Leia dados protegidos pela segurança do OneLake

Quando aplica segurança ao nível de linha (RLS) ou segurança ao nível de coluna (CLS) a uma tabela no OneLake, se e como pode ler os dados depende do motor que utiliza para os consultar. Este artigo descreve quais motores podem ler dados seguros, os requisitos para cada motor e o comportamento de fiscalização que pode esperar enquanto consumidor de dados.

Para aprender a definir regras de segurança, consulte Criar e gerir funções de segurança OneLake. Para os conceitos subjacentes, veja Segurança ao nível de tabela, coluna e linha no OneLake.

Motores capazes de ler dados seguros

Os motores Fabric podem ler tabelas que têm regras RLS ou CLS aplicadas. O acesso aos dados ao OneLake ocorre de duas formas:

  • Por meio de um motor de consulta: os motores do Fabric e motores de terceiros autorizados aplicam a filtragem RLS e CLS, pelo que vê apenas as linhas e colunas que tem permissão para ver.
  • Através do acesso do utilizador: Consultas provenientes de motores externos não autorizados são tratadas como acesso do utilizador. Se não for permitido ver todas as linhas ou colunas de uma tabela, a consulta é bloqueada.

A tabela seguinte lista quais motores suportam filtragem RLS e CLS:

Engine Filtragem RLS/CLS Situação
Eventhouse Apenas RLS Pré-visualização pública
Gráfico no Fabric Sim disponibilidade geral
Lakehouse Sim disponibilidade geral
Modelos semânticos usando Direct Lake no modo OneLake Sim disponibilidade geral
Blocos de Notas Spark Sim disponibilidade geral
Endpoint de análises SQL no modo de acesso com a identidade do utilizador Sim disponibilidade geral
Motores autorizados de terceiros Sim (quando o motor o implementa) Pré-visualização pública

Requisitos específicos do motor

Alguns motores requerem configuração extra antes de poderem ler dados seguros:

Aceder a dados de motores de terceiros autorizados

Motores autorizados de terceiros recuperam acesso efetivo para um utilizador a partir do OneLake utilizando as APIs autorizadas dos motores e aplicam RLS e CLS no momento da consulta. O OneLake retorna acesso efetivo pré-computado e independente do motor para o utilizador que solicita, e o motor aplica as políticas na sua própria camada de computação. O OneLake continua a ser a única fonte de verdade, pelo que as definições de segurança criadas no OneLake são aplicadas de forma consistente entre motores Fabric e motores externos autorizados.

Para mais informações, consulte Integrar um motor de terceiros com a segurança do OneLake.