Identità dell'area di lavoro

Un'identità dell'area di lavoro di Fabric è un principale servizio gestito automaticamente che può essere associato a un'area di lavoro di Fabric. Le aree di lavoro di Fabric con un'identità dell'area di lavoro possono leggere o scrivere in modo sicuro in account Azure Data Lake Storage Gen2 abilitati per il firewall tramite accesso attendibile all'area di lavoro per i collegamenti OneLake. Gli elementi della rete possono usare l'identità durante la connessione alle risorse che supportano l'autenticazione di Microsoft Entra. Fabric usa le identità dell'area di lavoro per ottenere i token di Microsoft Entra senza che il cliente abbia la necessità di gestire le credenziali.

Le identità dell'area di lavoro possono essere create nelle impostazioni dell'area di lavoro di qualsiasi area di lavoro, ad eccezione delle aree di lavoro personali.

Quando si crea un'identità di area di lavoro, Fabric crea un principale servizio in Microsoft Entra ID per rappresentare l'identità. Viene creata anche una registrazione dell'app associata. Fabric gestisce automaticamente le credenziali associate alle identità dell'area di lavoro, impedendo così perdite di credenziali e tempi di inattività dovuti alla gestione non corretta delle credenziali.

Nota

L'identità dell'area di lavoro di Fabric è disponibile a livello generale. È possibile creare un'identità dell'area di lavoro in qualsiasi area di lavoro, ad eccezione dell'area di lavoro personale.

Anche se le identità dell'area di lavoro di Fabric condividono alcune analogie con le identità gestite di Azure, il ciclo di vita, l'amministrazione e la governance sono diversi. Fabric gestisce il ciclo di vita indipendente dell'identità dell'area di lavoro. Puoi opzionalmente associare uno spazio di lavoro Fabric a un'identità. Quando elimini permanentemente lo spazio di lavoro, Fabric cancella l'identità. Il nome dell'identità dell'area di lavoro è sempre uguale al nome dell'area di lavoro a cui è associato.

Creare e gestire l'identità di un'area di lavoro

È necessario essere un amministratore dell'area di lavoro per poter creare e gestire un'identità dell'area di lavoro. L'area di lavoro per cui si sta creando l'identità non può essere un'area di lavoro personale.

  1. Accedere al portale di Microsoft Fabric .
  2. Selezionare Aree di lavoro e quindi selezionare l'area di lavoro per cui si vuole creare un'identità dell'area di lavoro.
  3. Nell'area di lavoro selezionare l'icona Impostazioni area di lavoro (ingranaggio).
  4. Selezionare la scheda Identità dell'area di lavoro.
  5. Selezionare il pulsante + Identità dell'area di lavoro.

Dopo aver creato l'identità dell'area di lavoro, nella scheda vengono visualizzati i dettagli dell'identità dell'area di lavoro e l'elenco degli utenti autorizzati.

Screenshot che mostra i dettagli dell'identità dell'area di lavoro.

Le sezioni della configurazione dell'identità dell'area di lavoro sono descritte nelle sezioni seguenti.

Dettagli identità

Dettagli Descrizione
Nome Nome dell'identità dell'area di lavoro. Il nome dell'identità dell'area di lavoro è uguale al nome dell'area di lavoro.
ID GUID dell'identità dell'area di lavoro. È un identificatore univoco dell'identità.
Ruolo Il ruolo assegnato all'identità nell'area di lavoro.
Stato Lo stato dell'area di lavoro. Valori possibili: Attivo, Inattivo, Eliminazione in corso, Inutilizzabile, Non riuscito, Eliminazione non riuscita

Utenti autorizzati

Per informazioni, vedere Controllo di accesso.

Eliminare un'identità dell'area di lavoro

Quando un'identità viene eliminata, gli elementi di Fabric che si basano sull'identità dell'area di lavoro per l'accesso o l'autenticazione dell'area di lavoro attendibile verranno interrotti. Non è possibile ripristinare le identità delle aree di lavoro eliminate.

