Čítajte dáta zabezpečené zabezpečením OneLake

Keď aplikujete bezpečnosť na úrovni riadkov (RLS) alebo bezpečnosť na úrovni stĺpcov (CLS) na tabuľku v OneLake, či a ako dokážete čítať dáta, závisí od enginu, ktorý použijete na ich dotazovanie. Tento článok popisuje, ktoré enginy dokážu čítať zabezpečené dáta, požiadavky pre každý engine a správanie, ktoré môžete očakávať ako spotrebiteľ dát.

Ak sa chcete dozvedieť, ako definovať bezpečnostné pravidlá, pozrite si Vytvoriť a spravovať bezpečnostné roly OneLake. Pre základné koncepty pozri bezpečnosť na úrovni tabuľky, stĺpca a riadku v OneLake.

Enginy, ktoré dokážu čítať zabezpečené dáta

Fabric enginy dokážu čítať tabuľky, na ktoré sú aplikované pravidlá RLS alebo CLS. Prístup k dátam OneLake prebieha dvoma spôsobmi:

  • Prostredníctvom dotazovacieho enginu: Fabric enginy a autorizované tretie strany používajú filtrovanie RLS a CLS, takže vidíte len riadky a stĺpce, ktoré môžete vidieť.
  • Prostredníctvom prístupu používateľa: Dotazy z neautorizovaných externých enginov sa považujú za používateľský prístup. Ak vám nie je dovolené vidieť všetky riadky alebo stĺpce v tabuľke, dotaz je zablokovaný.

Nasledujúca tabuľka uvádza, ktoré enginy podporujú filtrovanie RLS a CLS:

Motor RLS/CLS filtrovanie Stav
Eventhouse Iba RLS Verejná ukážka
Graf v Fabric Áno GA
Lakehouse Áno GA
Sémantické modely využívajúce Direct Lake v režime OneLake Áno GA
Spark zápisníky Áno GA
SQL analytický endpoint v režime prístupu k identite používateľa Áno GA
Autorizované motory tretích strán Áno (keď to engine implementuje) Verejná ukážka

Požiadavky špecifické pre engine

Niektoré motory vyžadujú dodatočnú konfiguráciu, kým dokážu čítať zabezpečené dáta:

Prístup k dátam z autorizovaných enginov tretích strán

Autorizované enginy tretích strán získavajú efektívny prístup pre používateľa z OneLake pomocou autorizovaných API enginu a vynucujú RLS a CLS v čase dotazovania. OneLake vracia pre žiadajúceho používateľa nezávislý od enginu, predpočítaný efektívny prístup, a engine vynucuje politiky vo svojej vlastnej výpočtovej vrstve. OneLake zostáva jediným zdrojom pravdy, preto bezpečnostné definície vytvorené v OneLake sa aplikujú konzistentne naprieč Fabric enginmi a autorizovanými externými enginmi.

Viac informácií nájdete v článku Integrujte engine tretích strán so zabezpečením OneLake.