Začíname so zabezpečením OneLake

Zabezpečenie OneLake vám umožňuje použiť riadenie prístupu na základe rolí (RBAC) na vaše údaje uložené v OneLake. Môžete definovať bezpečnostné roly, ktoré umožňujú prístup ku konkrétnym priečinkom v rámci položky Fabric, a potom tieto roly priradiť používateľom alebo skupinám. Roly môžu obsahovať aj zabezpečenie na úrovni riadkov alebo stĺpcov, aby sa ďalej obmedzil prístup. Povolenia zabezpečenia OneLake určujú, aké údaje môže používateľ vidieť vo všetkých prostrediach v službe Fabric.

Používatelia služby Fabric s povoleniami na zápis a opätovné zdieľanie (vo všeobecnosti používatelia pracovného priestoru správcu a člena) môžu začať vytvorením rolí zabezpečenia OneLake a udeliť prístup iba konkrétnym priečinkom alebo tabuľkám v údajovej položke Fabric. Ak chcete udeliť prístup k údajom v položke, pridajte používateľov do roly prístupu k údajom. Používatelia, ktorí nie sú súčasťou roly prístupu k údajom, nevidia v tejto položke žiadne údaje.

Aké typy údajov je možné zabezpečiť?

Použite bezpečnostné roly OneLake na správu čítacieho prístupu OneLake k akýmkoľvek tabuľkám alebo priečinkom v podporovanej dátovej položke. Prístup k tabuľkám je možné ďalej obmedziť pomocou zabezpečenia na úrovni riadkov a/alebo stĺpcov. Akákoľvek bezpečnostná sada sa vzťahuje na prístup zo všetkých modulov vo Fabric. Pre viac informácií pozri model riadenia prístupu k dátam.

Pre konkrétne typy položiek môžete tiež nastaviť prístup ReadWrite. Toto povolenie dáva používateľom možnosť upravovať dáta v lakehouse na špecifikovaných tabuľkách alebo priečinkoch bez toho, aby mali prístup k vytváraniu alebo správe položiek Fabric. ReadWrite prístup umožňuje používateľom vykonávať zápisové operácie cez Spark notebooky, OneLake file explorer alebo OneLake API. Písanie cez Lakehouse UX pre divákov nie je podporované.

Nasledujúce údaje podporujú bezpečnosť OneLake:

Látka Podporované povolenia
Lakehouse Čítanie, čítanieZápis
Azure Databricks mirrored catalog Read
Zrkadlené databázy Read
Zrkadlové katalógy Read

Predvolené nastavenia

Keď vytvoríte nový predmet, prichádza so súborom predvolených rolí. Predvolené roly zabezpečujú, že privilegovaní používatelia môžu vidieť a interagovať s údajmi v novo vytvorenej položke. Rôzne položky majú rôzne predvolené úlohy v závislosti od použitia danej položky, ale väčšina obsahuje rolu DefaultReader . Použitím členstva v virtualizovaných rolách sú všetci používatelia, ktorí majú potrebné oprávnenia na zobrazenie dát v danej položke (napríklad povolenie ReadAll), zahrnutí ako členovia tejto predvolenej roly. Ak chcete obmedziť prístup týmto používateľom, vymažte rolu DefaultReader alebo odstráňte oprávnenie ReadAll prístupným používateľom.

Novo vytvorené položky, ktoré majú zodpovedajúci SQL analytický endpoint , začínajú predvolene v režime delegovanej identity . Na zabezpečenie koncového bodu zabezpečením OneLake musí administrátor alebo člen prepnúť do režimu identity používateľa. Pre kroky pozri Povoliť OneLake security pre SQL analytics endpoint.

Dôležité

Keď pridáte používateľa do úlohy prístupu k dátam, uistite sa, že ho odstránite z roly DefaultReader. Inak si zachovávajú plný prístup k dátam.

Povolenie zabezpečenia OneLake pre koncový bod analýzy SQL

Predtým, než budete môcť používať OneLake Security s SQL analytics endpointom, musíte ho nakonfigurovať tak, aby používal režim prístupu k identite používateľa.

Poznámka

Stačí prepnúť do režimu prístupu k identite používateľa len raz na každý SQL analytics endpoint. Koncové body, ktoré nie sú prepnuté do režimu identity používateľa, naďalej používajú delegovanú identitu na vyhodnocovanie oprávnení.

  1. Choďte na SQL analytics endpoint.

  2. V SQL analytickom endpoint experience vyberte záložku Bezpečnosť .

  3. Vyberte Zobraziť režim >nastavenia režimu prístupu k dátam.

    Snímka obrazovky, ktorá ukazuje prechod do nastavení režimu prístupu k dátam pre SQL analytics endpoint.

  4. Vyberte Použiť OneLake bezpečnosť pre tabuľky (režim prístupu k identite používateľa) a potom zvoliť Aplikovať.

    Snímka obrazovky, ktorá ukazuje výber OneLake security (režim prístupu k identite používateľa) ako režimu prístupu k dátam.

  5. Vyberte Pokračovať na potvrdenie vášho výberu.

Koncový bod analýzy SQL je teraz pripravený na použitie so zabezpečením OneLake.