Mengotorisasi akses database ke Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse adalah gudang relasional skala perusahaan pada fondasi data lake, dengan arsitektur siap masa depan, AI bawaan, dan fitur baru. Jika Anda baru menggunakan pergudangan data, mulailah dengan Fabric Data Warehouse. Beban kerja kumpulan SQL terdedikasi yang ada dapat ditingkatkan ke Fabric untuk mengakses kemampuan baru di seluruh ilmu data, analitik waktu nyata, dan pelaporan.

Dalam artikel ini, Anda mempelajari tentang:

  • Opsi konfigurasi untuk Azure Synapse Analytics yang memungkinkan pengguna melakukan tugas administratif dan mengakses data yang disimpan dalam database ini.
  • Konfigurasi akses dan otorisasi setelah membuat server logis baru untuk kumpulan SQL khusus mandiri Anda (sebelumnya SQL DW).
    • Kumpulan SQL khusus di ruang kerja Azure Synapse Analytics tidak menggunakan server SQL logis.
  • Cara menambahkan login dan akun pengguna dalam master database dan memberikan izin administratif akun ini.
  • Cara menambahkan akun pengguna dalam database pengguna, baik yang terkait dengan login atau sebagai akun pengguna yang termuat.
  • Cara mengonfigurasi akun pengguna dengan hak akses di database pengguna dengan menggunakan peran database dan izin eksplisit.

Autentikasi dan otorisasi

Autentikasi adalah proses untuk membuktikan bahwa pengguna adalah yang mereka klaim. Pengguna tersambung ke database dengan menggunakan akun pengguna.

Saat pengguna mencoba menyambungkan ke database, mereka menyediakan akun pengguna dan informasi autentikasi. Pengguna diautentikasi dengan menggunakan salah satu dari dua metode autentikasi berikut:

  • Autentikasi SQL

    Dengan menggunakan metode autentikasi ini, pengguna mengirimkan nama akun pengguna dan kata sandi terkait untuk membuat koneksi. Kata sandi disimpan dalam master database untuk akun pengguna yang ditautkan ke login atau disimpan dalam database yang berisi akun pengguna yang tidak ditautkan ke login.

  • Microsoft Entra ID otentikasi

    Dengan menggunakan metode autentikasi ini, pengguna mengirimkan nama akun pengguna dan meminta agar layanan menggunakan informasi kredensial yang disimpan di Microsoft Entra ID (formerly Azure Active Directory).

  • Login adalah akun dalam master database, tempat akun pengguna dalam satu atau beberapa database dapat ditautkan. Dalam login, informasi kredensial untuk akun pengguna disimpan bersama data login.

  • Akun pengguna adalah akun individual dalam database apa pun yang mungkin, tetapi tidak harus, ditautkan ke login. Dengan akun pengguna yang tidak ditautkan ke login, informasi kredensial disimpan dengan akun pengguna.

Otorisasi untuk mengakses data dan melakukan berbagai tindakan dikelola menggunakan peran database dan izin eksplisit. Otorisasi mengacu pada izin yang ditetapkan untuk pengguna, dan menentukan izin yang boleh dilakukan oleh pengguna. Otorisasi dikendalikan oleh keanggotaan peran database akun pengguna Anda dan izin tingkat objek. Sebagai praktik terbaik, Anda harus memberi pengguna hak istimewa paling sedikit yang diperlukan. Untuk informasi selengkapnya, lihat gambaran umum kontrol akses ruang kerja Azure Synapse.

Login dan akun pengguna yang sudah ada setelah membuat database baru

Saat pertama kali Anda menyebarkan sumber daya Azure SQL, tentukan nama login dan kata sandi untuk jenis login administratif khusus, admin Server. Selama penyebaran, konfigurasi login dan pengguna berikut di master dan database pengguna terjadi:

Important

Jangan sertakan informasi pribadi, sensitif, atau rahasia apa pun di bidang nama masuk admin server. Data yang dimasukkan di bidang ini tidak dianggap sebagai data pelanggan.

  • Proses penyebaran membuat login autentikasi SQL dengan hak istimewa administratif dengan menggunakan nama login yang Anda tentukan. login adalah akun individual untuk masuk ke Azure Synapse Analytics.
  • Proses penyebaran memberikan login ini izin administratif penuh pada semua database sebagai prinsipal tingkat server. Login memiliki semua izin yang tersedia dan tidak dapat dibatasi.
  • Ketika akun ini masuk ke database, akun tersebut cocok dengan akun pengguna khusus (akun dbopengguna), yang ada di setiap database pengguna. Pengguna dbo memiliki semua izin di dalam database dan merupakan bagian dari peran database tetap db_owner. Artikel ini membahas peran basis data tetap tambahan selanjutnya.

Untuk mengidentifikasi akun admin Server :

  1. Buka portal Azure.
  2. Di menu sumber daya, buka ruang kerja Synapse Anda.
  3. Pada halaman Gambaran Umum , lihat nilai untuk nama pengguna admin SQL.

Important

Anda tidak dapat mengubah nama akun admin Server setelah membuatnya. Untuk mengatur ulang kata sandi untuk admin server, buka portal Azure, buka ruang kerja Synapse Anda, lalu pilih Mengatur kata sandi admin SQL.

Membuat login dan pengguna tambahan dengan izin administratif

Pada titik ini, server logis Anda hanya dikonfigurasi untuk akses dengan menggunakan satu login autentikasi SQL dan akun pengguna. Untuk membuat login tambahan dengan izin administratif penuh atau parsial, gunakan opsi berikut, tergantung pada mode penyebaran Anda:

  • Membuat akun administrator Microsoft Entra dengan izin administratif penuh

    Aktifkan autentikasi Microsoft Entra dan tambahkan admin Microsoft Entra. Anda dapat mengonfigurasi satu akun Microsoft Entra sebagai administrator penyebaran dengan izin administratif penuh. Akun ini dapat berupa akun individual atau akun grup keamanan. Anda harus mengonfigurasi admin Microsoft Entra jika ingin menggunakan akun Microsoft Entra untuk terhubung ke Azure Synapse.

  • Di kumpulan SQL khusus Azure Synapse, buat login SQL dengan izin administratif terbatas

    • Buat login autentikasi SQL tambahan di master database.
    • Buat akun pengguna di database yang master terkait dengan login baru ini.
    • Tambahkan akun pengguna ke dbmanager, peran loginmanager, atau keduanya dalam database master menggunakan pernyataan sp_addrolemember.
  • Di kumpulan SQL tanpa server Azure Synapse, buat login SQL dengan izin administratif terbatas

    • Buat login autentikasi SQL tambahan di master database.
    • Atau, buat login autentikasi Microsoft Entra dengan menggunakan sintaks CREATE LOGIN.

Membuat akun untuk pengguna nonadministrator

Misalnya, lihat Cara menyiapkan kontrol akses untuk ruang kerja Azure Synapse Anda.

Biasakan diri Anda dengan fitur berikut yang dapat Anda gunakan untuk membatasi atau meningkatkan izin: