Leer datos protegidos con la seguridad de OneLake

Cuando aplicas seguridad a nivel de fila (RLS) o seguridad a nivel de columna (CLS) a una tabla en OneLake, si y cómo puedes leer los datos depende del motor que utilices para consultarlos. Este artículo describe qué motores pueden leer datos seguros, los requisitos para cada motor y el comportamiento de aplicación que puedes esperar como consumidor de datos.

Para aprender a definir reglas de seguridad, consulta Crear y gestionar roles de seguridad en OneLake. Para los conceptos subyacentes, véase Seguridad a nivel de tabla, columna y fila en OneLake.

Motores capaces de leer datos seguros

Los motores Fabric pueden leer tablas que tienen reglas RLS o CLS aplicadas. El acceso a los datos a OneLake se realiza de dos maneras:

  • Mediante un motor de consultas: los motores de Fabric y los motores de terceros autorizados aplican el filtrado de RLS y CLS, por lo que solo ves las filas y columnas a las que tienes acceso.
  • A través del acceso del usuario: Las consultas procedentes de motores externos no autorizados se consideran acceso de usuario. Si no se te permite ver todas las filas o columnas de una tabla, la consulta queda bloqueada.

La siguiente tabla indica qué motores soportan el filtrado RLS y CLS:

Motor Filtrado RLS/CLS Situación
Eventhouse Solo RLS Versión preliminar pública
Grafo en Fabric GA
Lakehouse GA
Modelos semánticos mediante Direct Lake en modo OneLake GA
Cuadernos de Spark GA
Punto de conexión de análisis de SQL en modo de acceso con la identidad del usuario GA
Motores autorizados de terceros Sí (cuando el motor lo implementa) Versión preliminar pública

Requisitos específicos del motor

Algunos motores requieren una configuración adicional antes de poder leer datos seguros:

Acceso a datos de motores autorizados de terceros

Los motores autorizados de terceros recuperan el acceso efectivo para un usuario desde OneLake utilizando las APIs autorizadas del motor y aplican RLS y CLS en el momento de la consulta. OneLake devuelve acceso efectivo precomputado y independiente del motor para el usuario solicitante, y el motor aplica las políticas en su propia capa de cómputo. OneLake sigue siendo la única fuente de verdad, por lo que las definiciones de seguridad elaboradas en OneLake se aplican de forma consistente en motores Fabric y motores externos autorizados.

Para obtener más información, consulte Integración de un motor de terceros con la seguridad de OneLake.