Авторизация доступа к базе данных Azure Synapse Analytics

Tip

Microsoft Fabric Data Warehouse — это реляционное хранилище корпоративного масштаба на основе озера данных, с архитектурой, готовой к будущему, встроенным ИИ и новыми функциями. Если вы не знакомы с хранилищем данных, начните с Fabric Data Warehouse. Существующие рабочие нагрузки выделенных пулов SQL могут быть обновлены до Fabric для доступа к новым возможностям в области науки о данных, аналитики в реальном времени и создания отчётов.

В этой статье вы узнаете:

  • Параметры конфигурации для Azure Synapse Analytics, которые позволяют пользователям выполнять административные задачи и получать доступ к данным, хранящимся в этих базах данных.
  • Доступ и настройка авторизации после создания нового логического сервера для автономного пула SQL (ранее — хранилище данных SQL).
    • Выделенные пулы SQL в рабочих областях Azure Synapse Analytics не используют логические серверы SQL.
  • Как добавить имена входа и учетные записи пользователей в базу данных master и предоставить этим учетным записям права администратора.
  • Как добавить в пользовательские базы данных учетные записи пользователей, связанные с логинами, или встроенные учетные записи.
  • Настройка учетных записей пользователей с разрешениями в пользовательских базах данных с помощью ролей базы данных и явных разрешений.

Проверка подлинности и авторизация

Аутентификацией называют процесс подтверждения личности пользователя. Пользователь подключается к базе данных с помощью учетной записи пользователя.

Когда пользователь пытается подключиться к базе данных, он предоставляет учетную запись пользователя и данные аутентификации. Пользователь проходит проверку подлинности с помощью одного из следующих двух методов проверки подлинности:

  • Проверка подлинности SQL.

    С помощью этого метода проверки подлинности пользователь отправляет имя учетной записи пользователя и связанный пароль для установления подключения. Пароль хранится в базе данных master для учетных записей пользователей, связанных с именем входа, или в базе данных, содержащей учетные записи пользователей, не связанные с именем входа.

  • Проверка подлинности идентификатора Microsoft Entra

    Используя этот метод проверки подлинности, пользователь отправляет имя учетной записи пользователя и запрашивает, чтобы служба использовала учетные данные, хранящиеся в Microsoft Entra ID (формерно Azure Active Directory).

  • Имя входа — это учетная запись в master базе данных, к которой может быть связана учетная запись пользователя в одной или нескольких базах данных. При использовании логина учетные данные для учетной записи пользователя хранятся с логином.

  • Учетная запись пользователя — это отдельная учетная запись в любой базе данных, которая может быть, но не должна быть связана с именем входа. При использовании учетной записи пользователя, которая не связана с именем входа, данные учетных данных хранятся с учетной записью пользователя.

Авторизация на доступ к данным и выполнение различных действий управляется с помощью ролей базы данных и явных разрешений. Авторизация — это по сути набор разрешений, которые назначены пользователю и которые определяют, какие действия доступны этому пользователю. Авторизация контролируется с помощью членства в ролях и разрешений на уровне объекта вашей учетной записи. Обычно пользователям рекомендуется предоставлять наименьшие необходимые привилегии. Дополнительные сведения см. в разделе Обзор управления доступом к рабочей области Azure Synapse.

Существующие имена для входа и учетные записи пользователей после создания базы данных

При первом развертывании ресурса Azure SQL укажите имя входа и пароль для специального типа административного входа, администратор Server admin. Во время развертывания происходит следующая конфигурация имен входа и пользователей в master и пользовательских базах данных:

Important

Не указывайте персональную, конфиденциальную или иную чувствительную информацию в поле имени для входа администратора сервера. Данные, введенные в этом поле, не считаются данными клиента.

  • Процесс развертывания создает учетную запись входа SQL-аутентификации с правами администратора, используя указанное вами имя входа. login — это отдельная учетная запись для входа в Azure Synapse Analytics.
  • Процесс развертывания предоставляет этому имени входа полные административные разрешения для всех баз данных в качестве субъекта уровня сервера. Учетная запись имеет все доступные разрешения и не может быть ограничена.
  • При входе этой учетной записи в базу данных она соответствует специальной учетной записи dbo пользователя (учетной записи пользователя), которая существует в каждой пользовательской базе данных. Пользователь dbo имеет все разрешения в базе данных и является членом db_owner фиксированной роли базы данных. В этой статье рассматриваются дополнительные фиксированные роли базы данных позже.

Чтобы определить учетную запись администратора сервера , выполните следующие действия.

  1. Перейдите на портал Microsoft Azure.
  2. В меню ресурсов перейдите в рабочую область Synapse.
  3. На странице "Обзор" просмотрите значения имени администратора SQL.

Important

Вы не можете изменить имя учетной записи администратора сервера после ее создания. Чтобы сбросить пароль администратора сервера, перейдите на портал Azure, перейдите в рабочую область Synapse, а затем выберите Сбросить пароль администратора SQL.

Создание дополнительных имен входа и пользователей с правами администратора

На этом этапе логический сервер настроен только для доступа с использованием одного имени входа SQL и одной учетной записи пользователя. Чтобы создать дополнительные имена входа с полными или частичными административными разрешениями, используйте следующие параметры в зависимости от режима развертывания:

  • Создание учетной записи администратора Microsoft Entra с полными правами администратора

    Включите проверку подлинности Microsoft Entra и добавьте администратора Microsoft Entra. Вы можете настроить одну Microsoft Entra учетную запись в качестве администратора развертывания с полными правами администратора. Эта учетная запись может быть отдельной учетной записью или учетной записью группы безопасности. Вам необходимо настроить администратора Microsoft Entra, если вы хотите использовать учетные записи Microsoft Entra для подключения к Azure Synapse.

  • В выделенном пуле SQL Azure Synapse создайте имена входа SQL с ограниченными правами администратора.

    • Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных master.
    • Создайте учетную запись пользователя в базе данных master, связанной с этим новым именем входа.
    • Добавьте учетную запись пользователя в роль dbmanager, роль loginmanager или обе роли в базе данных master с помощью инструкции sp_addrolemember.
  • В бессерверном пуле SQL Azure Synapse создайте имена входа SQL с ограниченными правами администратора.

    • Создайте дополнительную учетную запись для проверки подлинности SQL в базе данных master.
    • Кроме того, создайте имя входа для проверки подлинности Microsoft Entra с помощью синтаксиса CREATE LOGIN.

Создание учетных записей для пользователей, не являющихся администраторами

Например, см. раздел Как настроить управление доступом для рабочей области Azure Synapse.

Ознакомьтесь со следующими функциями, которые можно использовать для ограничения или повышения разрешений: