Baca data yang aman dengan keamanan OneLake

Ketika Anda menerapkan keamanan tingkat baris (RLS) atau keamanan tingkat kolom (CLS) pada sebuah tabel di OneLake, apakah dan bagaimana Anda dapat membaca data tergantung pada mesin yang Anda gunakan untuk melakukan kueri. Artikel ini menjelaskan mesin mana yang dapat membaca data yang aman, persyaratan untuk setiap mesin, dan perilaku penegakan yang dapat Anda harapkan sebagai konsumen data.

Untuk mempelajari cara mendefinisikan aturan keamanan, lihat Buat dan kelola peran keamanan OneLake. Untuk konsep dasarnya, lihat Keamanan tingkat tabel, kolom, dan baris di OneLake.

Mesin yang dapat membaca data yang aman

Mesin Fabric dapat membaca tabel yang menerapkan aturan RLS atau CLS. Akses data ke OneLake dilakukan dengan dua cara:

  • Melalui mesin kueri: Mesin Fabric dan mesin pihak ketiga yang diizinkan menerapkan pemfilteran RLS dan CLS, sehingga Anda hanya dapat melihat baris dan kolom yang diizinkan untuk Anda lihat.
  • Melalui akses pengguna: Kueri dari mesin eksternal yang tidak diotorisasi diperlakukan sebagai akses pengguna. Jika Anda tidak diizinkan melihat semua baris atau kolom dalam sebuah tabel, kueri akan diblokir.

Tabel berikut mencantumkan mesin mana saja yang mendukung penyaringan RLS dan CLS:

Engine Pemfilteran RLS/CLS Status
Eventhouse Hanya RLS Pratinjau umum
Grafik dalam Fabric Yes GA
Lakehouse Yes GA
Model semantik menggunakan Direct Lake pada mode OneLake Yes GA
Buku catatan Spark Yes GA
Endpoint analitik SQL dalam mode akses identitas pengguna Yes GA
Mesin pihak ketiga yang diotorisasi Ya (ketika engine mengimplementasikannya) Pratinjau umum

Persyaratan khusus mesin

Beberapa mesin memerlukan konfigurasi tambahan sebelum dapat membaca data yang aman:

Akses data dari mesin pihak ketiga yang diotorisasi

Mesin pihak ketiga resmi mengambil informasi akses efektif pengguna dari OneLake dengan menggunakan API mesin resmi dan menerapkan RLS serta CLS saat kueri dijalankan. OneLake mengembalikan akses efektif yang tidak bergantung pada mesin dan telah dihitung sebelumnya untuk pengguna yang meminta, dan mesin menegakkan kebijakan tersebut di lapisan komputasinya sendiri. OneLake tetap menjadi satu-satunya sumber kebenaran, sehingga definisi keamanan yang ditulis di OneLake diterapkan secara konsisten di seluruh mesin Fabric dan mesin eksternal yang diizinkan.

Untuk informasi selengkapnya, lihat Mengintegrasikan mesin pihak ketiga dengan keamanan OneLake.