Poznámka
Na prístup k tejto stránke sa vyžaduje oprávnenie. Môžete sa skúsiť prihlásiť alebo zmeniť adresáre.
Na prístup k tejto stránke sa vyžaduje oprávnenie. Môžete skúsiť zmeniť adresáre.
Vďaka bezpečnosti OneLake Fabric rozširuje spôsob, akým môžu organizácie spravovať a vynucovať prístup k dátam naprieč pracovnými záťažami. Tento bezpečnostný rámec poskytuje administrátorom väčšiu flexibilitu pri konfigurácii oprávnení. Správcovia si môžu vybrať medzi centralizovaným riadením prostredníctvom OneLake alebo podrobným riadením založeným na SQL v rámci koncového bodu analýzy SQL.
Access režimy v SQL analytickom endpointe
Pri použití endpointu SQL analytics zvolený režim access určuje, ako sa zabezpečuje bezpečnosť dát. Fabric podporuje dva odlišné modely access, z ktorých každý ponúka odlišné výhody v závislosti od vašich prevádzkových a compliance potrieb:
Režim identity používateľa: Vynucuje zabezpečenie pomocou rolí a politík OneLake. V tomto režime endpoint SQL analytiky odovzdáva identitu prihláseného používateľa OneLake a prístup k čítaniu je úplne riadený bezpečnostnými pravidlami definovanými v OneLake. Podporované sú povolenia na úrovni SQL na nedátové objekty (zobrazenia, uložené procedúry, funkcie), čo zabezpečuje konzistentné riadenie naprieč nástrojmi ako Power BI, notebooky a lakehouse.
Režim delegovanej identity: Poskytuje úplnú kontrolu prostredníctvom SQL. V tomto režime sa koncový bod analýzy SQL pripája k OneLake pomocou identity pracovného priestoru alebo vlastníka položky a zabezpečenie sa riadi výlučne povoleniami SQL definovanými v databáze. Tento model podporuje tradičné prístupy k zabezpečeniu vrátane GRANT, REVOKE, vlastných rolí, zabezpečenia Row-Level a dynamického maskovania údajov.
Každý režim podporuje rôzne modely riadenia. Pochopenie ich dôsledkov je nevyhnutné pre výber správneho prístupu vo vašom prostredí Fabric.
Dôležité
Na použitie SQL analytics endpointu je potrebný prístup k artefaktom. Na pripojenie a dotazovanie dát cez SQL analytics endpoint musia mať používatelia oprávnenie na čítanie artefaktu spojeného s koncovým bodom. Ak používateľ nemá prístup k artefaktu v riadiacej rovine (napríklad prístup k rolám v pracovnom priestore alebo explicitné oprávnenie na položku), pripojenie k SQL analytics endpointu je zamietnuté, bez ohľadu na akékoľvek SQL povolenia, ktoré môžu pre daného používateľa existovať.
Porovnanie režimov access
Nasledujúca tabuľka porovnáva, ako a kde nastaviť bezpečnosť v režime identity používateľa oproti režimu delegovanej identity, rozdelené podľa typu objektu a politík prístupu k dátam:
| Bezpečnostný cieľ | Režim identity používateľa | Režim delegovanej identity |
|---|---|---|
| Tabuľky | Access je riadený bezpečnostnými rolami OneLake. SQL GRANT/REVOKE nie je povolený. |
Úplná kontrola pomocou SQL GRANT/REVOKE. |
| Zobrazení | Použite SQL GRANT/REVOKE na priraďovanie oprávnení. |
Použite SQL GRANT/REVOKE na priraďovanie oprávnení. |
| Uložené procedúry | Použite SQL GRANT EXECUTE na priraďovanie oprávnení. |
Použite SQL GRANT EXECUTE na priraďovanie oprávnení. |
| Functions | Použite SQL GRANT EXECUTE na priraďovanie oprávnení. |
Použite SQL GRANT EXECUTE na priraďovanie oprávnení. |
| Row-Level zabezpečenie (RLS) | Definované v používateľskom rozhraní OneLake ako súčasť rolí zabezpečenia OneLake. | Definované pomocou SQL CREATE SECURITY POLICY. |
| Column-Level Zabezpečenie (CLS) | Definované v používateľskom rozhraní OneLake ako súčasť rolí zabezpečenia OneLake. | Definované pomocou SQL GRANT SELECT so zoznamom stĺpcov. |
| Dynamické maskovanie údajov (DDM) | Nie je podporované v zabezpečení OneLake. | Definované pomocou SQL ALTER TABLE s možnosťou MASKED . |
Režim identity používateľa v zabezpečení OneLake
V režime identity používateľa používa koncový bod SQL analytics passthrough autentifikačný mechanizmus na vynucovanie dátových access. Keď sa používateľ pripojí ku koncovému bodu analýzy SQL, jeho identita Entra ID sa odovzdá spoločnosti OneLake, ktorá vykoná kontrolu povolení. Všetky čítacie operácie z tabuliek sa vyhodnocujú pomocou bezpečnostných pravidiel definovaných v OneLake Lakehouse, nie podľa SQL GRANTREVOKE alebo príkazov.
