Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use Microsoft Entra SSO (logon único) para autenticar no gateway de dados local e acessar fontes de dados de nuvem que dependem da autenticação baseada em Microsoft Entra ID. Quando você configura o SSO do Microsoft Entra no gateway de dados local para uma fonte de dados aplicável, as consultas são executadas na identidade do Microsoft Entra do usuário que interage com o relatório do Power BI.
As VNets (Redes Virtuais) do Azure oferecem isolamento de rede e segurança para seus recursos na nuvem da Microsoft. Os gateways de dados locais ajudam você a obter uma maneira segura de se conectar a essas fontes de dados. O SSO do Microsoft Entra permite que os usuários vejam apenas os dados aos quais têm acesso.
Microsoft Entra SSO também tem suporte com o gateway de dados da VNet, permitindo que os usuários acessem fontes de dados com suporte em uma rede virtual Azure com sua identidade Microsoft Entra. Quando Microsoft Entra SSO está habilitado, a fonte de dados recebe a identidade Microsoft Entra do usuário conectado e avalia as permissões com base nessa identidade. Essa abordagem combina a autorização baseada em identidade com acesso seguro a fontes de dados que podem ser acessadas por meio de uma rede virtual Azure
As fontes de dados listadas aqui são compatíveis com o SSO do Microsoft Entra usando um gateway de dados local atrás de uma VNet do Azure:
- Analysis Services
- ADLS Gen1
- ADLS Gen2
- Blobs do Azure
- CDPA
- Troca
- OData
- SharePoint
- SQL Server
- web
- AzureDevOpsServer
- CDSTOData
- Cognite
- CommonDataService
- Databricks
- EQuIS
- Kusto (ao usar a função "DataExplorer" mais recente)
- VSTS
- Análise de Local de Trabalho
Para obter mais informações sobre o SSO e a lista de fontes de dados com suporte para o SSO do Microsoft Entra, confira Visão geral do logon único para gateways de dados locais no Power BI.
Etapas de consulta ao executar o SSO do Microsoft Entra
Habilitar Microsoft Entra logon único para o gateway de dados local
Como o token Microsoft Entra do usuário passa pelo gateway de dados local, um administrador do computador de gateway de dados local pode acessar esses tokens. Para garantir que um usuário com intenção mal-intencionada não possa interceptar esses tokens, os seguintes mecanismos de proteção estão disponíveis:
- Somente os administradores do Fabric podem habilitar o SSO do Microsoft Entra para um locatário habilitando a configuração no portal de administração do Microsoft Fabric. Para obter mais informações, consulte Microsoft Entra logon único para gateways de dados locais.
- Como administrador Fabric, você também pode controlar quem pode instalar gateways de dados locais em seu locatário. Para obter mais informações, confira Gerenciar instaladores de gateway.
O recurso SSO do Microsoft Entra está desabilitado por padrão para gateways de dados locais. Como administrador Fabric, você deve habilitar o Microsoft Entra SSO (Sign-On Único) para a configuração de locatário do gateway de dados local no portal de administração antes que as fontes de dados possam usar Microsoft Entra SSO em um gateway de dados local.
O fluxo de SSO do Microsoft Entra é baseado em tokens e não requer KCD (Delegação Restrita do Kerberos), máquinas de gateway ingressadas no domínio nem contas de serviço de gateway com privilégios elevados quando usado com conectores compatíveis. Esse recurso torna Microsoft Entra SSO uma alternativa às configurações de SSO baseadas em Kerberos para fontes de dados aplicáveis.
Habilitar Microsoft Entra logon único para o gateway de dados de rede virtual (VNet)
Fabric administradores podem habilitar Microsoft Entra SSO (logon único) para o gateway de dados de rede virtual (VNet).
Ao contrário de um gateway de dados local, o gateway de dados da VNet é executado em Microsoft infraestrutura gerenciada, portanto, não há nenhum computador de gateway gerenciado pelo cliente em que um administrador de computador local possa acessar processos ou tokens de gateway. No entanto, os administradores ainda devem usar controles no nível do locatário e acesso de privilégios mínimos para garantir que somente usuários confiáveis possam configurar ou usar Microsoft Entra SSO por meio de gateways de dados da VNet. O serviço de gateway de dados da VNet passa o token Microsoft Entra do usuário, portanto, você precisa controlar cuidadosamente o acesso a esse recurso.
No portal de administração do Fabric, selecione As configurações do locatário.
Habilite Microsoft Entra logon único para o gateway de dados de rede virtual (VNet) e selecione Aplicar.
Observação
Essa configuração de locatário é imposta quando uma fonte de dados que usa Microsoft Entra SSO é criada ou atualizada. Se a configuração estiver desabilitada, novas configurações e atualizações que habilitam Microsoft Entra SSO serão rejeitadas. A configuração não é avaliada no runtime de consulta e não desabilitar o SSO nem revogar tokens para fontes de dados existentes já configuradas para usar o SSO.
Os seguintes mecanismos de proteção estão disponíveis:
Somente Fabric administradores podem habilitar Microsoft Entra SSO para o locatário habilitando a configuração correspondente no portal de administração do Microsoft Fabric. O recurso SSO Microsoft Entra está desabilitado por padrão. Como administrador Fabric, você deve habilitar a configuração Microsoft Entra SSO (Sign-On único) antes que as fontes de dados possam usar Microsoft Entra SSO por meio de um gateway de dados de VNet.
Fabric administradores também podem controlar quem tem permissão para criar, gerenciar e usar gateways de dados VNet no locatário. Limite o acesso a gateways de dados VNet e suas conexões associadas a administradores confiáveis e usuários que exigem isso para suas cargas de trabalho.