Nota

Quando elimini uno spazio di lavoro, Fabric cancella anche l'identità dello spazio di lavoro, ma non immediatamente. Lo spazio di lavoro rimane in stato Eliminato per tutta la durata del periodo di conservazione, e Fabric non elimina l'identità dello spazio finché lo spazio non viene eliminato definitivamente. Per dettagli, vedi Cancellazione dell'identità.

Se ripristini l'area di lavoro dopo l'eliminazione, l'identità dell'area di lavoro non viene ripristinata. Se si vuole che l'area di lavoro ripristinata abbia un'identità dell'area di lavoro, è necessario crearne una nuova.

Come usare l'identità dell'area di lavoro

L'identità dell'area di lavoro attualmente può essere usata in due modi:

  • Per l'autenticazione: per sapere come questa identità si presenta come opzione di autenticazione quando si connettono collegamenti OneLake, pipeline, modelli semantici e flussi di dati Gen2 (CI/CD) a origini dati, vedere Autenticarsi con l'identità dell'area di lavoro.

  • Per l'accesso a un'area di lavoro attendibile: i collegamenti presenti in un workspace dotato di identità possono essere utilizzati per accedere ai servizi in modo attendibile. Per ulteriori informazioni, consultare accesso attendibile alle aree di lavoro.

Sicurezza, amministrazione e governance dell'identità dell'area di lavoro

Le sezioni seguenti descrivono chi può usare l'identità dell'area di lavoro e come monitorarla in Microsoft Purview e Azure.

Controllo di accesso

L'identità dell'area di lavoro può essere creata ed eliminata dagli amministratori dell'area di lavoro. Per impostazione predefinita, all'identità dell'area di lavoro non viene assegnato alcun ruolo nell'area di lavoro.

Avviso

L'identità dell'area di lavoro è un'entità servizio gestita automaticamente creata dagli utenti di Fabric. L'accesso a questa identità deve essere gestito e monitorato attentamente, in quanto qualsiasi individuo autorizzato ad accedere all'identità può presumerlo.

L'identità del workspace è supportata per l'autenticazione delle connessioni alle risorse di destinazione. Solo gli utenti con ruolo amministratore, membro o collaboratore nell'area di lavoro possono configurare l'identità dell'area di lavoro per l'autenticazione nelle connessioni.

Gli amministratori di applicazioni o gli utenti con ruoli superiori possono visualizzare, modificare ed eliminare l'entità servizio e la registrazione dell'app associate all'identità dell'area di lavoro in Azure.

Avviso

Non è consigliabile modificare o eliminare l'entità servizio o la registrazione dell'app in Azure, perché gli elementi di Fabric che si basano sull'identità dell'area di lavoro smetteranno di funzionare. Tali modifiche possono essere ripristinate. L'aggiunta di autorizzazioni API per consentire l'accesso alle risorse di destinazione è supportata per le identità dell'area di lavoro. Inoltre, rispettare il principio dei privilegi minimi quando si gestiscono i ruoli di amministratore dell'applicazione. Assicurarsi che a questo ruolo siano assegnati solo gli utenti appropriati. Per altri dettagli, vedere Amministratori di applicazioni

Amministrare l'identità dell'area di lavoro in Fabric

Gli amministratori di Fabric possono gestire le identità degli spazi di lavoro che creano nel loro tenant. Usa le identità Fabric sotto Configurazioni nella sezione Govern del catalogo OneLake.

  1. Nel catalogo OneLake, seleziona Govern>Configurations>Identità di Fabric.
  2. Selezionare un'identità dell'area di lavoro, quindi selezionare Dettagli.
  3. Nella scheda Dettagli è possibile visualizzare informazioni aggiuntive correlate all'identità dell'area di lavoro.
  4. È anche possibile eliminare un'identità dell'area di lavoro.

    Nota

    Non è possibile ripristinare le identità dell'area di lavoro dopo l'eliminazione. Assicurarsi di esaminare le conseguenze dell'eliminazione di un'identità dell'area di lavoro descritte in Eliminare un'identità dell'area di lavoro.

