Az Azure Synapse Analytics adatbázis-hozzáférésének engedélyezése

Tip

Microsoft Fabric Data Warehouse egy nagyvállalati szintű relációs raktár egy Data Lake-alaprendszeren, jövőre kész architektúrával, beépített AI-vel és új funkciókkal. Ha még nem ismerkedik az adattárházakkal, kezdje a Fabric Data Warehouse-szal. A meglévő dedikált SQL-készlet számítási feladatai frissíthetők Fabric az adatelemzés, a valós idejű elemzés és a jelentéskészítés új képességeinek eléréséhez.

Ebben a cikkben a következő tudnivalókat ismerheti meg:

  • A Azure Synapse Analytics konfigurációs beállításai, amelyek lehetővé teszik a felhasználók számára a felügyeleti feladatok elvégzését és az ezekben az adatbázisokban tárolt adatok elérését.
  • Hozzáférési és engedélyezési konfiguráció, miután létrehozott egy új logikai kiszolgálót az önálló dedikált SQL-készlethez (korábbi nevén SQL DW).
    • A dedikált SQL-készletek Azure Synapse Analytics munkaterületeken nem használnak logikai SQL-kiszolgálókat.
  • Bejelentkezések és felhasználói fiókok hozzáadása az adatbázishoz, és ezeknek a master fiókoknak rendszergazdai engedélyek megadása.
  • Felhasználói fiókok hozzáadása a felhasználói adatbázisokban, akár bejelentkezésekhez társítva, akár önálló felhasználói fiókként kezelve.
  • Felhasználói fiókok konfigurálása jogosultságokkal a felhasználói adatbázisokban adatbázis-szerepkörök és explicit engedélyek használatával.

Hitelesítés és engedélyezés

A hitelesítés annak a folyamatnak a része, amely igazolja, hogy a felhasználó az, akinek mondja magát. A felhasználó egy felhasználói fiók használatával csatlakozik egy adatbázishoz.

Amikor egy felhasználó megpróbál csatlakozni egy adatbázishoz, meg kell adnia egy felhasználói fiókot és egy hitelesítési információt. A felhasználó hitelesítése az alábbi két hitelesítési módszer egyikével történik:

  • SQL-hitelesítés

    Ezzel a hitelesítési módszerrel a felhasználó elküldi a felhasználói fiók nevét és a hozzá tartozó jelszót a kapcsolat létrehozásához. A jelszót a rendszer a master bejelentkezéshez csatolt felhasználói fiókok adatbázisában tárolja, vagy a bejelentkezéshez nem kapcsolódó felhasználói fiókokat tartalmazó adatbázisban tárolja.

  • Microsoft Entra ID-hitelesítés

    Ezzel a hitelesítési módszerrel a felhasználó elküldi a felhasználói fiók nevét, és kéri, hogy a szolgáltatás használja a Microsoft Entra ID tárolt hitelesítő adatokat (formerly Azure Active Directory).

  • A bejelentkezés az adatbázisban található master fiók, amelyhez egy vagy több adatbázis felhasználói fiókja csatolható. Bejelentkezés esetén a felhasználói fiók hitelesítő adatait a rendszer a bejelentkezéssel együtt tárolja.

  • A felhasználói fiók egy egyéni fiók bármely adatbázisban, amely lehet, de nem szükséges, egy bejelentkezéshez csatolva. Bejelentkezéshez nem kapcsolódó felhasználói fiók esetén a hitelesítő adatok a felhasználói fiókkal együtt lesznek tárolva.

Az adatokhoz való hozzáférés engedélyezése és a különböző műveletek végrehajtása adatbázis-szerepkörök és explicit engedélyek használatával történik. Az engedélyezés a felhasználóhoz rendelt engedélyekre vonatkozik, és meghatározza, hogy a felhasználó mit tehet. Az engedélyezést a felhasználói fiók adatbázis-szerepkör-tagságai és az objektumszintű engedélyek vezérlik. Ajánlott eljárásként a felhasználók számára a legkevésbé szükséges jogosultságokat kell biztosítani. További információ: Azure Synapse munkaterület hozzáférés-vezérlésének áttekintése.

