Leia os dados protegidos pela segurança do OneLake

Quando você aplica segurança em nível de linha (RLS) ou segurança em nível de coluna (CLS) a uma tabela no OneLake, se e como você pode ler os dados depende do motor que você usa para consultá-los. Este artigo descreve quais motores podem ler dados protegidos, os requisitos para cada motor e o comportamento de fiscalização que você pode esperar como consumidor de dados.

Para aprender a definir regras de segurança, veja Criar e gerenciar funções de segurança OneLake. Para os conceitos subjacentes, veja Segurança em nível de tabela, coluna e linha no OneLake.

Motores que podem ler dados protegidos

Os mecanismos do Fabric podem ler tabelas às quais foram aplicadas regras de RLS ou CLS. O acesso a dados ao OneLake ocorre de duas maneiras:

  • Por meio de um mecanismo de consulta: os mecanismos do Fabric e mecanismos de terceiros autorizados aplicam a filtragem RLS e CLS, então você vê apenas as linhas e colunas que você tem permissão para ver.
  • Através do acesso do usuário: Consultas de motores externos não autorizados são tratadas como acesso de usuário. Se você não for permitido ver todas as linhas ou colunas de uma tabela, a consulta é bloqueada.

A tabela a seguir lista quais motores suportam filtragem RLS e CLS:

Engine Filtragem RLS/CLS Status
Eventhouse Somente RLS Versão preliminar pública
Grafo no Fabric Sim GA
Lakehouse Sim GA
Modelos semânticos usando o Direct Lake no modo OneLake Sim GA
Blocos de anotações do Spark Sim GA
Endpoint de análises SQL no modo de acesso por identidade do usuário Sim GA
Motores autorizados de terceiros Sim (quando o motor implementa) Versão preliminar pública

Requisitos específicos do motor

Alguns motores exigem configuração extra antes de poderem ler dados seguros:

Acesse dados de mecanismos de terceiros autorizados

Motores de terceiros autorizados recuperam acesso efetivo para um usuário a partir do OneLake usando as APIs autorizadas dos motores e aplicam RLS e CLS no momento da consulta. O OneLake retorna acesso efetivo pré-computado e independente do motor para o usuário solicitante, e o motor aplica as políticas em sua própria camada de computação. O OneLake permanece a única fonte de verdade, então as definições de segurança criadas no OneLake são aplicadas consistentemente em motores Fabric e motores externos autorizados.

Para obter mais informações, consulte Integrar um mecanismo de terceiros à segurança do OneLake.