Читайте данные, защищённые с помощью безопасности OneLake

Когда вы применяете безопасность на уровне строки (RLS) или безопасность на уровне столбца (CLS ) к таблице в OneLake, способ и способ чтения данных зависит от движка, который вы используете для запроса. В этой статье описывается, какие движки могут читать защищённые данные, требования к каждому движку и поведение, которое вы можете ожидать как потребитель данных.

Чтобы узнать, как определить правила безопасности, смотрите раздел «Создание и управление ролями безопасности OneLake». Для базовых концепций см. Безопасность на уровне таблицы, столбцов и строк в OneLake.

Движки, способные читать защищённые данные

Механизмы Fabric могут считывать таблицы, к которым применены правила RLS или CLS. Доступ к данным в OneLake осуществляется одним из двух способов:

  • Через движок запросов: движки Fabric и авторизованные сторонние движки применяют фильтрацию RLS и CLS, так что вы видите только те строки и столбцы, которые разрешены.
  • Через пользовательский доступ: Запросы от неавторизованных внешних движков рассматриваются как пользовательский доступ. Если вам не разрешено видеть все строки или столбцы в таблице, запрос блокируется.

В следующей таблице перечислены движки, поддерживающие фильтрацию RLS и CLS:

Engine Фильтрация по RLS/CLS Статус
Eventhouse Только RLS Общедоступная предварительная версия
Graph in Fabric Да GA
Lakehouse Да GA
Семантические модели с помощью Direct Lake в режиме OneLake Да GA
Записные книжки Spark Да GA
Конечная точка SQL аналитики в режиме доступа к идентификации пользователя Да GA
Разрешённые сторонние двигатели Да (когда движок это реализует) Общедоступная предварительная версия

Требования, специфичные для двигателя

Некоторые движки требуют дополнительной конфигурации, чтобы читать защищённые данные:

Доступ к данным от авторизованных сторонних движков

Авторизованные сторонние движки получают эффективный доступ пользователя от OneLake, используя авторизованные API движка и обеспечивают соблюдение RLS и CLS во время запроса. OneLake возвращает для запрашивающего пользователя предварительно вычисленные эффективные права доступа, не зависящие от движка, а сам движок применяет политики на собственном уровне вычислений. OneLake остаётся единственным источником истины, поэтому определения безопасности, созданные в OneLake, применяются последовательно как в движках Fabric, так и в авторизованных внешних движках.

Дополнительные сведения см. в разделе "Интеграция стороннего обработчика с безопасностью OneLake".