Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Gdy stosujesz bezpieczeństwo na poziomie wiersza (RLS) lub bezpieczeństwo na poziomie kolumn (CLS) do tabeli w OneLake, to, czy i jak możesz odczytać dane, zależy od silnika, którego używasz do zapytań. W tym artykule opisano, które silniki mogą odczytywać zabezpieczone dane, wymagania dotyczące każdego z nich oraz sposób egzekwowania, jakiego można oczekiwać z perspektywy odbiorcy danych.
Aby dowiedzieć się, jak definiować reguły bezpieczeństwa, zobacz Tworzenie i zarządzanie rolami bezpieczeństwa OneLake. Aby poznać podstawowe koncepcje, zobacz bezpieczeństwo na poziomie tabeli, kolumn i wierszy w OneLake.
Silniki potrafiące odczytywać zabezpieczone dane
Silniki Fabric mogą odczytywać tabele, w których zastosowano reguły RLS lub CLS. Dostęp do danych do OneLake odbywa się na dwa sposoby:
- Za pomocą silnika zapytań: silniki Fabric i autoryzowane silniki firm trzecich stosują filtrowanie RLS i CLS, dzięki czemu widzisz tylko te wiersze i kolumny, które możesz zobaczyć.
- Poprzez dostęp użytkownika: Zapytania z nieautoryzowanych zewnętrznych silników traktowane są jako dostęp użytkownika. Jeśli nie możesz zobaczyć wszystkich wierszy lub kolumn w tabeli, zapytanie jest zablokowane.
Poniższa tabela przedstawia, które silniki obsługują filtrowanie RLS i CLS:
| Silnik | Filtrowanie RLS/CLS | Status |
|---|---|---|
| Eventhouse | RLS (zabezpieczenia na poziomie wiersza) tylko | Publiczna wersja zapoznawcza |
| Graf w usłudze Fabric | Yes | ogólna dostępność |
| Lakehouse | Yes | ogólna dostępność |
| Modele semantyczne korzystające z usługi Direct Lake w trybie OneLake | Yes | ogólna dostępność |
| Notatniki Spark | Yes | ogólna dostępność |
| Punkt końcowy analizy SQL w trybie dostępu z tożsamością użytkownika | Yes | ogólna dostępność |
| Autoryzowane silniki firm trzecich | Tak (gdy silnik to zaimplementuje) | Publiczna wersja zapoznawcza |
Wymagania specyficzne dla silnika
Niektóre silniki wymagają dodatkowej konfiguracji, zanim będą mogły odczytać zabezpieczone dane:
- Punkt końcowy analityki SQL:Zmień punkt analityki SQL na tryb dostępu do tożsamości użytkownika, aby mógł odczytywać zabezpieczone dane.
- Modele semantyczne: Model semantyczny musi korzystać z Direct Lake na OneLake.
- Autoryzowane silniki innych firm: Silnik musi być skonfigurowany jako autoryzowany silnik, aby wymuszać zabezpieczenia OneLake podczas wykonywania zapytania.
Dostęp do danych z autoryzowanych silników firm trzecich
Autoryzowane mechanizmy innych firm pobierają z OneLake informacje o efektywnych uprawnieniach dostępu użytkownika za pomocą interfejsów API autoryzowanego mechanizmu i wymuszają reguły RLS i CLS w czasie wykonywania zapytania. OneLake zwraca wstępnie obliczone, niezależne od silnika efektywne uprawnienia dostępu dla żądającego użytkownika, a silnik wymusza stosowanie zasad we własnej warstwie obliczeniowej. OneLake pozostaje jedynym źródłem prawdy, dlatego definicje bezpieczeństwa opracowane w OneLake są konsekwentnie stosowane w silnikach Fabric oraz autoryzowanych silnikach zewnętrznych.
Aby uzyskać więcej informacji, zobacz Integracja zewnętrznego silnika z zabezpieczeniami OneLake.