Zdieľanie údajov a správa povolení

Vzťahuje sa na:Sklad a zrkadlená databáza v službe Microsoft Fabric

Zdieľanie je pohodlný spôsob, ako poskytnúť používateľom prístup na čítanie k vašim údajom pri následnej spotrebe. Zdieľanie umožňuje následným používateľom vo vašej organizácii používať sklad pomocou T-SQL, Spark alebo Power BI. Úroveň povolení, ktoré zdieľanému príjemcovi udeľuje, môžete prispôsobiť, aby ste poskytli primeranú úroveň prístupu.

Note

Ak chcete zdieľať položku v službe Microsoft Fabric, musíte byť správcom alebo členom vo svojom pracovnom priestore.

Get started

Po identifikácii položky skladu, ktorú chcete zdieľať s iným používateľom v pracovnom priestore služby Fabric, vyberte rýchlu akciu v riadku na položku Zdieľať.

Vyberte sklad na zdieľanie, zvoľte oprávnenia na pridelenie a udeľte oprávnenia inému používateľovi.

Zdieľanie skladu

  1. Sklad môžete zdieľať z položky OneLake alebo Warehouse výberom rýchlej akcie Zdieľať z, ako je znázornené na nasledujúcom obrázku.

  2. Zobrazí sa výzva s možnosťami, aby ste vybrali, s kým chcete sklad zdieľať, aké povolenia im chcete udeliť a či budú informovaní e-mailom.

  3. Vyplňte všetky povinné polia a vyberte položku Udeliť prístup.

  4. Keď zdieľaný príjemca dostane e-mail, môže vybrať položku Otvoriť a prejsť na stránku katalógu Warehouse OneLake.

    Snímka obrazovky znázorňujúca e-mailové oznámenie zdieľaného skladu používateľa.

  5. V závislosti od úrovne prístupu, ktorý bol zdieľanému príjemcovi udelený, sa teraz zdieľaný príjemca môže pripojiť ku koncovému bodu SQL Analytics, dotazovať sa do skladu alebo čítať údaje prostredníctvom Sparku.

Roly zabezpečenia služby Fabric

Tu sú ďalšie podrobnosti o každom z poskytnutých povolení:

  • Ak nie sú vybraté žiadne ďalšie povolenia – zdieľaný príjemca predvolene dostane povolenie Na čítanie, ktoré príjemcovi umožňuje pripojiť sa len ku koncovému bodu analýzy SQL, čo je ekvivalent povolení CONNECT na SQL Serveri. Zdieľaný príjemca nebude môcť dotazovať žiadnu tabuľku, zobraziť alebo spustiť žiadnu funkciu alebo uloženú procedúru, pokiaľ mu nebude poskytnutý prístup k objektom v rámci skladu pomocou príkazu T-SQL GRANT .

    Tip

    ReadData (používa sklad pre povolenia T-SQL) a ReadAll (používa OneLake a koncový bod analýzy SQL) sú samostatné povolenia, ktoré sa neprekrývajú.

  • Možnosť Čítať všetky údaje pomocou SQL je vybratá (povolenia ReadData) – zdieľaný príjemca môže čítať všetky tabuľky a zobrazenia v sklade v režime iba na čítanie. Zdieľaný príjemca má tiež možnosť skopírovať poskytnutý koncový bod analýzy SQL a pripojiť sa k klientskemu nástroju na spustenie týchto dotazov. ReadData je ekvivalentom db_datareader roly v SQL Serveri. Ak chcete ďalej obmedziť a poskytnúť podrobný prístup k niektorým objektom v rámci skladu, môžete to urobiť pomocou príkazov T-SQLGRANT/REVOKE/DENY.

