Otorisasi di Cosmos DB di Microsoft Fabric

Cosmos DB di Microsoft Fabric terutama bergantung pada autentikasi ID Microsoft Entra dan peran bidang data bawaan untuk mengelola autentikasi dan otorisasi. Dalam panduan ini, Anda mengonfigurasi peran bidang data bawaan untuk Cosmos DB dalam database Fabric. Anda dapat mengonfigurasi akses ke Cosmos DB menggunakan peran ruang kerja dalam kontrol akses Microsoft Fabric.

Kontrol akses pada dua tingkat yang berbeda bekerja sama. Misalnya, untuk menyambungkan ke database, pengguna harus memiliki setidaknya izin Baca pada item database Fabric.

Pengaturan Akses

Dalam Fabric, Anda mengontrol akses menggunakan peran ruang kerja Fabric. Peran ruang kerja Fabric mengelola siapa yang dapat melakukan apa di ruang kerja Microsoft Fabric.

Pertama, Cosmos DB di Fabric memiliki izin tingkat item dengan tiga peran yang terdefinisi dengan baik:

Kapabilitas
Baca Sambungkan ke database, baca item, kueri item, baca umpan perubahan, daftar kontainer, baca throughput, dan baca metadata.
ReadAll Kemampuan yang sama dengan Baca, dan juga membaca data cermin langsung dari file OneLake
Menulis Kemampuan yang sama seperti ReadAll dan juga membuat kontainer, menghapus kontainer, membuat item, menghapus item, memodifikasi item

Peran ruang kerja di Fabric diartikan menjadi izin per-item berikut untuk item dalam Cosmos DB di Fabric:

Pengelola Anggota Kontributor Penampil
Baca ✅ Ya ✅ Ya ✅ Ya ✅ Ya
ReadAll ✅ Ya ✅ Ya ✅ Ya ✅ Ya
Menulis ✅ Ya ✅ Ya ✅ Ya ✖️ Tidak

Sebagai perspektif lain, tabel ini menangkap kemampuan umum yang mungkin diperlukan pengguna Anda dengan database Cosmos DB dan memetakannya ke peran ruang kerja yang benar:

Pengelola Anggota Kontributor Penampil
Akses administratif penuh dan akses data penuh ✅ Ya ✅ Ya ✅ Ya ✖️ Tidak
Membaca data dan metadata ✅ Ya ✅ Ya ✅ Ya ✅ Ya
Menyambungkan ke database ✅ Ya ✅ Ya ✅ Ya ✅ Ya

Tip

Untuk informasi selengkapnya tentang cara kerja peran dalam ruang kerja, lihat Peran di ruang kerja. Untuk informasi selengkapnya tentang menetapkan peran ruang kerja, lihat Memberi pengguna akses ke ruang kerja.

Pemetaan ke Azure

Jika Anda berpengalaman dengan Azure Cosmos DB untuk NoSQL, Anda dapat memetakan Cosmos DB dalam izin item Fabric ke peran bidang data bawaan layanan tersebut:

Izin item database Cosmos DB sebanding dengan penetapan peran bidang data lingkup database Azure Cosmos DB berikut.

Peran Azure Cosmos DB untuk NoSQL Ruang Lingkup
Baca Cosmos DB Built-in Data Reader Database
ReadAll Cosmos DB Built-in Data Reader Database
Menulis Cosmos DB Built-in Data Contributor Database

Atau, jika mau, Anda dapat memetakan ke izin kontrol akses berbasis peran Azure:

Peran Azure Cosmos DB untuk NoSQL Ruang Lingkup
Baca [ "Microsoft.DocumentDB/databaseAccounts/readMetadata", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/items/read", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/executeQuery", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/readChangeFeed" ] Database
ReadAll [ "Microsoft.DocumentDB/databaseAccounts/readMetadata", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/items/read", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/executeQuery", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/readChangeFeed" ] Database
Menulis [ "Microsoft.DocumentDB/databaseAccounts/readMetadata", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/*", "Microsoft.DocumentDB/databaseAccounts/sqlDatabases/containers/items/*" ] Database

Nota

Untuk informasi selengkapnya tentang peran Azure Cosmos DB for NoSQL, lihat Keamanan bidang data Azure Cosmos DB untuk NoSQL.