Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ketika Anda menerapkan keamanan tingkat baris (RLS) atau keamanan tingkat kolom (CLS) pada sebuah tabel di OneLake, apakah dan bagaimana Anda dapat membaca data tergantung pada mesin yang Anda gunakan untuk melakukan kueri. Artikel ini menjelaskan mesin mana yang dapat membaca data yang aman, persyaratan untuk setiap mesin, dan perilaku penegakan yang dapat Anda harapkan sebagai konsumen data.
Untuk mempelajari cara mendefinisikan aturan keamanan, lihat Buat dan kelola peran keamanan OneLake. Untuk konsep dasarnya, lihat Keamanan tingkat tabel, kolom, dan baris di OneLake.
Mesin yang dapat membaca data yang aman
Mesin Fabric dapat membaca tabel yang menerapkan aturan RLS atau CLS. Akses data ke OneLake dilakukan dengan dua cara:
- Melalui mesin kueri: Mesin Fabric dan mesin pihak ketiga yang diizinkan menerapkan pemfilteran RLS dan CLS, sehingga Anda hanya dapat melihat baris dan kolom yang diizinkan untuk Anda lihat.
- Melalui akses pengguna: Kueri dari mesin eksternal yang tidak diotorisasi diperlakukan sebagai akses pengguna. Jika Anda tidak diizinkan melihat semua baris atau kolom dalam sebuah tabel, kueri akan diblokir.
Tabel berikut mencantumkan mesin mana saja yang mendukung penyaringan RLS dan CLS:
| Engine | Pemfilteran RLS/CLS | Status |
|---|---|---|
| Eventhouse | Hanya RLS | Pratinjau umum |
| Grafik dalam Fabric | Yes | GA |
| Lakehouse | Yes | GA |
| Model semantik menggunakan Direct Lake pada mode OneLake | Yes | GA |
| Buku catatan Spark | Yes | GA |
| Endpoint analitik SQL dalam mode akses identitas pengguna | Yes | GA |
| Mesin pihak ketiga yang diotorisasi | Ya (ketika engine mengimplementasikannya) | Pratinjau umum |
Persyaratan khusus mesin
Beberapa mesin memerlukan konfigurasi tambahan sebelum dapat membaca data yang aman:
- Endpoint SQL analytics:Ubah endpoint SQL analytics ke mode akses identitas pengguna agar dapat membaca data yang aman.
- Model semantik: Model semantik harus menggunakan Direct Lake di OneLake.
- Mesin pihak ketiga yang diotorisasi: Mesin harus dikonfigurasi sebagai mesin yang diotorisasi untuk menerapkan keamanan OneLake saat kueri dijalankan.
Akses data dari mesin pihak ketiga yang diotorisasi
Mesin pihak ketiga resmi mengambil informasi akses efektif pengguna dari OneLake dengan menggunakan API mesin resmi dan menerapkan RLS serta CLS saat kueri dijalankan. OneLake mengembalikan akses efektif yang tidak bergantung pada mesin dan telah dihitung sebelumnya untuk pengguna yang meminta, dan mesin menegakkan kebijakan tersebut di lapisan komputasinya sendiri. OneLake tetap menjadi satu-satunya sumber kebenaran, sehingga definisi keamanan yang ditulis di OneLake diterapkan secara konsisten di seluruh mesin Fabric dan mesin eksternal yang diizinkan.
Untuk informasi selengkapnya, lihat Mengintegrasikan mesin pihak ketiga dengan keamanan OneLake.