Jak działa udostępnianie systemu lakehouse

Gdy udostępniasz lakehouse, przyznajesz innym użytkownikom lub grupom dostęp do lakehouse bez przyznawania dostępu do obszaru roboczego i pozostałych jego elementów. Aby zobaczyć listę elementów udostępnionych Ci przez inne osoby, wybierz opcję Przeglądaj na pasku nawigacyjnym Fabric, a następnie wybierz Udostępnione mi. W katalogu OneLake można również zobaczyć lakehouse'y, które inne osoby ci udostępniły.

Udostępnianie magazynu lakehouse przyznaje również dostęp do punktu końcowego analizy SQL.

Przed udostępnieniem

Przed udostępnieniem usługi Lakehouse upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Masz uprawnienia do udostępniania elementu. Role administratora i członka obszaru roboczego mogą domyślnie współużytkować. Role Współautor obszaru roboczego i Osoba przeglądająca mogą udostępniać tylko wtedy, gdy przyznano im uprawnienie Udostępnianie (udostępnianie dalej) w usłudze Lakehouse. Szczegóły znajdziesz w Rolach w przestrzeniach roboczych oraz Udostępnianie elementów w Fabric.
  • Adresaci mają dostęp do najemcy organizacji i mogą odbierać linki do udostępniania.
  • Rozumiesz, że udostępnianie przyznaje tylko dostęp do odczytu. Nie udziela członkostwa w przestrzeni roboczej ani uprawnień do zapisu.

Udostępnianie i uprawnienia

Domyślnie udostępnianie usługi Lakehouse przyznaje usłudze Fabric uprawnienie Odczyt w usłudze Lakehouse i skojarzonym punkcie końcowym analizy SQL. Udostępnianie usługi Lakehouse nie zapewnia uprawnień do zapisu — użytkownicy współdzielący mogą odczytywać dane, ale nie mogą ich modyfikować.

Możesz również przyznać dodatkowe uprawnienia:

Pozwolenie Co to umożliwia
Przeczytaj Otwórz element lakehouse, który jest udostępniony.
Odczytywanie wszystkich elementów za pomocą punktu końcowego analizy SQL Odczytywanie danych z punktu końcowego analizy SQL za pośrednictwem języka T-SQL bez zasad SQL.
Odczytywanie wszystkich elementów za pomocą platformy Apache Spark Odczytywanie danych usługi Lakehouse za pomocą platform Apache Spark i interfejsów API OneLake.
SubscribeOneLakeEvents Subskrybuj wydarzenia OneLake generowane dla domu nad jeziorem.
Wykonaj Apache Spark Użyj endpointu Lakehouse Livy do wykonywania zadań Spark.

Ważne

Przeczytaj wszystko przy użyciu platformy Apache Spark jest dodatkowym uprawnieniem i nie zastępuje funkcji Odczyt. Po udostępnieniu elementu Odczyt jest zawsze dołączany. pl-PL: W przypadku użytkowników, którzy potrzebują dostępu do API Spark i OneLake, należy przyznać Uprawnienia do odczytu wszystkich danych w Apache Spark oprócz podstawowego udziału. Szczegóły znajdziesz w sekcji Udostępnij przedmioty w Fabric.

Udostępnianie lakehouse'u

Aby udostępnić lakehouse, przejdź do przestrzeni roboczej i wybierz ikonę „Udostępnij” przy nazwie lakehouse. Możesz również wybrać znak wielokropka (...), a następnie z menu Więcej opcji wybierz Udostępnij. Wypełnij pola na ekranie Grant access i wybierz pozycję Grant.

Aby edytować lub usunąć uprawnienia, zobacz Zarządzanie uprawnieniami.

Zrzut ekranu przedstawiający polecenia udostępniania dostępu do lakehouse innym użytkownikom.

Zarządzanie uprawnieniami

Po udostępnieniu elementu można edytować lub usuwać uprawnienia na ekranie Direct access dla tego elementu.

Aby zarządzać uprawnieniami dla usługi Lakehouse:

  1. Przejdź do swojego obszaru roboczego i wybierz wielokropek (...) obok nazwy lakehouse.
  2. W obszarze Więcej opcji wybierz pozycję Zarządzaj uprawnieniami.
  3. W Direct access przejrzyj istniejące wpisy dostępu.
  4. Dodaj uprawnienia niestandardowe albo usuń dostęp i uprawnienia niestandardowe w razie potrzeby.

