Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A OneLake impõe a segurança em dois aviões:
- Permissões do plano de controle: Regule o que você pode fazer com um item, como criá-lo, configurá-lo, compartilhá-lo ou gerenciá-lo. Defina as permissões do plano de controle no nível do workspace com as funções do workspace e no nível do item por meio do compartilhamento e da página Gerenciar permissões do item.
- Permissões do plano de dados: Regule quais dados você pode ver ou alterar. Para a OneLake, esse avião é segurança da OneLake. Defina esses papéis para um item e restrinja-os a pastas, tabelas, esquemas, linhas e colunas.
A tabela a seguir compara os dois planos:
| Eixo | Painel de controle | Plano de dados |
|---|---|---|
| O que governa | Ações de gerenciamento em itens, como criar, configurar, compartilhar e excluir. | Acesso aos próprios dados, como leitura e gravação em tabelas e arquivos. |
| Onde está definido | Papéis de espaço de trabalho e permissões de itens. | Definido em um item, depois escopado em pastas, tabelas, linhas e colunas. |
| Granularidade | Capacidades em nível de item. | Até mesmo linhas e colunas individuais. |
| Quem isso afeta | Todos no espaço de trabalho. | Principalmente Visualizadores ou usuários com permissão de Leitura. Administradores, Membros e Colaboradores já têm acesso aos dados. |
Para controlar o que alguém pode fazer, use a camada de controle com funções de espaço de trabalho e de item. Para controlar quais dados específicos alguém vê, use o plano de dados com segurança OneLake.
O OneLake é um data lake hierárquico, como o Azure Data Lake Storage (ADLS) Gen2 ou o sistema de arquivos do Windows. Os dois planos se aplicam em níveis diferentes dessa hierarquia:
Workspace: um ambiente colaborativo para criar e gerenciar itens. Gerencie a segurança do plano de controle por meio de funções de espaço de trabalho nesse nível.
Item: um conjunto de recursos agrupados em um único componente. Um item de dados no Fabric é aquele que armazena dados, como uma casa de lago, depósito ou banco de dados SQL no Fabric. Os itens herdam permissões das funções do workspace, mas podem ter permissões adicionais de plano de controle. Você também define funções de segurança do OneLake para um item.
Pastas e abaixo: Pastas, como
Tables/ouFiles/, junto com tabelas, esquemas, linhas e colunas, organizam os dados dentro de um item. A segurança do OneLake delimita o acesso ao plano de dados nestes níveis.
Os itens sempre residem em espaços de trabalho, e os espaços de trabalho sempre residem diretamente no namespace do OneLake.
Gerencie permissões do plano de controle com funções de espaço de trabalho e item
O OneLake gerencia permissões no nível do espaço de trabalho e do item. As permissões de espaço de trabalho e de item são o modelo de segurança do plano de controle para os itens do OneLake.
Conceda acesso com funções de workspace
As permissões de workspace definem quais ações os usuários podem executar em um workspace e seus itens. Essas permissões são, principalmente, relativas ao plano de controle. Eles determinam as capacidades de gerenciamento administrativo e de itens, sem acesso direto a dados. No entanto, itens e pastas geralmente herdam permissões de workspace para conceder acesso a dados por padrão. Permissões de espaço de trabalho se aplicam a todos os itens dentro desse espaço.
Os quatro papéis de workspace diferentes concedem diferentes tipos de acesso. A tabela a seguir lista os comportamentos padrão de cada função de workspace:
| Função | Pode adicionar administradores? | Pode adicionar membros? | Pode editar a segurança do OneLake? | Pode gravar dados e criar itens? | Pode ler dados no OneLake? | Pode atualizar e excluir o espaço de trabalho? |
|---|---|---|---|---|---|---|
| Administrador | Sim | Sim | Sim | Sim | Sim | Sim |
| Membro | Não | Sim | Sim | Sim | Sim | Não |
| Colaborador | Não | Não | Não | Sim | Sim | Não |
| Visualizador | Não | Não | Não | Não | Não* | Não |
* Você pode conceder aos Visualizadores acesso aos dados usando funções de segurança do OneLake.
Saiba mais sobre Funções nos espaços de trabalho do Fabric.
Simplifique o gerenciamento de funções de workspace do Fabric atribuindo-as a grupos de segurança. Isso permite controlar o acesso adicionando ou removendo membros do grupo de segurança.
