Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Wanneer je row-level security (RLS) of column-level security (CLS) toepast op een tabel in OneLake, hangt het af van de engine die je gebruikt om het te bevragen of en hoe je de data kunt lezen. Dit artikel beschrijft welke engines beveiligde data kunnen lezen, de eisen voor elke engine en het handhavingsgedrag dat je als dataconsument kunt verwachten.
Om te leren hoe je beveiligingsregels definieert, zie Create and manage OneLake security roles. Voor de onderliggende concepten, zie Beveiliging op tabel-, kolom- en rijniveau in OneLake.
Engines die beveiligde data kunnen lezen
Fabric-engines kunnen tabellen lezen waarin RLS- of CLS-regels zijn toegepast. Data-toegang tot OneLake vindt op een van twee manieren plaats:
- Via een query-engine: Fabric-engines en geautoriseerde derde-partij-engines passen RLS- en CLS-filtering toe, zodat je alleen de rijen en kolommen ziet die je mag zien.
- Via gebruikerstoegang: Queries van niet-geautoriseerde externe engines worden behandeld als gebruikerstoegang. Als je niet alle rijen of kolommen in een tabel mag zien, wordt de query geblokkeerd.
De volgende tabel geeft weer welke engines RLS- en CLS-filtering ondersteunen:
| Motor | RLS/CLS filtering | Status |
|---|---|---|
| Eventhouse | Alleen RLS | Openbare proefversie |
| Grafiek in Fabric | Ja | GA |
| Lakehouse | Ja | GA |
| Semantische modellen die Direct Lake gebruiken in de OneLake-modus | Ja | GA |
| Sparknotebooks | Ja | GA |
| SQL analytics endpoint in toegangsmodus met gebruikersidentiteit | Ja | GA |
| Geautoriseerde motoren van derden | Ja (wanneer de engine het implementeert) | Openbare proefversie |
Motorspecifieke vereisten
Sommige engines vereisen extra configuratie voordat ze beveiligde data kunnen lezen:
- SQL analytics endpoint:Verander het SQL-analytics endpoint naar de gebruikersidentiteitstoegangsmodus zodat het beveiligde data kan lezen.
- Semantische modellen: Het semantische model moet Direct Lake gebruiken op OneLake.
- Geautoriseerde motoren van derden: De engine moet worden geconfigureerd als een geautoriseerde engine om OneLake-beveiliging tijdens het querymoment af te dwingen.
Toegang tot gegevens van geautoriseerde derde partij-engines
Geautoriseerde engines van derden halen de effectieve toegangsrechten voor een gebruiker uit OneLake op met behulp van de geautoriseerde engine-API's en dwingen RLS en CLS af op het moment van uitvoeren van de query. OneLake levert engine-agnostische, vooraf berekende effectieve toegangsrechten voor de aanvragende gebruiker, en de engine handhaaft de beleidsregels in zijn eigen rekenlaag. OneLake blijft de enige bron van waarheid, dus beveiligingsdefinities die in OneLake zijn opgesteld, worden consequent toegepast op Fabric-engines en geautoriseerde externe engines.
Zie Een engine van derden integreren met OneLake-beveiliging voor meer informatie.