OneLake의 바로 가기는 OneLake 자체 내에서 또는 ADLS(Azure Data Lake Storage)와 같은 외부 시스템에서 다양한 스토리지 계정에 있는 데이터에 대한 포인터 역할을 합니다. 이 문서에서는 바로 가기를 만들고 이를 사용하여 데이터에 액세스하는 데 필요한 권한을 설명합니다.
이 문서에서는 바로 가기 구성 요소에 대한 명확성을 보장하기 위해 다음 용어를 사용합니다.
- 대상 경로: 바로 가기가 가리키고 있는 위치입니다.
- 바로 가기의 경로: 바로 가기가 표시되고 있는 위치입니다.
바로 가기를 만들기 및 삭제
바로 가기를 만들려면 바로 가기를 만드는 Fabric 항목에 대한 쓰기 권한이 필요합니다. 또한 바로 가기가 가리키는 데이터에 대한 읽기 액세스 권한이 필요합니다. 외부 원본에 대한 바로 가기를 사용하려면 외부 시스템에서 특정 권한이 필요할 수 있습니다. 바로 가기는 무엇인가요? 문서에는 바로 가기 형식 및 필요하신 사용 권한의 전체 목록이 있습니다.
| 기능 | 바로 가기 경로를 위한 사용 권한 | 대상 경로를 위한 사용 권한 |
|---|---|---|
| 바로 가기를 만들기 | 항목 쓰기 권한 또는 OneLake 보안 ReadWrite | OneLake 보안 읽기1 |
| 바로 가기를 삭제 | 항목 쓰기 권한 또는 OneLake 보안 ReadWrite | 해당 없음 |
1 OneLake 보안을 아직 지원하지 않는 항목의 경우 이 권한은 ReadAll 항목 권한입니다.
바로 가기를 이용하기
바로 가기 경로와 대상 경로에 대한 사용 권한 조합은 바로 가기를 위한 사용 권한을 제어해 드리고 있습니다. 사용자가 바로 가기에 액세스할 때 두 개의 위치에서 가장 엄격한 사용 권한이 적용됩니다. 따라서 Lakehouse에서 읽기 및 쓰기 권한이 있지만 대상 경로의 읽기 권한만 있는 사용자는 대상 경로에 쓸 수 없습니다. 마찬가지로 Lakehouse에서 읽기 권한만 있지만 대상 경로의 읽기 및 쓰기 권한만 있는 사용자는 대상 경로에 쓸 수 없습니다.
이 표에서는 각 바로 가기 작업에 필요한 권한을 보여 줍니다.
| 기능 | 바로 가기 경로를 위한 사용 권한 | 대상 경로를 위한 사용 권한 |
|---|---|---|
| 바로 가기 파일 또는 폴더의 내용 읽기 | OneLake 보안 읽기1 | OneLake 보안 읽기 권한1, 2 |
| 바로 가기 대상 위치에 쓰기 | 항목 쓰기 권한 또는 OneLake 보안 ReadWrite | 항목 쓰기 권한 또는 OneLake 보안 ReadWrite |
1 OneLake 보안을 아직 지원하지 않는 항목의 경우 이 권한은 ReadAll 항목 권한입니다.
중요
2ID 통과 예외: OneLake 보안은 일반적으로 호출하는 사용자의 ID를 통과하여 권한을 적용하지만 특정 쿼리 엔진은 다르게 작동합니다. 위임된 ID 모드로 구성된 SQL 또는 T-SQL 엔진을 통해 DirectLake를 사용하여 Power BI 의미 체계 모델을 통해 바로 가기 데이터에 액세스하는 경우 이러한 엔진은 호출하는 사용자의 ID를 바로 가기 대상으로 전달하지 않습니다. 대신 항목 소유자의 ID 를 사용하여 데이터에 액세스한 다음 OneLake 보안 역할을 적용하여 호출하는 사용자가 볼 수 있는 내용을 필터링합니다.
이 조건은 다음을 의미합니다.
- 바로 가기 대상은 항목 소유자의 권한(최종 사용자가 아님)을 사용하여 액세스합니다.
- OneLake 보안 역할은 최종 사용자가 읽을 수 있는 데이터를 결정합니다.
- 최종 사용자의 바로 가기 대상 경로에 직접 구성된 모든 권한은 무시됩니다.
OneLake 보안
OneLake 보안을 사용하면 OneLake 에 저장된 데이터에 RBAC(역할 기반 액세스 제어)를 적용할 수 있습니다. 패브릭 항목 내의 특정 테이블 및 폴더에 대한 읽기 권한을 부여하고 사용자 또는 그룹에 할당하는 보안 역할을 정의할 수 있습니다. 액세스 권한은 사용자가 Fabric 모든 엔진에서 수행할 수 있는 작업을 결정하여 일관된 액세스 제어를 보장합니다.
OneLake 보안 역할은 관리자, 멤버, 기여자 작업 공간 역할의 사용자에 대한 데이터 접근 단축을 제한하지 않습니다. 이 사용자들은 여전히 워크스페이스 역할에서 설명된 바로가기 경로와 목표 경로 모두에 접근할 수 있어야 합니다. 또한 바로가기를 생성하거나 업데이트하기 위해 대상 경로에 대한 Read 권한도 가져야 합니다.
뷰어 역할에 있는 사용자나 항목 읽기 권한을 가진 사용자는 OneLake 보안 역할에 의해 접근 권한이 결정됩니다. 단축 작업을 수행하려면 이 사용자들은 Fabric Read 권한 외에도 해당 OneLake 보안 권한이 필요합니다.
