Odczyt danych zabezpieczonych zabezpieczeniem OneLake

Gdy stosujesz bezpieczeństwo na poziomie wiersza (RLS) lub bezpieczeństwo na poziomie kolumn (CLS) do tabeli w OneLake, to, czy i jak możesz odczytać dane, zależy od silnika, którego używasz do zapytań. W tym artykule opisano, które silniki mogą odczytywać zabezpieczone dane, wymagania dotyczące każdego z nich oraz sposób egzekwowania, jakiego można oczekiwać z perspektywy odbiorcy danych.

Aby dowiedzieć się, jak definiować reguły bezpieczeństwa, zobacz Tworzenie i zarządzanie rolami bezpieczeństwa OneLake. Aby poznać podstawowe koncepcje, zobacz bezpieczeństwo na poziomie tabeli, kolumn i wierszy w OneLake.

Silniki potrafiące odczytywać zabezpieczone dane

Silniki Fabric mogą odczytywać tabele, w których zastosowano reguły RLS lub CLS. Dostęp do danych do OneLake odbywa się na dwa sposoby:

  • Za pomocą silnika zapytań: silniki Fabric i autoryzowane silniki firm trzecich stosują filtrowanie RLS i CLS, dzięki czemu widzisz tylko te wiersze i kolumny, które możesz zobaczyć.
  • Poprzez dostęp użytkownika: Zapytania z nieautoryzowanych zewnętrznych silników traktowane są jako dostęp użytkownika. Jeśli nie możesz zobaczyć wszystkich wierszy lub kolumn w tabeli, zapytanie jest zablokowane.

Poniższa tabela przedstawia, które silniki obsługują filtrowanie RLS i CLS:

Silnik Filtrowanie RLS/CLS Status
Eventhouse RLS (zabezpieczenia na poziomie wiersza) tylko Publiczna wersja zapoznawcza
Graf w usłudze Fabric Yes ogólna dostępność
Lakehouse Yes ogólna dostępność
Modele semantyczne korzystające z usługi Direct Lake w trybie OneLake Yes ogólna dostępność
Notatniki Spark Yes ogólna dostępność
Punkt końcowy analizy SQL w trybie dostępu z tożsamością użytkownika Yes ogólna dostępność
Autoryzowane silniki firm trzecich Tak (gdy silnik to zaimplementuje) Publiczna wersja zapoznawcza

Wymagania specyficzne dla silnika

Niektóre silniki wymagają dodatkowej konfiguracji, zanim będą mogły odczytać zabezpieczone dane:

Dostęp do danych z autoryzowanych silników firm trzecich

Autoryzowane mechanizmy innych firm pobierają z OneLake informacje o efektywnych uprawnieniach dostępu użytkownika za pomocą interfejsów API autoryzowanego mechanizmu i wymuszają reguły RLS i CLS w czasie wykonywania zapytania. OneLake zwraca wstępnie obliczone, niezależne od silnika efektywne uprawnienia dostępu dla żądającego użytkownika, a silnik wymusza stosowanie zasad we własnej warstwie obliczeniowej. OneLake pozostaje jedynym źródłem prawdy, dlatego definicje bezpieczeństwa opracowane w OneLake są konsekwentnie stosowane w silnikach Fabric oraz autoryzowanych silnikach zewnętrznych.

Aby uzyskać więcej informacji, zobacz Integracja zewnętrznego silnika z zabezpieczeniami OneLake.