Gambaran umum integrasi keamanan OneLake (pratinjau)

Artikel ini menjelaskan cara menggunakan model mesin resmi untuk memungkinkan mesin atau aplikasi apa pun berintegrasi dengan data aman OneLake.

Keamanan OneLake menyediakan kontrol akses mendetaih pada data di OneLake, dan memberlakukannya di mana pun data diakses. Keamanan OneLake dirancang di sekitar definisi kebijakan terpusat dengan penegakan terdistribusi yang terkontrol. Kebijakan keamanan seperti izin berbasis peran, keamanan tingkat baris (RLS), dan keamanan tingkat kolom (CLS) ditulis dan disimpan sekali di OneLake. Penegakan terjadi pada waktu kueri di dalam mesin yang membaca data. Namun, tidak semua mesin memahami cara menerapkan kebijakan kontrol akses yang ditentukan dalam OneLake. Akibatnya, OneLake memblokir akses ke data dengan kebijakan RLS atau CLS yang ditetapkan di dalamnya jika pengguna tidak diizinkan untuk melihat semua data. Untuk memungkinkan mesin atau aplikasi Anda sendiri menerapkan keamanan OneLake, konfigurasikan sebagai mesin resmi.

Cara kerja penegakan terdistribusi

OneLake menyediakan setiap engine yang diizinkan dengan akses efektif pengguna, termasuk tabel, baris, dan kolom yang dapat diakses pengguna. Mesin menerapkan izin tersebut di layer kuerinya sendiri. Menerapkan kebijakan di dalam mesin kueri memungkinkan mesin tersebut menggunakan kemampuan aslinya untuk pemrosesan kueri, penyimpanan cache, dan pengoptimalan, sementara OneLake tetap menjadi sumber acuan utama untuk definisi kebijakan. Mesin yang tidak dapat menerapkan izin RLS atau CLS milik pengguna tidak dapat membaca tabel yang diamankan atas nama pengguna tersebut.

Note

Untuk diskusi lebih mendalam tentang keputusan desain di balik definisi kebijakan terpusat dan penegakan terdistribusi, lihat Masa depan keamanan data adalah interoperabilitas: Tinjauan teknis tentang keamanan OneLake.

Menyiapkan mesin terotorisasi

Mesin yang diotorisasi dikonfigurasi oleh Admin atau Anggota ruang kerja dengan memberikan hak istimewa yang diperlukan pada identitas mesin dalam Fabric. Untuk setiap mesin yang ingin Anda otorisasi, gunakan langkah-langkah berikut:

  • Lihat dokumentasi mesin Anda untuk menemukan identitas yang digunakan oleh mesin untuk mengkueri data dari sumber eksternal. Perhatikan bahwa hanya identitas Microsoft Entra yang didukung di Fabric.
  • Tambahkan identifikasi mesin ke peran Member melalui izin ruang kerja. Akses resmi mesin dibatasi ke ruang kerja tertentu. Langkah ini memberikan identitas hak istimewa yang diperlukan untuk membaca metadata peran keamanan OneLake dan membaca file data fisik dari OneLake. Anda dapat mencabut akses identitas kapan saja dengan menghapusnya dari peran dalam ruang kerja.