Compartilhe itens e defina permissões em nível de item
Usando o recurso de compartilhamento , você pode conceder a um usuário acesso direto a um item. O usuário não pode ver outros itens no espaço de trabalho e não é membro de nenhum cargo do espaço de trabalho. As permissões de item concedem acesso para se conectar a esse item e a qualquer um de seus endpoints que o usuário possa acessar.
| Permissão | Vê os metadados do item? | Vê os dados no SQL? | Você vê os dados no OneLake? |
|---|---|---|---|
| Escrever | Sim | Sim | Sim |
| Ler | Sim | Não | Não |
| LerDados | Não | Somente no modo Delegado | Não |
| LerTudo | Não | Não | Somente por meio do DefaultReader |
O acesso por meio do ponto de extremidade de análise SQL também depende do modo do ponto de extremidade de análise SQL. Dependendo do modo, os usuários podem precisar de permissões SQL ou da permissão do item ReadData, além do acesso de leitura ao item.
Você também pode configurar permissões na página de Gerenciar permissões de um item. Nesta página, você pode adicionar ou remover a permissão para um item individual de usuários ou grupos. O tipo de item determina quais permissões estão disponíveis.
Gerencie o acesso a dados com funções de segurança OneLake
A segurança OneLake oferece segurança granular baseada em papéis para os dados armazenados no OneLake e garante essa segurança de forma consistente em todos os motores de computação do Fabric. A segurança do OneLake é o modelo de segurança de plano de dados para os dados no OneLake.
Usuários do Fabric nas funções de workspace Administrador ou Membro podem criar papéis de segurança do OneLake para conceder aos usuários acesso aos dados em um item. Cada função tem quatro componentes:
- Permissões: As permissões que o papel concede aos dados, como Leitura ou ReadWrite.
- Tipo: O tipo de função. A segurança da OneLake suporta apenas funções de Grant, que dão acesso a dados.
- Dados na função: As tabelas, pastas ou esquemas aos quais a função concede acesso. Você também pode definir acesso a dados com segurança em nível de linha e coluna em tabelas.
- Membros na função: As identidades da Microsoft Entra atribuídas à função, como usuários, grupos ou identidades não usuários.
As funções de segurança do OneLake concedem acesso a dados para usuários na função de Visualizador no workspace ou com permissão de leitura no item. Administradores do espaço de trabalho, Membros e Colaboradores já têm permissões de leitura e gravação em todos os dados de um espaço de trabalho, por isso não são afetados pelas funções de segurança do OneLake. Uma função DefaultReader existe em todas as lakehouses e dá a qualquer usuário com a permissão ReadAll acesso aos dados da lakehouse. Você pode excluir ou editar a função DefaultReader para remover esse acesso.
Para trabalhar com a segurança da OneLake, utilize estes artigos de acesso a dados:
- Como a segurança da OneLake controla o acesso aos dados detalha o modelo completo de permissões e como a OneLake avalia os papéis.
- Criar e gerenciar papéis de segurança OneLake mostra como criar, editar e excluir papéis, atribuir membros e aplicar segurança em nível de linha e coluna a tabelas e pastas.
- A segurança em nível de tabela, coluna e linha no OneLake explica como funciona cada tipo de controle de acesso a dados e como o OneLake o aplica.
- Ler dados protegidos pela segurança do OneLake descreve quais mecanismos podem ler dados protegidos e os requisitos para cada um.
Aplicar a segurança OneLake em motores autorizados de terceiros (prévia)
Configure seus motores de terceiros como motores autorizados para que possam aplicar funções de segurança da OneLake. Motores de consulta externos podem se registrar como motores autorizados, recuperar definições de políticas de segurança e acesso efetivo pré-computado por meio das APIs OneLake, e aplicar permissões de tabela, segurança em nível de linha (RLS) e segurança em nível de coluna (CLS) no momento da consulta. OneLake continua sendo a única fonte de verdade para as políticas de segurança. As políticas são criadas uma única vez e aplicadas consistentemente em motores Fabric e motores externos autorizados.
Para mais informações, veja integrações de segurança OneLake.
Dados seguros acessados por atalhos
Os atalhos no OneLake simplificam o gerenciamento de dados. A segurança da pasta OneLake aplica-se a atalhos com base em funções definidas na lakehouse em que os dados são armazenados.
