento recomendado, debe conceder a los usuarios los privilegios mínimos necesarios. Para obtener más información, consulte Azure Synapse información general sobre el control de acceso al área de trabajo.
Inicios de sesión y cuentas de usuario existentes después de crear una base de datos
Al implementar por primera vez un recurso de Azure SQL, especifique un nombre de inicio de sesión y una contraseña para un tipo especial de inicio de sesión administrativo, el administrador del servidor. Durante la implementación, se lleva a cabo la siguiente configuración de inicios de sesión y usuarios en la base de datos master y en las bases de datos de usuario:
Importante
No incluya ninguna información personal, sensible o confidencial en el campo del nombre de inicio de sesión del administrador del servidor. Los datos especificados en este campo no se consideran datos del cliente.
- El proceso de implementación crea un inicio de sesión de autenticación de SQL con privilegios administrativos mediante el nombre de inicio de sesión especificado. Un login es una cuenta individual para iniciar sesión en Azure Synapse Analytics.
- El proceso de implementación concede permisos administrativos completos en todas las bases de datos, como una entidad de seguridad de nivel de servidor. El inicio de sesión tiene todos los permisos disponibles y no puede ser limitado.
- Cuando esta cuenta inicia sesión en una base de datos, coincide con la cuenta
dbode usuario especial (cuenta de usuario), que existe en cada base de datos de usuario. El usuario dbo posee todos los permisos de base de datos en la base de datos y es miembro del rol fijo de base de datosdb_owner. En el artículo se describen más adelante los roles fijos de base de datos adicionales.
Para identificar la cuenta de administrador del servidor :
- Vaya al portal Azure.
- En el menú de recursos, vaya al área de trabajo de Synapse.
- En la página Información general , vea los valores del nombre de usuario de administrador de SQL.
Importante
No se puede cambiar el nombre de la cuenta de administrador del servidor después de crearla. Para restablecer la contraseña del administrador del servidor, vaya al portal Azure, vaya al área de trabajo de Synapse y seleccione Reset SQL admin password.
Creación de inicios de sesión y usuarios adicionales con permisos administrativos
En este momento, el servidor lógico solo está configurado para el acceso mediante un único inicio de sesión de autenticación de SQL y una cuenta de usuario. Para crear inicios de sesión adicionales con permisos administrativos completos o parciales, use las siguientes opciones, en función del modo de implementación:
Creación de una cuenta de administrador de Microsoft Entra con permisos administrativos completos
Habilite la autenticación Microsoft Entra y agregue un administrador de Microsoft Entra. Puede configurar una cuenta de Microsoft Entra como administrador de la implementación con permisos administrativos completos. Puede tratarse de una cuenta individual o una cuenta de un grupo de seguridad. Debe configurar un administrador de Microsoft Entra si desea usar cuentas de Microsoft Entra para conectarse a Azure Synapse.
En los grupos de SQL dedicados de Azure Synapse, cree inicios de sesión de SQL con permisos administrativos limitados.
- Cree un inicio de sesión adicional de autenticación SQL en la base de datos
master. - Cree una cuenta de usuario en la base de datos
masterasociada a ese nuevo inicio de sesión. - Agregue la cuenta de usuario a
dbmanager, al rolloginmanagero a ambos en la base de datosmastermediante la instrucción sp_addrolemember.
- Cree un inicio de sesión adicional de autenticación SQL en la base de datos
En los grupos de SQL sin servidor de Azure Synapse, cree inicios de sesión de SQL con permisos administrativos limitados.
- Cree un inicio de sesión adicional de autenticación SQL en la base de datos
master. - Como alternativa, cree un inicio de sesión de autenticación de Microsoft Entra mediante la sintaxis CREATE LOGIN.
- Cree un inicio de sesión adicional de autenticación SQL en la base de datos
Creación de cuentas para usuarios que no son administradores
Por ejemplo, consulte Cómo configurar el control de acceso para el área de trabajo de Azure Synapse.
Familiarícese con las siguientes características que puede usar para limitar o elevar permisos:
- La suplantación y la firma de módulos se pueden usar para elevar los permisos temporalmente de forma segura.
- Seguridad del nivel de fila permite limitar las filas a las que puede acceder un usuario.
- El enmascaramiento dinámico de datos se puede usar para limitar la exposición de datos confidenciales.
- Los procedimientos almacenados pueden utilizarse para limitar las acciones que se pueden realizar en la base de datos.