Meglévő bejelentkezések és felhasználói fiókok új adatbázis létrehozása után

Amikor először üzembe helyez egy Azure SQL erőforrást, adjon meg egy bejelentkezési nevet és egy jelszót egy speciális típusú rendszergazdai bejelentkezéshez, a Kiszolgáló rendszergazdájához. Az üzembe helyezés során a master és a felhasználói adatbázisokban lévő bejelentkezések és felhasználók következő konfigurációja történik:

Important

Ne adjon meg semmilyen személyes, érzékeny vagy bizalmas információt a kiszolgáló rendszergazdai bejelentkezési név mezőben. Az ebben a mezőben megadott adatok nem tekinthetők ügyféladatoknak.

  • Az üzembe helyezési folyamat rendszergazdai jogosultságokkal rendelkező SQL-hitelesítési bejelentkezést hoz létre a megadott bejelentkezési név használatával. A login egyéni fiók a Azure Synapse Analytics való bejelentkezéshez.
  • Az üzembe helyezési folyamat teljes körű rendszergazdai engedélyeket biztosít a bejelentkezéshez az összes adatbázishoz kiszolgálószintű egyszerű felhasználóként. A bejelentkezés minden elérhető engedéllyel rendelkezik, és nem korlátozható.
  • Amikor ez a fiók bejelentkezik egy adatbázisba, az megegyezik az egyes felhasználói adatbázisokban található speciális felhasználói fiókkal dbo (felhasználói fiókkal). A dbo felhasználó minden adatbázis-engedéllyel rendelkezik az adatbázisban, és tagja a db_owner rögzített adatbázis-szerepkörnek. A cikk később további rögzített adatbázis-szerepköröket is bemutat.

A szerveradminisztrátor fiók azonosítása:

  1. Nyissa meg az Azure Portalt.
  2. Az erőforrásmenüben lépjen a Synapse-munkaterületre.
  3. Az Áttekintés lapon tekintse meg az SQL-rendszergazdai felhasználónév értékeit.

Important

A Szerveradminisztrátor fiók nevét a létrehozása után nem módosíthatja. A kiszolgáló rendszergazdájának jelszavának visszaállításához lépjen a Azure portálra, nyissa meg a Synapse-munkaterületet, majd válassza a Reset SQL-rendszergazdai jelszót.

További bejelentkezések és rendszergazdai engedélyekkel rendelkező felhasználók létrehozása

Ezen a ponton a logikai kiszolgáló csak egyetlen SQL-hitelesítési bejelentkezéssel és felhasználói fiókkal van konfigurálva a hozzáféréshez. Ha további, teljes vagy részleges rendszergazdai engedélyekkel rendelkező bejelentkezéseket szeretne létrehozni, használja az alábbi beállításokat az üzembe helyezési módtól függően:

  • Microsoft Entra rendszergazdai fiók létrehozása teljes körű rendszergazdai engedélyekkel

    Engedélyezze a Microsoft Entra-hitelesítést, és adjon hozzá egy Microsoft Entra-rendszergazdát. Beállíthat egy Microsoft Entra-fiókot az üzembe helyezés rendszergazdájaként, teljes körű rendszergazdai jogosultságokkal. Ez a fiók lehet egyéni vagy biztonsági csoportfiók. Akkor must konfigurálnia egy Microsoft Entra-rendszergazdát, ha Microsoft Entra-fiókokkal szeretne csatlakozni az Azure Synapse-hoz.

  • Dedikált Azure Synapse SQL-készletben hozzon létre korlátozott rendszergazdai engedélyekkel rendelkező SQL-bejelentkezéseket

    • Hozzon létre egy további SQL-hitelesítési bejelentkezést az master adatbázisban.
    • Hozzon létre egy felhasználói fiókot az master új bejelentkezéshez társított adatbázisban.
    • Adja hozzá a felhasználói fiókot az dbmanageradatbázishoz, a loginmanager szerepkörhöz vagy mindkettőhöz a mastersp_addrolemember utasítással.
  • Az Azure Synapse kiszolgáló nélküli SQL-készletében korlátozott rendszergazdai engedélyekkel hozzon létre SQL-bejelentkezéseket

    • Hozzon létre egy további SQL-hitelesítési bejelentkezést az master adatbázisban.
    • Másik lehetőségként hozzon létre egy Microsoft Entra hitelesítési bejelentkezést a CREATE LOGIN szintaxissal.

Fiókok létrehozása nemminisztrátor felhasználók számára

Lásd például a következőt: Az Azure Synapse-munkaterület hozzáférés-vezérlésének beállítása.

Ismerkedjen meg a következő funkciókkal, amelyekkel korlátozhatja vagy emelheti az engedélyeket: