Berbagi data Anda dan mengelola izin

Berlaku untuk:Warehouse dan Mirrored Database di Microsoft Fabric

Berbagi adalah cara mudah untuk memberi pengguna akses baca ke data Anda untuk konsumsi hilir. Berbagi memungkinkan pengguna akhir di organisasi Anda untuk memanfaatkan gudang dengan T-SQL, Spark, atau Power BI. Anda dapat menyesuaikan tingkat izin yang diberikan penerima bersama untuk memberikan tingkat akses yang sesuai.

Catatan

Anda harus menjadi admin atau anggota di ruang kerja Anda untuk berbagi item di Microsoft Fabric.

Mulai

Setelah mengidentifikasi item Gudang yang ingin Anda bagikan dengan pengguna lain di ruang kerja Fabric Anda, pilih tindakan cepat di baris untuk Berbagi.

Pilih gudang untuk dibagikan, pilih izin untuk ditetapkan, dan Berikan izin kepada pengguna lain.

Berbagi gudang

  1. Anda dapat membagikan Warehouse dari OneLake atau Warehouse item dengan memilih Bagikan melalui tindakan cepat, seperti yang ditunjukkan pada gambar berikut.

  2. Anda diminta dengan opsi untuk memilih dengan siapa Anda ingin berbagi Gudang, izin apa yang akan diberikan kepada mereka, dan apakah mereka akan diberi tahu melalui email.

  3. Isi semua bidang yang diperlukan, pilih Berikan akses.

  4. Saat penerima bersama menerima email, mereka dapat memilih Buka dan navigasikan ke halaman katalog Warehouse OneLake.

    Cuplikan layar memperlihatkan pemberitahuan email pengguna bersama tentang gudang bersama.

  5. Bergantung pada tingkat akses penerima bersama telah diberikan, penerima bersama sekarang dapat terhubung ke titik akhir analitik SQL, mengkueri Gudang, atau membaca data melalui Spark.

Peran Keamanan "Fabric"

Berikut adalah detail selengkapnya tentang setiap izin yang disediakan:

  • Jika tidak ada izin tambahan yang dipilih - Penerima bersama secara default menerima izin "Baca", yang hanya memungkinkan penerima untuk terhubung ke titik akhir analitik SQL, yang setara dengan izin CONNECT di SQL Server. Penerima bersama tidak akan dapat mengkueri tabel atau melihat atau menjalankan fungsi atau prosedur tersimpan apa pun kecuali mereka diberikan akses ke objek dalam Gudang menggunakan pernyataan T-SQL GRANT .

    Tip

    ReadData (digunakan oleh gudang untuk izin T-SQL) dan ReadAll (digunakan oleh OneLake dan titik akhir analitik SQL) adalah izin terpisah yang tidak tumpang tindih.

  • "Baca semua data menggunakan SQL" dipilih (izin "ReadData") - Penerima bersama dapat membaca semua tabel dan tampilan database dalam Gudang Data dalam mode baca-saja. Penerima bersama juga dapat memilih untuk menyalin titik akhir analitik SQL yang disediakan dan terhubung ke alat klien untuk menjalankan kueri ini. ReadData setara dengan peran db_datareader di SQL Server. Jika Anda ingin lebih membatasi dan memberikan akses terperinci ke beberapa objek dalam Gudang, Anda dapat melakukan ini menggunakan pernyataan T-SQLGRANT/REVOKE/DENY.

    • Di titik akhir analitik SQL Lakehouse, "Baca semua data Titik Akhir SQL" setara dengan "Baca semua data menggunakan SQL".
  • "Jika Anda ingin membaca semua data menggunakan Apache Spark", pilih "BacaSemua" (izin "ReadAll") - Penerima bersama sebaiknya hanya diberi akses "ReadAll" apabila mereka menginginkan akses lengkap ke file gudang Anda menggunakan mesin Spark. Penerima berbagi dengan izin ReadAll dapat menemukan jalur Azure Blob File System (ABFS) ke file tertentu di OneLake dari panel Properties di editor Gudang Penyimpanan. Penerima bersama kemudian dapat menggunakan jalur ini dalam Buku Catatan Spark untuk membaca data ini. Penerima juga dapat berlangganan peristiwa OneLake yang dihasilkan untuk gudang data di Real-time hub.

    • "Berlangganan event" (izin "SubscribeOneLakeEvents") - Penerima yang berbagi akses dengan izin ini dapat berlangganan event OneLake yang dihasilkan untuk gudang di Fabric Real-Time Hub.

    Misalnya, pengguna dengan izin ReadAll bisa mengkueri data dengan FactSale kueri Spark di buku catatan baru.

  • Monitor – Pengguna dengan izin Monitor dapat mengkueri Tampilan Manajemen Dinamis (DMV), seperti sys.dm_exec_requests, teks kueri, koneksi sistem, sesi, dan tampilan Insight. Izin ini biasanya diperlukan untuk pemantauan operasional, pemecahan masalah, dan analisis performa.

  • Audit – Pengguna dengan izin Audit dapat mengaktifkan, mengonfigurasi, dan mengkueri log audit. Dengan izin ini, pengguna dapat mengakses data audit untuk meninjau riwayat aktivitas, memantau kepatuhan, dan mendukung investigasi keamanan.

Mengelola perizinan

Halaman Kelola izin memperlihatkan daftar pengguna yang telah diberi akses dengan menetapkan ke peran Ruang Kerja atau izin item.

Jika Anda adalah anggota peran admin atau ruang kerja Anggota, buka ruang kerja Anda dan pilih Opsi lainnya. Lalu, pilih Kelola izin.

Cuplikan layar memperlihatkan pengguna yang memilih Kelola izin di menu konteks gudang.

Untuk pengguna yang diberikan peran ruang kerja, Anda akan melihat pengguna, peran, dan izin ruang kerja yang sesuai.

Cuplikan layar memperlihatkan halaman Kelola izin Gudang di portal Fabric.

Tabel berikut mencantumkan izin mana yang dimiliki setiap peran secara default dan apakah izin tersebut dapat dibagikan.

Permission Diberikan secara otomatis ke Shareable
Bacalah Admin, Anggota, Kontributor, Penampil Ya
ReadData Admin, Anggota, Kontributor, Penampil Ya
BacaSemua Admin, Anggota, Kontributor Ya
Write Admin, Anggota, Kontributor Tidak
Pemantau Admin, Anggota, Kontributor N/A - tidak dapat diberikan sendiri
Pemeriksaan Admin N/A - tidak dapat diberikan sendiri
Bagikan Ulang Admin, Anggota N/A - tidak dapat diberikan sendiri
Pulihkan Admin Tidak

Anda bisa memilih untuk menambahkan atau menghapus izin menggunakan Kelola izin:

  • Hapus akses akan menghapus semua izin item.
  • Remove ReadData menghapus hak akses ReadData.
  • Hapus ReadAll menghapus perizinan ReadAll.

Cuplikan layar memperlihatkan pengguna yang menghapus izin ReadAll dari penerima yang berbagi.

Fitur perlindungan data

Pergudangan data Microsoft Fabric mendukung beberapa teknologi yang dapat digunakan administrator untuk melindungi data sensitif dari tampilan yang tidak sah. Dengan mengamankan atau mengaburkan data dari pengguna atau peran yang tidak sah, fitur keamanan ini dapat memberikan perlindungan data di titik akhir analitik Gudang dan SQL tanpa perubahan aplikasi.

  • Keamanan tingkat kolom mencegah tampilan kolom yang tidak sah dalam tabel.
  • Keamanan tingkat baris mencegah tampilan baris yang tidak sah dalam tabel, menggunakan predikat filter klausa yang familier WHERE .
  • Masking data dinamis mencegah tampilan data sensitif yang tidak sah dengan menggunakan masker untuk mencegah akses penuh, seperti alamat email atau nomor telepon.

Batasan

  • Jika Anda memberikan izin item atau menghapus pengguna yang sebelumnya memiliki izin, penyebaran izin dapat memakan waktu hingga dua jam. Izin baru segera terlihat di Kelola izin . Masuk lagi untuk memastikan bahwa izin sudah diterapkan di endpoint analitik SQL Anda.
  • Penerima bersama dapat mengakses Gudang menggunakan identitas pemilik (mode yang didelegasikan). Pastikan bahwa pemilik Gudang tidak dihapus dari ruang kerja.
  • Penerima berbagi hanya memiliki akses ke Gudang yang dibagikan kepada mereka dan bukan item lain dalam ruang kerja yang sama dengan Gudang tersebut. Jika Anda ingin memberikan izin bagi pengguna lain di tim Anda untuk berkolaborasi di Gudang (akses baca dan tulis), tambahkan mereka sebagai peran Ruang Kerja seperti Anggota atau Kontributor.
  • Saat ini, saat Anda berbagi Gudang dan memilih Baca semua data menggunakan SQL, penerima bersama dapat mengakses editor Gudang dalam mode baca-saja. Penerima bersama ini dapat membuat kueri, tetapi saat ini tidak dapat menyimpan kueri mereka.
  • Saat ini, berbagi Gudang hanya tersedia melalui pengalaman pengguna.
  • Jika Anda ingin memberikan akses terperinci ke objek tertentu dalam Gudang, bagikan Gudang tanpa izin tambahan, lalu berikan akses terperinci ke objek tertentu menggunakan pernyataan T-SQL GRANT. Untuk informasi selengkapnya, lihat sintaks T-SQL untuk GRANT, REVOKE, dan DENY.
  • Jika Anda melihat bahwa izin ReadAll dan izin ReadData dinonaktifkan dalam dialog berbagi, refresh halaman.
  • Penerima bersama tidak memiliki izin untuk membentuk ulang Gudang.
  • Jika laporan yang dibangun di atas sistem Gudang dibagikan dengan penerima lain, penerima tersebut memerlukan lebih banyak izin untuk mengakses laporan. Ini tergantung pada mode akses ke model semantik oleh Power BI:
    • Jika diakses melalui mode kueri Langsung, maka izin ReadData (atau izin SQL terperinci ke tabel/tampilan tertentu) perlu disediakan untuk mengakses Gudang.
    • Jika diakses melalui Direct Lake mode, maka izin ReadData (atau izin granular untuk tabel/view tertentu) perlu disediakan ke Gudang. Mode Direct Lake adalah jenis koneksi default untuk model semantik yang menggunakan titik akhir analitik Gudang atau SQL sebagai sumber data. Untuk informasi selengkapnya, lihat Direct Lake mode.
    • Jika diakses melalui mode Impor, maka tidak ada izin tambahan yang diperlukan.
    • Saat ini, tidak memungkinkan untuk berbagi gudang secara langsung dengan SPN.
  • Dialog berbagi untuk gudang menyediakan opsi untuk berlangganan peristiwa OneLake. Saat ini, izin untuk berlangganan acara OneLake diberikan bersama dengan izin Baca Semua Apache Spark.