Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Quando você aplica segurança em nível de linha (RLS) ou segurança em nível de coluna (CLS) a uma tabela no OneLake, se e como você pode ler os dados depende do motor que você usa para consultá-los. Este artigo descreve quais motores podem ler dados protegidos, os requisitos para cada motor e o comportamento de fiscalização que você pode esperar como consumidor de dados.
Para aprender a definir regras de segurança, veja Criar e gerenciar funções de segurança OneLake. Para os conceitos subjacentes, veja Segurança em nível de tabela, coluna e linha no OneLake.
Motores que podem ler dados protegidos
Os mecanismos do Fabric podem ler tabelas às quais foram aplicadas regras de RLS ou CLS. O acesso a dados ao OneLake ocorre de duas maneiras:
- Por meio de um mecanismo de consulta: os mecanismos do Fabric e mecanismos de terceiros autorizados aplicam a filtragem RLS e CLS, então você vê apenas as linhas e colunas que você tem permissão para ver.
- Através do acesso do usuário: Consultas de motores externos não autorizados são tratadas como acesso de usuário. Se você não for permitido ver todas as linhas ou colunas de uma tabela, a consulta é bloqueada.
A tabela a seguir lista quais motores suportam filtragem RLS e CLS:
| Engine | Filtragem RLS/CLS | Status |
|---|---|---|
| Eventhouse | Somente RLS | Versão preliminar pública |
| Grafo no Fabric | Sim | GA |
| Lakehouse | Sim | GA |
| Modelos semânticos usando o Direct Lake no modo OneLake | Sim | GA |
| Blocos de anotações do Spark | Sim | GA |
| Endpoint de análises SQL no modo de acesso por identidade do usuário | Sim | GA |
| Motores autorizados de terceiros | Sim (quando o motor implementa) | Versão preliminar pública |
Requisitos específicos do motor
Alguns motores exigem configuração extra antes de poderem ler dados seguros:
- Endpoint de análise SQL:Mude o endpoint de análise SQL para o modo de acesso de identidade do usuário para que ele possa ler dados protegidos.
- Modelos semânticos: O modelo semântico deve usar Direct Lake no OneLake.
- Motores autorizados por terceiros: O motor deve ser configurado como um motor autorizado para garantir a segurança do OneLake no momento da consulta.
Acesse dados de mecanismos de terceiros autorizados
Motores de terceiros autorizados recuperam acesso efetivo para um usuário a partir do OneLake usando as APIs autorizadas dos motores e aplicam RLS e CLS no momento da consulta. O OneLake retorna acesso efetivo pré-computado e independente do motor para o usuário solicitante, e o motor aplica as políticas em sua própria camada de computação. O OneLake permanece a única fonte de verdade, então as definições de segurança criadas no OneLake são aplicadas consistentemente em motores Fabric e motores externos autorizados.
Para obter mais informações, consulte Integrar um mecanismo de terceiros à segurança do OneLake.