Kontrola dostępu na poziomie folderu

Uprawnienia zabezpieczeń usługi OneLake (wersja zapoznawcza) umożliwiają tworzenie ról niestandardowych w usłudze Lakehouse i przyznawanie uprawnień do odczytu tylko określonym folderom w usłudze OneLake. OneLake zabezpieczeń nie udziela uprawnień do zapisu — zapewnia tylko szczegółową kontrolę nad dostępem do odczytu dla użytkowników, którzy mają już podstawowy dostęp do odczytu do lakehouse. Uprawnienia do edycji muszą być nadal przyznawane za pośrednictwem ról obszaru roboczego (Kontrybutor lub wyższe). Zabezpieczenia folderów OneLake można dziedziczyć dla wszystkich podfolderów. Dla każdej roli OneLake można przypisać użytkowników i grupy zabezpieczeń lub zapewnić automatyczne przypisanie na podstawie roli obszaru roboczego.

Dowiedz się więcej o usłudze OneLake kontroli dostępu opartej na rolach (RBAC).

Aby zapoznać się z omówieniem pojęć związanych z zabezpieczeniami usługi OneLake, zobacz Omówienie zabezpieczeń danych.

Role zabezpieczeń usługi OneLake

Aby stworzyć nową rolę dostępu do danych:

  1. Otwórz jezioro, w którym chcesz zdefiniować nową rolę.

  2. Wybierz pozycję Zarządzanie zabezpieczeniami OneLake (wersja zapoznawcza) na wstążce i upewnij się, że chcesz włączyć role dostępu do danych (wersja zapoznawcza) dla Lakehouse.

    Zrzut ekranu przedstawiający komendę zarządzania bezpieczeństwem OneLake w obiekcie Lakehouse.

  3. Wybierz pozycję Nowa rola i wprowadź nazwę roli.

  4. Jeśli chcesz, aby rola miała być stosowana do wszystkich folderów w usłudze Lakehouse, wybierz pozycję Wszystkie foldery. Jeśli chcesz, aby rola miała dotyczyć tylko wybranych folderów, wybierz pozycję Wybrane foldery i wybierz odpowiednie foldery.

  5. Wybierz pozycję Zapisz. Zostanie wyświetlone powiadomienie potwierdzające utworzenie nowej roli.

  6. W okienku Edytowanie <nazwy roli> przyznaj uprawnienia do odczytu dla tej roli. Aby to zrobić, wybierz Przypisz rolę.

  7. Wybierz uprawnienia, które chcesz przypisać, wprowadź nazwy lub adresy e-mail w polu Dodaj osoby lub grupy , a następnie wybierz pozycję Dodaj.

  8. Przejrzyj listę przypisywanych w obszarze Przypisane osoby i grupy, usuń wszystkie, których nie chcesz na liście, a następnie wybierz pozycję Zapisz.

Aby uzyskać więcej informacji, zapoznaj się z Wprowadzeniem do ról zabezpieczeń OneLake.

Rozwiązywanie typowych problemów

Użyj poniższych testów, gdy udostępnianie lub aktualizacje uprawnień nie zachowują się zgodnie z oczekiwaniami.

  • Nie można wybrać pozycji Udostępnij: sprawdź, czy masz uprawnienia udziału dla usługi Lakehouse (administrator lub członek domyślnie lub jawne uprawnienie do udostępniania). Aby uzyskać informacje o zachowaniu roli, zobacz Role w obszarach roboczych.
  • Użytkownicy mogą otwierać element, ale nie mogą wykonywać zapytań dotyczących danych: Sprawdź, czy adresaci mają wymagane uprawnienia do swojej ścieżki dostępu (Odczytaj wszystko przy użyciu punktu końcowego analizy SQL na potrzeby dostępu do punktów końcowych analizy SQL, Odczytaj wszystko za pomocą platformy Apache Spark dla platformy Spark i interfejsów API OneLake). Definicje zezwoleń znajdziesz w sekcji Udostępnij elementy w Fabric.
  • Użytkownicy nadal mają stary dostęp po zmianach: Wprowadzenie zmian w uprawnieniach dla zalogowanych użytkowników może potrwać do dwóch godzin. Sprawdź ponownie listę Direct access i poproś adresata o odświeżenie lub ponowne zalogowanie się. Szczegóły dotyczące zachowania platformy znajdziesz w sekcji Udostępnij elementy w Fabric.
  • Użytkownicy z uprawnieniami "Czytaj wszystko za pomocą SQL Analytics endpoint": Użytkownicy mogą uzyskać dostęp do danych za pomocą adresu URL SQL Endpoint, ale nie mogą uzyskać dostępu do danych za pomocą adresu Lakehouse. Jeśli użytkownicy potrzebują dostępu za pomocą adresu URL Lakehouse, przyznaj Read all również uprawnienia do Apache Spark oraz Read all z uprawnieniami do endpointów SQL Analytics . Definicje zezwoleń znajdziesz w sekcji Udostępnij elementy w Fabric.

Znane problemy

W oknie dialogowym udostępniania dla Lakehouse jest wyświetlana opcja subskrybowania zdarzeń OneLake. Uprawnienie platformy Apache Spark do subskrybowania tego zdarzenia jest przyznawane wraz z uprawnieniem Odczyt wszystkiego. Jest to tymczasowe ograniczenie.