    • V koncovom bode analýzy SQL lakehouse je časť "Čítanie všetkých údajov koncového bodu SQL" ekvivalentná funkcii "Čítať všetky údaje pomocou SQL".
  • je zvolená možnosť "Prečítať všetky údaje pomocou Apache Spark" (povolenia ReadAll) – Zdieľaný príjemca by mal byť poskytnutý len ReadAll ak chce úplný prístup k súborom vášho skladu pomocou nástroja Spark. Zdieľaný príjemca s povoleniami na čítanie všetkých môže nájsť cestu systému súborov Azure Blob File System (ABFS) ku konkrétnemu súboru vo OneLake na table Vlastnosti v editore skladu. Zdieľaný príjemca môže potom túto cestu použiť v poznámkovom bloku služby Spark na čítanie týchto údajov. Príjemca sa môže prihlásiť aj na odber udalostí OneLake generovaných pre sklad údajov v centre v reálnom čase.

    • "Prihlásiť sa na odber udalostí" (povolenia SubscribeOneLakeEvents) – zdieľaný príjemca s týmto povolením sa môže prihlásiť na odber udalostí OneLake vygenerovaných pre sklad v službe Fabric Real-Time Hub.

    Používateľ s povoleniami na čítanie môže napríklad dotazovať údaje FactSale pomocou dotazu Spark v novom poznámkovom bloku.

  • Monitorovanie – používatelia s povolením na monitorovanie môžu dotazovať zobrazenia dynamickej správy (DMV), napríklad sys.dm_exec_requeststext dotazu, systémové pripojenia, relácie a zobrazenia prehľadov. Toto povolenie sa zvyčajne vyžaduje na monitorovanie prevádzky, riešenie problémov a analýzu výkonu.

  • Audit – Používatelia s povolením na audit môžu povoliť, nakonfigurovať a dotazovať denníky auditu. S týmto povolením môžu používatelia získať prístup k údajom auditovania a kontrolovať históriu aktivity, monitorovať dodržiavanie súladu a podporovať vyšetrovania zabezpečenia.

Spravovať povolenia

Na stránke Spravovať povolenia sa zobrazuje zoznam používateľov, ktorým bol udelený prístup priradením rolí pracovného priestoru alebo povolení k položkám.

Ak ste členom roly pracovného priestoru Správca alebo Člen, prejdite do svojho pracovného priestoru a vyberte položku Ďalšie možnosti. Potom vyberte položku Spravovať povolenia.

Snímka obrazovky zobrazujúca používateľa, ktorý vyberie položku Spravovať povolenia v kontextovej ponuke skladu.

V prípade používateľov, ktorým boli poskytnuté roly pracovného priestoru, uvidíte príslušného používateľa, rolu pracovného priestoru a povolenia.

Snímka obrazovky zobrazujúca stránku Spravovať povolenia na portáli služby Fabric v časti Sklad.

Nasledujúca tabuľka uvádza, ktoré povolenia majú predvolene jednotlivé roly a či je možné povolenie zdieľať.

Permission Predvolene zadané pre Shareable
Read Správca, Člen, Prispievateľ, Čitateľ Yes
ReadData Správca, Člen, Prispievateľ, Čitateľ Yes
ReadAll Správca, člen, prispievateľ Yes
Write Správca, člen, prispievateľ No
Monitor Správca, člen, prispievateľ Nie je možné udeliť samostatne
Audit Admin Nie je možné udeliť samostatne
Reshare Správca, člen Nie je možné udeliť samostatne
Restore Admin No

Povolenia môžete pridať alebo odstrániť pomocou funkcie Spravovať povolenia:

  • Odstránenie prístupu odstráni všetky povolenia položky.
  • Odstrániť ReadData odstráni povolenia ReadData .
  • Odstrániť ReadAll odstráni povolenia ReadAll .

Snímka obrazovky zobrazujúca používateľa, ktorý odstránil povolenie ReadAll zdieľaného príjemcu.

Funkcie ochrany údajov

Skladovanie údajov v službe Microsoft Fabric podporuje niekoľko technológií, ktoré môžu správcovia použiť na ochranu citlivých údajov pred neoprávneným zobrazením. Zabezpečením alebo zmätkovaním údajov z neoprávnených používateľov alebo rolí môžu tieto funkcie zabezpečenia poskytovať ochranu údajov v koncovom bode analýzy skladu aj sql bez zmien aplikácie.

