Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Когда вы применяете безопасность на уровне строки (RLS) или безопасность на уровне столбца (CLS ) к таблице в OneLake, способ и способ чтения данных зависит от движка, который вы используете для запроса. В этой статье описывается, какие движки могут читать защищённые данные, требования к каждому движку и поведение, которое вы можете ожидать как потребитель данных.
Чтобы узнать, как определить правила безопасности, смотрите раздел «Создание и управление ролями безопасности OneLake». Для базовых концепций см. Безопасность на уровне таблицы, столбцов и строк в OneLake.
Движки, способные читать защищённые данные
Механизмы Fabric могут считывать таблицы, к которым применены правила RLS или CLS. Доступ к данным в OneLake осуществляется одним из двух способов:
- Через движок запросов: движки Fabric и авторизованные сторонние движки применяют фильтрацию RLS и CLS, так что вы видите только те строки и столбцы, которые разрешены.
- Через пользовательский доступ: Запросы от неавторизованных внешних движков рассматриваются как пользовательский доступ. Если вам не разрешено видеть все строки или столбцы в таблице, запрос блокируется.
В следующей таблице перечислены движки, поддерживающие фильтрацию RLS и CLS:
| Engine | Фильтрация по RLS/CLS | Статус |
|---|---|---|
| Eventhouse | Только RLS | Общедоступная предварительная версия |
| Graph in Fabric | Да | GA |
| Lakehouse | Да | GA |
| Семантические модели с помощью Direct Lake в режиме OneLake | Да | GA |
| Записные книжки Spark | Да | GA |
| Конечная точка SQL аналитики в режиме доступа к идентификации пользователя | Да | GA |
| Разрешённые сторонние двигатели | Да (когда движок это реализует) | Общедоступная предварительная версия |
Требования, специфичные для двигателя
Некоторые движки требуют дополнительной конфигурации, чтобы читать защищённые данные:
- Конечная точка аналитики SQL:Переключите конечную точку аналитики SQL в режим доступа по удостоверению пользователя, чтобы конечная точка могла читать защищённые данные.
- Семантические модели: Семантическая модель должна использовать Direct Lake на OneLake.
- Разрешённые сторонние двигатели: Движок должен быть настроен как авторизованный движок для обеспечения безопасности OneLake во время запроса.
Доступ к данным от авторизованных сторонних движков
Авторизованные сторонние движки получают эффективный доступ пользователя от OneLake, используя авторизованные API движка и обеспечивают соблюдение RLS и CLS во время запроса. OneLake возвращает для запрашивающего пользователя предварительно вычисленные эффективные права доступа, не зависящие от движка, а сам движок применяет политики на собственном уровне вычислений. OneLake остаётся единственным источником истины, поэтому определения безопасности, созданные в OneLake, применяются последовательно как в движках Fabric, так и в авторизованных внешних движках.
Дополнительные сведения см. в разделе "Интеграция стороннего обработчика с безопасностью OneLake".