Tento režim umožňuje centrálne spravovať zabezpečenie a zabezpečiť konzistentné presadzovanie vo všetkých prostrediach služby Fabric vrátane služby Power BI, poznámkových blokov, jazera a koncového bodu analýzy SQL. Je navrhnutý pre modely správy, kde by mal byť access definovaný raz v OneLake a automaticky rešpektovaný všade.
V režime identity používateľa:
Table access je úplne riadený bezpečnosťou OneLake. SQL
GRANT/REVOKEpríkazy v tabuľkách sa ignorujú.Zabezpečenie na úrovni riadkov (Row-Level Zabezpečenie), CLS (Column-Level Zabezpečenie) a Object-Level Zabezpečenie sú definované v prostredí OneLake.
Povolenia SQL sú povolené pre neúdajové objekty, ako sú zobrazenia, uložené procedúry a funkcie, čo umožňuje flexibilitu pri definovaní vlastnej logiky alebo vstupných bodov k údajom smerujúcich k používateľovi.
Operácie zápisu nie sú podporované v koncovom bode analýzy SQL. Všetky zápisy musia prebiehať cez stránku Lakehouse v portáli Fabric a sú riadené rolami v pracovnom priestore (Admin, Člen, Prispievateľ).
Viac informácií o modeli oprávnení v režime identity používateľa nájdete v modeli riadenia prístupu k dátam pre bezpečnosť OneLake.
Synchronizácia zabezpečenia medzi koncovým bodom OneLake a SQL Analytics
Dôležitou súčasťou režimu identity používateľa je služba synchronizácie zabezpečenia. Táto služba na pozadí monitoruje zmeny vykonané v rolách zabezpečenia vo OneLake a zabezpečuje, aby sa tieto zmeny prejavili v koncovom bode analýzy SQL.
Služba synchronizácie zabezpečenia je zodpovedná za nasledovné:
Zisťovanie zmien rolí OneLake vrátane nových rolí, aktualizácií, priradení používateľov a zmien tabuliek.
Preklad politík definovaných OneLake (RLS, CLS, OLS) do ekvivalentných štruktúr databázových rolí kompatibilných s SQL.
Zabezpečenie skratkových objektov (tabuliek pochádzajúcich z iných jazerných domov) sú správne overené, aby sa rešpektovali pôvodné nastavenia zabezpečenia OneLake, a to aj pri vzdialenom prístupe.
Táto synchronizácia zaisťuje, že definície zabezpečenia OneLake zostanú autoritatívne, čím sa eliminuje potreba manuálneho zásahu na úrovni SQL na replikáciu správania zabezpečenia. Pretože zabezpečenie je centrálne vynútené:
V tomto režime nemôžete definovať zabezpečenie na úrovni riadkov, CLS alebo OLS priamo pomocou T-SQL.
SQL oprávnenia môžete stále aplikovať na zobrazenia, funkcie a uložené procedúry pomocou
GRANTaleboEXECUTEpríkazov.
Obnovenie bezpečnostnej synchronizácie ustúpiť
Bezpečnostná synchronizácia zahŕňa mechanizmus opätovného pokusu na ochranu stability systému a predchádzanie zbytočnej výpočtovej náročnosti:
Ak sa pri aplikovaní bezpečnostných rolí OneLake na SQL analytické koncové body opakovane vyskytnú chyby, systém môže dočasne pozastaviť pokusy o automatickú synchronizáciu.
Synchronizácia sa automaticky obnoví, keď sa zmení existujúca bezpečnostná rola OneLake alebo sa vytvorí nová.
