Lees gegevens die zijn beveiligd met OneLake-beveiliging

Wanneer je row-level security (RLS) of column-level security (CLS) toepast op een tabel in OneLake, hangt het af van de engine die je gebruikt om het te bevragen of en hoe je de data kunt lezen. Dit artikel beschrijft welke engines beveiligde data kunnen lezen, de eisen voor elke engine en het handhavingsgedrag dat je als dataconsument kunt verwachten.

Om te leren hoe je beveiligingsregels definieert, zie Create and manage OneLake security roles. Voor de onderliggende concepten, zie Beveiliging op tabel-, kolom- en rijniveau in OneLake.

Engines die beveiligde data kunnen lezen

Fabric-engines kunnen tabellen lezen waarin RLS- of CLS-regels zijn toegepast. Data-toegang tot OneLake vindt op een van twee manieren plaats:

  • Via een query-engine: Fabric-engines en geautoriseerde derde-partij-engines passen RLS- en CLS-filtering toe, zodat je alleen de rijen en kolommen ziet die je mag zien.
  • Via gebruikerstoegang: Queries van niet-geautoriseerde externe engines worden behandeld als gebruikerstoegang. Als je niet alle rijen of kolommen in een tabel mag zien, wordt de query geblokkeerd.

De volgende tabel geeft weer welke engines RLS- en CLS-filtering ondersteunen:

Motor RLS/CLS filtering Status
Eventhouse Alleen RLS Openbare proefversie
Grafiek in Fabric Ja GA
Lakehouse Ja GA
Semantische modellen die Direct Lake gebruiken in de OneLake-modus Ja GA
Sparknotebooks Ja GA
SQL analytics endpoint in toegangsmodus met gebruikersidentiteit Ja GA
Geautoriseerde motoren van derden Ja (wanneer de engine het implementeert) Openbare proefversie

Motorspecifieke vereisten

Sommige engines vereisen extra configuratie voordat ze beveiligde data kunnen lezen:

Toegang tot gegevens van geautoriseerde derde partij-engines

Geautoriseerde engines van derden halen de effectieve toegangsrechten voor een gebruiker uit OneLake op met behulp van de geautoriseerde engine-API's en dwingen RLS en CLS af op het moment van uitvoeren van de query. OneLake levert engine-agnostische, vooraf berekende effectieve toegangsrechten voor de aanvragende gebruiker, en de engine handhaaft de beleidsregels in zijn eigen rekenlaag. OneLake blijft de enige bron van waarheid, dus beveiligingsdefinities die in OneLake zijn opgesteld, worden consequent toegepast op Fabric-engines en geautoriseerde externe engines.

Zie Een engine van derden integreren met OneLake-beveiliging voor meer informatie.