  • Zabezpečenie na úrovni stĺpcov zabraňuje neoprávnenému zobrazeniu stĺpcov v tabuľkách.
  • Zabezpečenie na úrovni riadkov zabraňuje neoprávnenému zobrazeniu riadkov v tabuľkách pomocou predikátov filtra známych WHERE klauzúl.
  • Dynamické maskovanie údajov zabraňuje neoprávnenému zobrazeniu citlivých údajov pomocou mask, aby sa zabránilo dokončeniu prístupu, ako sú napríklad e-mailové adresy alebo čísla.

Limitations

  • Ak poskytnete povolenia na položku alebo odstránite používateľov, ktorí predtým mali povolenia, šírenie povolení môže trvať až dve hodiny. Nové povolenia sa okamžite zobrazia v časti Spravovať povolenia . Znova sa prihláste, aby sa povolenia prejavili vo vašom koncovom bode analýzy SQL.
  • Zdieľaní príjemcovia majú prístup k skladu pomocou identity vlastníka (delegovaného režimu). Uistite sa, že vlastník skladu sa z pracovného priestoru neodstránil.
  • Zdieľaní príjemcovia majú prístup iba do skladu, ktorý dostanú, a nie do žiadnej inej položky v rámci toho istého pracovného priestoru ako sklad. Ak chcete ostatným používateľom vo vašom tíme poskytnúť povolenia na spoluprácu na sklade (prístup na čítanie a zápis), pridajte ich ako roly pracovného priestoru, ako napríklad člen alebo prispievateľ.
  • Keď momentálne zdieľate sklad a vyberiete možnosť Prečítať všetky údaje pomocou SQL, zdieľaný príjemca má prístup k editoru Skladu v režime iba na čítanie. Títo zdieľaní príjemcovia môžu vytvárať dotazy, ale v súčasnosti nemôžu svoje dotazy uložiť.
  • V súčasnosti je zdieľanie skladu k dispozícii len prostredníctvom používateľského prostredia.
  • Ak chcete poskytnúť podrobný prístup ku konkrétnym objektom v rámci skladu, zdieľajte sklad bez ďalších povolení a potom poskytnite podrobný prístup ku konkrétnym objektom pomocou príkazu T-SQL GRANT. Ďalšie informácie nájdete v téme Syntax T-SQL pre GRANT,REVOKE a DENY.
  • Ak v dialógovom okne zdieľania vidíte, že povolenia ReadAll a ReadData sú zakázané, obnovte stránku.
  • Zdieľaní príjemcovia nemajú povolenie na opätovné zdieľanie skladu.
  • Ak je zostava vytvorená na základe skladu zdieľaná s iným príjemcom, zdieľaný príjemca potrebuje na prístup k zostave viac povolení. Závisí to od spôsobu prístupu power BI k sémantickému modelu:
    • Ak je prístupný prostredníctvom režimu priameho dotazu, musia sa v sklade poskytnúť povolenia ReadData (alebo podrobné povolenia SQL pre konkrétne tabuľky alebo zobrazenia).
    • Ak sa získava prístup prostredníctvom režimu Direct Lake, musia byť do skladu poskytované povolenia ReadData (alebo podrobné povolenia pre konkrétne tabuľky/zobrazenia). Režim Direct Lake je predvolený typ pripojenia pre sémantické modely, ktoré ako zdroj údajov používajú koncový bod skladu alebo analýzy SQL. Ďalšie informácie nájdete v téme Režim Direct Lake.
    • Ak sa k nemu pristupuje prostredníctvom režimu importu , nie sú potrebné žiadne ďalšie povolenia.
    • V súčasnosti nie je podporované zdieľanie skladu priamo so spN.
  • Dialógové okno zdieľania pre sklady poskytuje možnosť prihlásiť sa na odber udalostí OneLake. V súčasnosti sa povolenie na prihlásenie na odber udalostí OneLake udeľuje spolu s povolením Read All Apache Spark.