Para obter mais informações sobre as considerações de segurança dos atalhos, consulte Como a segurança do OneLake controla o acesso aos dados > Atalhos.
Para obter informações sobre detalhes de acesso e autenticação para atalhos específicos, consulte os tipos de atalhos do OneLake.
Autentique no OneLake com Microsoft Entra ID
O OneLake usa a ID do Microsoft Entra para autenticação. Use-o para conceder permissões a identidades de usuário e entidades de serviço. O OneLake extrai automaticamente a identidade do usuário de ferramentas que usam a autenticação do Microsoft Entra e a mapeia para as permissões definidas no portal do Fabric.
Observação
Para usar entidades de serviço em um locatário do Fabric, um administrador de locatários deve habilitar Nomes de Entidade de Serviço (SPNs) para todo o locatário ou grupos de segurança específicos. Saiba mais sobre como habilitar os Princípios de Serviço nas Configurações do desenvolvedor no portal do administrador do locatário.
Acompanhe a atividade do OneLake com registros de auditoria
Para auditar o acesso aos dados no OneLake, ative o diagnóstico do OneLake. O diagnóstico OneLake registra o acesso a dados por meio das APIs OneLake. No acesso à carga de trabalho do Fabric, é registrado que o acesso foi concedido à carga de trabalho. Os eventos são armazenados em uma casa no lago que você escolhe.
Para atividades do plano de controle OneLake, como mudanças em funções de segurança, atalhos, compartilhamento, políticas de ciclo de vida e camadas de armazenamento, use o log de auditoria do Fabric. Para instruções, veja Rastrear atividades dos usuários no Fabric.
Criptografar dados e redes seguras no OneLake
O OneLake protege seus dados criptografando-os tanto em repouso quanto durante o trânsito, além de permitir que você restrinja o acesso à rede com links privados. As seções a seguir descrevem cada uma dessas salvaguardas.
Criptografe dados em repouso com chaves gerenciadas pela Microsoft e pelo cliente
Os dados armazenados no OneLake são criptografados em repouso por padrão usando chaves gerenciadas pela Microsoft. As chaves gerenciadas pela Microsoft são rotacionadas adequadamente. O OneLake criptografa e descriptografa dados de forma transparente e é compatível com FIPS 140-2.
Você pode usar a criptografia em repouso usando chaves gerenciadas pelo cliente para adicionar outra camada de proteção usando chaves que você possui e controla. Para obter mais informações, consulte Chaves gerenciadas pelo cliente para Workspaces do Fabric.
Criptografe dados em trânsito usando TLS
Os dados em trânsito pela Internet pública entre os serviços da Microsoft são sempre criptografados usando pelo menos o TLS 1.2. O Fabric negocia com o TLS 1.3 sempre que possível. O tráfego entre os serviços Microsoft sempre é roteado pela rede global da Microsoft.
A comunicação de entrada do OneLake também impõe o TLS 1.2 e negocia para o TLS 1.3 sempre que possível. A comunicação de saída do Fabric para a infraestrutura de propriedade do cliente prefere protocolos seguros, mas pode retornar para protocolos mais antigos e inseguros (incluindo TLS 1.0) quando não houver compatibilidade com protocolos mais recentes.
Garantir o acesso ao OneLake usando links privados
Para configurar links privados no Fabric, consulte Configurar e usar links privados.
Permitir que aplicativos rodando fora do Fabric acessem dados
Você pode permitir ou restringir o acesso aos dados do OneLake de aplicativos fora do ambiente Fabric usando o modo de que os usuários acessem dados armazenados no OneLake com aplicativos externos à configuração de tenant do Fabric. Os administradores podem encontrar essa configuração na seção OneLake das configurações de locatário do portal de administração.
Quando você ativa essa configuração, os usuários podem acessar dados de todas as fontes. Por exemplo, ative essa configuração se você tiver aplicações personalizadas que usam APIs ADLS ou explorador de arquivos OneLake. Quando você desativa essa configuração, os usuários ainda podem acessar dados de aplicativos internos como Spark, Engenharia de Dados e Data Warehouse, mas não podem acessar dados de aplicativos em execução fora dos ambientes do Fabric.
Observação
Essa configuração deve ser ativada para usar atalhos com a segurança OneLake.