Esamina gli eventi di identità dello spazio di lavoro in Microsoft Purview Audit

Puoi visualizzare gli eventi di audit generati durante la creazione e la cancellazione di identità di workspace in Microsoft Purview Audit. Per accedere al registro:

  1. Vai su Microsoft Purview Audit.
  2. Nel modulo di ricerca di controllo visualizzato, usare il campo Attività: nomi descrittivi per cercare l'identità di Fabric per trovare le attività correlate alle identità dell'area di lavoro. Attualmente, le attività seguenti correlate alle identità dell'area di lavoro sono:
    • Identità di Fabric creata per l'area di lavoro
    • Identità di Fabric recuperata per l'area di lavoro
    • Identità di Fabric per l'area di lavoro eliminata
    • Token di identità Fabric recuperato per l'area di lavoro

Amministrare l'identità dell'area di lavoro in Azure

L'applicazione associata all'identità dell'area di lavoro può essere visualizzata sia in Applicazioni aziendali che in Registrazioni app nel portale di Azure.

Applicazioni aziendali

L'applicazione associata all'identità dell'area di lavoro può essere visualizzata in Applicazioni aziendali nel portale di Azure. L'app Fabric Identity Management ne è responsabile per la configurazione.

Avviso

Le modifiche apportate all'applicazione in questo caso causeranno l'interruzione del funzionamento dell'identità dell'area di lavoro e tali modifiche potrebbero essere annullate. L'aggiunta di autorizzazioni API per consentire l'accesso alle risorse di destinazione è supportata per le identità dell'area di lavoro. Inoltre, rispettare il principio dei privilegi minimi quando si gestiscono i ruoli di amministratore dell'applicazione. Assicurarsi che a questo ruolo siano assegnati solo gli utenti appropriati. Per altri dettagli, vedere Amministratori di applicazioni

Per visualizzare i log di controllo e i log di accesso per questa identità:

  1. Accedere al portale di Azure.
  2. Passare a Microsoft Entra ID > Applicazioni aziendali.
  3. Selezionare Log di controllo o Log di accesso, secondo preferenza.

Registrazioni app

L'applicazione associata all'identità dell'area di lavoro può essere visualizzata in Registrazioni app nel portale di Azure. Non è consigliabile apportare modifiche perché l'identità dell'area di lavoro smetterebbe di funzionare.

La registrazione dell'app continua a essere elencata finché l'identità dello spazio di lavoro esiste in Fabric, anche durante il periodo di conservazione di uno spazio di lavoro eliminato. Per maggiori informazioni, vedi Cancellazione dell'identità.

Scenari avanzati

Le sezioni seguenti descrivono scenari che coinvolgono identità dell'area di lavoro che potrebbero verificarsi.

Eliminazione dell'identità

L'identità dell'area di lavoro può essere eliminata nelle impostazioni dell'area di lavoro. Quando un'identità viene eliminata, gli elementi di Fabric che si basano sull'identità dell'area di lavoro per l'accesso o l'autenticazione dell'area di lavoro attendibile verranno interrotti. Non è possibile ripristinare le identità delle aree di lavoro eliminate.

Fabric elimina anche l'identità dello spazio di lavoro ma mantiene lo spazio in uno stato Eliminato per tutta la durata del periodo di conservazione dello spazio di lavoro, così che un amministratore possa ripristinarlo. Durante il periodo di conservazione, Fabric non deprovisiona l'identità dello spazio di lavoro, e il suo principale di servizio e la registrazione dell'app rimangono visibili nel portale Azure.

Fabric deprovisiona l'identità dello spazio di lavoro quando lo elimini permanentemente. Questa cancellazione permanente avviene in uno dei seguenti modi:

Dopo l'avvio dell'eliminazione definitiva, l'identità dell'area di lavoro passa allo stato Eliminazione in corso e potrebbe trascorrere del tempo prima che l'entità servizio associata e la registrazione dell'applicazione smettano di comparire in Microsoft Entra ID.

