Wprowadź zabezpieczenia na poziomie kolumn w Fabric Data Warehouse

Dotyczy:✅ punkt końcowy analizy SQL i magazyn w usłudze Microsoft Fabric

Zabezpieczenia na poziomie kolumn (CLS) w usłudze Microsoft Fabric umożliwiają kontrolowanie dostępu do kolumn w tabeli na podstawie określonych dotacji w tych tabelach. Więcej informacji można znaleźć w artykule Bezpieczeństwo na poziomie kolumny w Fabric Data Warehouse.

Ten przewodnik przeprowadzi Cię przez kroki implementowania zabezpieczeń na poziomie kolumny w punkcie końcowym magazynu lub analizy SQL.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że masz następujące elementy:

  1. Obszar roboczy Fabric z aktywną pojemnością lub pojemnością próbną.
  2. Magazyn Fabric lub punkt końcowy analizy SQL w Lakehouse.
  3. Uprawnienia Administratora, Członka lub Współtwórcy w obszarze roboczym albo rozszerzone uprawnienia do obiektu Warehouse lub punktu końcowego analityki SQL.

1. Połącz

  1. Zaloguj się przy użyciu konta z podwyższonymi uprawnieniami dostępu do usługi Warehouse lub punktu końcowego SQL analytics. (Rola Administrator/Członek/Współautor w obszarze roboczym lub Uprawnienia sterowania w punkcie końcowym magazynu lub analizy SQL).
  2. Otwórz obszar roboczy Fabric i przejdź do elementu Warehouse lub punktu końcowego analizy SQL, w którym chcesz zastosować zabezpieczenia na poziomie kolumn.

2. Definiowanie dostępu na poziomie kolumny dla tabel

  1. Zidentyfikuj użytkowników lub role i tabele danych, które chcesz zabezpieczyć przy użyciu zabezpieczeń na poziomie kolumny.

  2. Zaimplementuj zabezpieczenia na poziomie kolumn za pomocą instrukcji GRANT T-SQL i listy kolumn. Dla uproszczenia zarządzania przypisywanie uprawnień do ról jest lepsze niż przypisywanie ich poszczególnym użytkownikom.

    -- Grant select to subset of columns of a table
    GRANT SELECT ON YourSchema.YourTable 
    (Column1, Column2, Column3, Column4, Column5) 
    TO [SomeGroup];
    
  3. Zastąp YourSchema nazwą swojego schematu, a YourTable nazwą tabeli docelowej.

  4. Zastąp element SomeGroup nazwą użytkownika/grupy.

  5. Zastąp listę kolumn rozdzielonych przecinkami kolumnami, do których chcesz udzielić dostępu roli.

  6. Powtórz te kroki, aby w razie potrzeby udzielić określonego dostępu do kolumn dla innych tabel.

3. Testowanie dostępu na poziomie kolumny

  1. Zaloguj się jako użytkownik będący członkiem roli, z którą jest powiązana instrukcja GRANT.
  2. Wykonaj zapytanie względem tabel bazy danych, aby sprawdzić, czy zabezpieczenia na poziomie kolumny działają zgodnie z oczekiwaniami. Użytkownicy powinni widzieć tylko kolumny, do których mają dostęp, i mieć zablokowany dostęp do pozostałych kolumn. Na przykład:
    SELECT * FROM YourSchema.YourTable;
    
  3. Podobne wyniki dla użytkownika będą filtrowane z innymi aplikacjami, które używają uwierzytelniania Microsoft Entra na potrzeby dostępu do bazy danych. Aby uzyskać więcej informacji, zobacz Microsoft Entra authentication as an alternative to SQL authentication in Microsoft Fabric (Uwierzytelnianie entra firmy Microsoft jako alternatywa dla uwierzytelniania SQL w usłudze Microsoft Fabric).

4. Monitorowanie i utrzymywanie zabezpieczeń na poziomie kolumny

Regularnie monitoruj i aktualizuj zasady zabezpieczeń na poziomie kolumny w miarę rozwoju wymagań dotyczących zabezpieczeń. Śledź przypisania ról i upewnij się, że użytkownicy mają odpowiedni dostęp.