다음 표는 각 단축키 연산에 필요한 통합 권한을 보여줍니다:
| 단축키 작업 | 바로 가기 경로를 위한 사용 권한 | 대상 경로를 위한 사용 권한 |
|---|---|---|
| 창조하다 | Fabric 읽기 추가 OneLake 보안 읽기/쓰기 | OneLake 보안 읽기 권한 |
| 읽기(GET/LIST 단축키) | Fabric 읽기 및 OneLake 보안 읽기 | 해당 없음 |
| Update | Fabric Read 플러스 OneLake 보안 읽기/쓰기 | 새 대상에서 OneLake 보안 읽기 |
| Delete | Fabric 읽기 플러스 OneLake 보안 읽기/쓰기 | 해당 없음 |
단축키가 포함된 접근 제어 모델에 대한 자세한 내용은 OneLake의 데이터 접근 제어 모델을 참조하세요.
바로가기 인증 모델
OneLake 바로 가기는 통과 및 위임이라는 두 가지 인증 모델을 사용합니다. 모델은 바로 가기 유형에 따라 달라집니다.
| 바로 가기 유형 | 인증 모델 | 세부 정보 |
|---|---|---|
| 동일 임차인 OneLake에서 OneLake로 | 통과 또는 위임됨 | 통과가 기본값입니다. 대신 위임 인증을 사용하려면 바로가기 생성 시 위임 신원을 선택하세요. |
| 교차 입주 OneLake에서 OneLake로 | 위임만 | 크로스 테넌트 바로가기를 만들 때 프로듀서의 테넌트에 조직 계정이나 서비스 주체를 설정하세요. |
| 외부(다중 클라우드) | 위임만 | 사용자는 외부 시스템에 직접 액세스하지 않고도 외부 데이터에 액세스할 수 있습니다. 바로 가기에 OneLake 보안을 구성하여 외부 시스템에서 액세스할 수 있는 데이터를 제어합니다. |
패스스루 인증
통과 모델에서 바로 가기는 사용자의 ID를 대상 시스템에 전달하여 대상 위치의 데이터에 액세스합니다. 바로 가기에 액세스하는 모든 사용자는 대상에 액세스할 수 있는 데이터만 볼 수 있습니다. 원본 시스템은 데이터에 대한 모든 권한을 유지하며 액세스 제어를 복제하거나 다시 정의할 필요가 없습니다.
위임된 인증
위임된 모델에서 바로 가기는 다른 사용자의 ID, 서비스 주체 또는 계정 키와 같은 중간 자격 증명을 사용하여 데이터에 액세스합니다. 위임된 바로 가기를 사용하면 권한 관리를 다른 팀 또는 다운스트림 사용자에게 분리하거나 "위임"하여 관리할 수 있습니다. OneLake의 모든 위임된 바로 가기에 대해 OneLake 보안 역할을 설정할 수 있습니다.
기본 패스스루 동작이 원하는 접근 패턴과 일치하지 않을 때는 위임 인증을 사용하세요. 예를 들어, 위임된 바로가기는 각 하위 사용자가 소스 데이터에 접근할 필요를 요구하는 대신 사업 단위를 나타내는 고정된 연결 식별자를 사용할 수 있습니다. 사업부는 연결 ID에 적용된 보안 통제를 준수하는 동시에 해당 사용자의 OneLake 보안 액세스를 관리할 수 있습니다.
Amazon S3 또는 Google Cloud Storage와 같은 외부 시스템에 대한 바로 가기는 항상 위임된 인증을 사용합니다. 내부 OneLake 대상에 대한 바로 가기는 바로 가기를 만들 때 구성된 경우 위임된 인증을 사용할 수 있습니다.
위임된 OneLake 바로 가기
위임된 OneLake 바로 가기는 로그인한 사용자의 ID 대신 구성된 연결 ID를 사용합니다. 위임된 바로 가기에 액세스할 때 호출하는 사용자는 해당 보안과 위임된 ID에 적용되는 보안의 교집합을 확인합니다. 다음 표에서는 예제 시나리오를 간략하게 설명합니다.
동일 테넌트 OneLake 단축키의 경우, 위임 인증은 선택 사항입니다. 선택하지 않으면 단축키가 패스스루 인증을 사용합니다. 크로스 테넌트 OneLake 단축키는 항상 위임된 인증을 사용합니다. 구성된 연결 ID는 대상 데이터에 액세스해야 합니다. 통과 인증과 위임된 인증 간에 기존 바로 가기를 전환하려면 원하는 인증 방법으로 바로 가기를 삭제하고 다시 만듭니다.
| 바로 가기 경로에 대한 권한(소비자) | 대상 경로에 대한 권한(생산자) | 최종 액세스 권한 |
|---|---|---|
| 전체 권한 | 전체 권한 | 전체 권한 |
| 전체 권한 | CLS - C1, C2 열만 | CLS - C1, C2 열만 |
| CLS - C1 열만 | CLS - C1, C2 열만 | CLS - C1 열만 |
위임된 바로 가기에는 다음과 같은 보안 고려 사항이 적용됩니다.
- 생산자 측에도 RLS가 적용된 경우, 사용자는 소비자 측에서 CLS가 적용된 하나의 OneLake 보안 역할에만 속할 수 있습니다.
- 위임된 단축키의 생산자와 소비자 모두에게 컬럼 수준 보안(CLS)이 지원됩니다.
- 행 수준 보안(RLS)은 위임된 단축키의 생산자 측에서 지원되지만, 소비자 측에서는 설정할 수 없습니다.
- OneLake가 프로듀서 경로에 대한 보안 접근 외에도, Spark나 직접 API 호출을 통해 외부 단축키에 접근하려면 외부 단축키 경로가 포함된 항목에 대한 읽기 권한이 필요합니다.