Se elimini regolarmente gli spazi di lavoro e li ricrei con lo stesso nome, potresti vedere più di una registrazione di app con quel nome nel tuo tenant mentre gli spazi di lavoro eliminati sono ancora nel loro periodo di conservazione. Per rimuovere un'identità di workspace senza aspettare la scadenza del periodo di conservazione, utilizza una delle seguenti opzioni:

  • Prima di eliminare lo spazio di lavoro, elimina l'identità dello spazio di lavoro nella scheda Identità dello spazio di lavoro.
  • Chiedi a un amministratore Fabric di eliminare definitivamente lo spazio di lavoro durante il periodo di conservazione.

Avviso

Non eliminare direttamente nel portale di Azure l'entità servizio o la registrazione dell'applicazione associata all'identità di un'area di lavoro. Fabric non riesce a trovare l'applicazione quando deprovisiona l'identità, il che causa errori e può ritardare la pulizia dell'identità dello spazio di lavoro.

Se ripristini lo spazio di lavoro dopo la cancellazione, l'identità dello spazio non viene ripristinato. Se si vuole che l'area di lavoro ripristinata abbia un'identità dell'area di lavoro, è necessario crearne una nuova.

Rinominare l'area di lavoro

Quando un'area di lavoro viene rinominata, l'identità dell'area di lavoro viene rinominata anch'essa in modo che corrisponda al nome dell'area di lavoro. Tuttavia, l'applicazione Microsoft Entra e il principale del servizio rimangono invariate. Si noti che possono essere presenti più oggetti di applicazione e di registrazione delle app con lo stesso nome in un tenant.

Considerazioni e limitazioni

  • È possibile creare un'identità dell'area di lavoro in qualsiasi area di lavoro, ad eccezione dell'area di lavoro personale.

  • Puoi creare e usare un'identità di workspace indipendentemente dalla capacità SKU assegnata allo workspace.

  • L'uso dell'identità dello spazio di lavoro come credenziale nelle connessioni cloud è supportato in qualsiasi modo.

  • L'accesso affidabile allo spazio di lavoro agli account di archiviazione abilitati al firewall richiede che lo spazio venga assegnato a una capacità Microsoft Fabric (SKU F) acquistata.

  • Se migri uno spazio di lavoro con un'identità di spazio a una capacità non Fabric, a una capacità Fabric non F SKU o a una capacità di prova, l'identità non viene disabilitata né eliminata, ma gli elementi Fabric che dipendono dall'accesso affidabile dello spazio di lavoro smettono di funzionare.

  • Il numero predefinito di identità dell'area di lavoro che possono essere create in un tenant è 10.000. È anche possibile specificare il proprio valore massimo nelle impostazioni del tenant, che diventa il limite superiore per la creazione dell'identità Fabric all'interno del tenant. Per altre informazioni, vedere Definire il numero massimo di identità di Fabric in un tenant.

  • Fabric non rimuove l'identità dello spazio di lavoro quando elimini il suo spazio di lavoro. Fabric lo rimuove solo dopo che lo spazio di lavoro viene cancellato definitivamente. Di conseguenza, il tuo tenant può contenere più di una registrazione di app con lo stesso nome se elimini gli spazi di lavoro e li ricrei con lo stesso nome. Per maggiori informazioni, vedi Cancellazione dell'identità.

  • Le scorciatoie di Azure Data Lake Storage Gen2 in un'area di lavoro con identità saranno in grado di accedere ai servizi affidabili.

  • L'identità dell'area di lavoro non è supportata negli scenari B2B o tra tenant.

Risoluzione dei problemi relativi alla creazione di un'identità dell'area di lavoro

  • Se non è possibile creare un'identità dell'area di lavoro perché il pulsante di creazione è disabilitato, assicurarsi di avere il ruolo di amministratore dell'area di lavoro.

  • Se si verificano problemi la prima volta che si crea un'identità dell'area di lavoro nel tenant, provare i passaggi seguenti:

    1. Se lo stato dell'identità dell'area di lavoro è fallito, aspettare un'ora e poi eliminare l'identità.
    2. Dopo l'eliminazione dell'identità, attendere 5 minuti e quindi creare nuovamente l'identità.