Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Tip
Microsoft Fabric Data Warehouse — это реляционное хранилище корпоративного масштаба на основе озера данных, с архитектурой, готовой к будущему, встроенным ИИ и новыми функциями. Если вы не знакомы с хранилищем данных, начните с Fabric Data Warehouse. Существующие рабочие нагрузки выделенных пулов SQL могут быть обновлены до Fabric для доступа к новым возможностям в области науки о данных, аналитики в реальном времени и создания отчётов.
В этой статье вы узнаете:
- Параметры конфигурации для Azure Synapse Analytics, которые позволяют пользователям выполнять административные задачи и получать доступ к данным, хранящимся в этих базах данных.
- Доступ и настройка авторизации после создания нового логического сервера для автономного пула SQL (ранее — хранилище данных SQL).
- Выделенные пулы SQL в рабочих областях Azure Synapse Analytics не используют логические серверы SQL.
- Как добавить имена входа и учетные записи пользователей в базу данных
masterи предоставить этим учетным записям права администратора. - Как добавить в пользовательские базы данных учетные записи пользователей, связанные с логинами, или встроенные учетные записи.
- Настройка учетных записей пользователей с разрешениями в пользовательских базах данных с помощью ролей базы данных и явных разрешений.
Проверка подлинности и авторизация
Аутентификацией называют процесс подтверждения личности пользователя. Пользователь подключается к базе данных с помощью учетной записи пользователя.
Когда пользователь пытается подключиться к базе данных, он предоставляет учетную запись пользователя и данные аутентификации. Пользователь проходит проверку подлинности с помощью одного из следующих двух методов проверки подлинности:
-
С помощью этого метода проверки подлинности пользователь отправляет имя учетной записи пользователя и связанный пароль для установления подключения. Пароль хранится в базе данных
masterдля учетных записей пользователей, связанных с именем входа, или в базе данных, содержащей учетные записи пользователей, не связанные с именем входа. Проверка подлинности идентификатора Microsoft Entra
Используя этот метод проверки подлинности, пользователь отправляет имя учетной записи пользователя и запрашивает, чтобы служба использовала учетные данные, хранящиеся в Microsoft Entra ID (формерно Azure Active Directory).
Имя входа — это учетная запись в
masterбазе данных, к которой может быть связана учетная запись пользователя в одной или нескольких базах данных. При использовании логина учетные данные для учетной записи пользователя хранятся с логином.Учетная запись пользователя — это отдельная учетная запись в любой базе данных, которая может быть, но не должна быть связана с именем входа. При использовании учетной записи пользователя, которая не связана с именем входа, данные учетных данных хранятся с учетной записью пользователя.
Авторизация на доступ к данным и выполнение различных действий управляется с помощью ролей базы данных и явных разрешений. Авторизация — это по сути набор разрешений, которые назначены пользователю и которые определяют, какие действия доступны этому пользователю. Авторизация контролируется с помощью членства в ролях и разрешений на уровне объекта вашей учетной записи. Обычно пользователям рекомендуется предоставлять наименьшие необходимые привилегии. Дополнительные сведения см. в разделе Обзор управления доступом к рабочей области Azure Synapse.
Существующие имена для входа и учетные записи пользователей после создания базы данных
При первом развертывании ресурса Azure SQL укажите имя входа и пароль для специального типа административного входа, администратор Server admin. Во время развертывания происходит следующая конфигурация имен входа и пользователей в master и пользовательских базах данных:
Important
Не указывайте персональную, конфиденциальную или иную чувствительную информацию в поле имени для входа администратора сервера. Данные, введенные в этом поле, не считаются данными клиента.
- Процесс развертывания создает учетную запись входа SQL-аутентификации с правами администратора, используя указанное вами имя входа. login — это отдельная учетная запись для входа в Azure Synapse Analytics.
- Процесс развертывания предоставляет этому имени входа полные административные разрешения для всех баз данных в качестве субъекта уровня сервера. Учетная запись имеет все доступные разрешения и не может быть ограничена.
- При входе этой учетной записи в базу данных она соответствует специальной учетной записи
dboпользователя (учетной записи пользователя), которая существует в каждой пользовательской базе данных. Пользователь dbo имеет все разрешения в базе данных и является членомdb_ownerфиксированной роли базы данных. В этой статье рассматриваются дополнительные фиксированные роли базы данных позже.
Чтобы определить учетную запись администратора сервера , выполните следующие действия.
- Перейдите на портал Microsoft Azure.
- В меню ресурсов перейдите в рабочую область Synapse.
- На странице "Обзор" просмотрите значения имени администратора SQL.
Important
Вы не можете изменить имя учетной записи администратора сервера после ее создания. Чтобы сбросить пароль администратора сервера, перейдите на портал Azure, перейдите в рабочую область Synapse, а затем выберите Сбросить пароль администратора SQL.
Создание дополнительных имен входа и пользователей с правами администратора
На этом этапе логический сервер настроен только для доступа с использованием одного имени входа SQL и одной учетной записи пользователя. Чтобы создать дополнительные имена входа с полными или частичными административными разрешениями, используйте следующие параметры в зависимости от режима развертывания:
Создание учетной записи администратора Microsoft Entra с полными правами администратора
Включите проверку подлинности Microsoft Entra и добавьте администратора Microsoft Entra. Вы можете настроить одну Microsoft Entra учетную запись в качестве администратора развертывания с полными правами администратора. Эта учетная запись может быть отдельной учетной записью или учетной записью группы безопасности. Вам необходимо настроить администратора Microsoft Entra, если вы хотите использовать учетные записи Microsoft Entra для подключения к Azure Synapse.
В выделенном пуле SQL Azure Synapse создайте имена входа SQL с ограниченными правами администратора.
- Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных
master. - Создайте учетную запись пользователя в базе данных
master, связанной с этим новым именем входа. - Добавьте учетную запись пользователя в роль
dbmanager, рольloginmanagerили обе роли в базе данныхmasterс помощью инструкции sp_addrolemember.
- Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных
В бессерверном пуле SQL Azure Synapse создайте имена входа SQL с ограниченными правами администратора.
- Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных
master. - Кроме того, создайте имя входа для проверки подлинности Microsoft Entra с помощью синтаксиса CREATE LOGIN.
- Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных
Создание учетных записей для пользователей, не являющихся администраторами
Например, см. раздел Как настроить управление доступом для рабочей области Azure Synapse.
Ознакомьтесь со следующими функциями, которые можно использовать для ограничения или повышения разрешений:
- Чтобы безопасно временно повысить уровень разрешений, можно использовать олицетворение и подписание модулей.
- Безопасность на уровне строк можно использовать, чтобы ограничить доступ к строкам, к которым может получить доступ пользователь.
- Динамическое маскирование данных можно использовать для ограничения воздействия конфиденциальных данных.
- Чтобы ограничить действия, выполняемые в базе данных, можно использовать хранимые процедуры.