Leggere i dati protetti con la sicurezza OneLake

Quando applichi la sicurezza a livello di riga (RLS) o a livello di colonna (CLS) a una tabella in OneLake, se e come puoi leggere i dati dipende dal motore che usi per interrogarli. Questo articolo descrive quali motori possono leggere dati protetti, i requisiti per ciascun motore e il comportamento di applicazione della legge che puoi aspettarti come consumatore di dati.

Per imparare a definire regole di sicurezza, consulta Crea e gestisci ruoli di sicurezza OneLake. Per i concetti sottostanti, vedi Sicurezza a livello di tabelle, colonne e righe in OneLake.

Motori in grado di leggere dati protetti

I motori Fabric possono leggere tabelle che hanno applicate regole RLS o CLS. L'accesso ai dati a OneLake avviene in uno dei due modi:

  • Attraverso un motore di query: i motori Fabric e i motori di terze parti autorizzati applicano il filtro RLS e CLS, in modo che tu possa vedere solo le righe e le colonne a cui sei autorizzato ad accedere.
  • Attraverso l'accesso degli utenti: Le query provenienti da motori esterni non autorizzati sono considerate accesso utente. Se non ti è permesso vedere tutte le righe o colonne di una tabella, la query viene bloccata.

La tabella seguente elenca quali motori supportano il filtraggio RLS e CLS:

Engine Filtraggio RLS/CLS Condizione
Eventhouse Solo RLS Anteprima pubblica
Grafo in Fabric GA
Lakehouse GA
Modelli semantici che usano Direct Lake in modalità OneLake GA
Notebook Spark GA
Endpoint di analisi SQL in modalità di accesso tramite l'identità dell'utente GA
Motori autorizzati di terze parti Sì (quando il motore lo implementa) Anteprima pubblica

Requisiti specifici per motore

Alcuni motori richiedono una configurazione aggiuntiva prima di poter leggere dati protetti:

Accedi ai dati da motori autorizzati di terze parti

I motori autorizzati di terze parti recuperano l'accesso effettivo per un utente da OneLake utilizzando le API autorizzate del motore e applicano RLS e CLS al momento delle interrogazioni. OneLake restituisce un accesso effettivo precomputato e indipendente dal motore per l'utente richiedente, e il motore applica le policy nel proprio livello di calcolo. OneLake rimane l'unica fonte di verità, quindi le definizioni di sicurezza scritte in OneLake sono applicate in modo coerente sia nei motori Fabric che nei motori esterni autorizzati.

Per altre informazioni, vedere Integrare un motore di terze parti con la sicurezza di OneLake.