Chyby a riešenie bezpečnostnej synchronizácie
| Scenár | Správanie v režime identity používateľa | Správanie v delegovanom režime | Nápravné opatrenie | Poznámky |
|---|---|---|---|---|
| Politika zabezpečenia na úrovni riadkov odkazuje na odstránený alebo premenovaný stĺpec | Chyba: Bezpečnostná politika na úrovni riadku odkazuje na stĺpec, ktorý už neexistuje. Databáza vstupuje do stavu chyby, kým nie je politika opravená. | Chyba: Neplatný názov< stĺpca > | Aktualizujte alebo odstráňte jednu alebo viacero ovplyvnených rolí alebo obnovte chýbajúci stĺpec. | Aktualizácia musí prebehnúť v jazernom dome, kde bola rola vytvorená. |
| Politika CLS odkazuje na odstránený alebo premenovaný stĺpec | Chyba: Bezpečnostná politika na úrovni stĺpca odkazuje na stĺpec, ktorý už neexistuje. Databáza vstupuje do stavu chyby, kým nie je politika opravená. | Chyba: Neplatný názov< stĺpca > | Aktualizujte alebo odstráňte jednu alebo viacero ovplyvnených rolí alebo obnovte chýbajúci stĺpec. | Aktualizácia musí prebehnúť v jazernom dome, kde bola rola vytvorená. |
| Politika zabezpečenia na úrovni riadkov/CLS odkazuje na odstránenú alebo premenovanú tabuľku | Chyba: Politika zabezpečenia odkazuje na tabuľku, ktorá už neexistuje. | Neobjavila sa žiadna chyba; Dotaz zlyhá v tichom režime, ak chýba tabuľka. | Aktualizujte alebo odstráňte jednu alebo viac ovplyvnených rolí alebo obnovte chýbajúcu tabuľku. | Aktualizácia musí prebehnúť v jazernom dome, kde bola rola vytvorená. |
| Politika DDM (dynamické maskovanie údajov) odkazuje na odstránený alebo premenovaný stĺpec | DDM nie je podporované zabezpečením OneLake; musí byť implementované cez SQL. | Chyba: Neplatný názov< stĺpca > | Aktualizujte alebo odstráňte jedno alebo viac ovplyvnených pravidiel DDM alebo obnovte chýbajúci stĺpec. | Aktualizujte politiku DDM v SQL analytics endpointe. |
| Systémová chyba (neočakávané zlyhanie) | Chyba: Vyskytla sa neočakávaná systémová chyba. Skúste to znova alebo kontaktujte podporu. | Chyba: Pri aplikovaní zmien tabuľky na SQL sa vyskytla interná chyba. | Skúste operáciu znova; ak problém pretrváva, kontaktujte Microsoft Support. | Nie je k dispozícii |
| Používateľský princíp nie je podporovaný | Chyba: Objekt používateľa nie je podporovaný. | Chyba: Objekt používateľa nie je podporovaný. | Odstrániť používateľa {username} z roly DefaultReader. |
Táto chyba nastáva, ak používateľ už nie je platným Entra ID (napríklad používateľ opustil organizáciu alebo bol vymazaný). Odstráňte ich z roly, aby sa chyba vyriešila. |
Správanie skratiek so synchronizáciou zabezpečenia
Zabezpečenie OneLake sa vynucuje pri zdroji pravdy, takže synchronizácia zabezpečenia zakáže reťazenie vlastníctva tabuliek a zobrazení zahŕňajúcich skratky. Tým sa zabezpečí, že povolenia zdrojového systému sa vždy vyhodnocujú a rešpektujú, a to aj v prípade dotazov z inej databázy.
V dôsledku toho:
Používatelia musia mať platné access na oboch skratke source (aktuálny Lakehouse alebo SQL analytics endpoint) adestination kde sa dáta fyzicky nachádzajú.
Ak používateľ nemá povolenie na žiadnej strane, dotazy zlyhajú s chybou prístupu.
Tento dizajn zachováva bezpečnostnú integritu naprieč hranicami jazerných domov a zároveň znižuje potrebu duplikovať priradenie identity medzi výrobcami a spotrebiteľskými položkami.
Delegovaný režim v zabezpečení OneLake
V režime delegovanej identity endpoint SQL analytics zachováva spätnú kompatibilitu s tradičným bezpečnostným modelom SQL. Bezpečnosť je definovaná a vynucovaná na vrstve SQL enginu a bezpečnostné úlohy a prístupové politiky OneLake sa neprenášajú na prístup na úrovni tabuliek. Všetko filtrovanie a kontrola prístupu – vrátane prístupu k schémam a tabuľkám, Row-Level Security (RLS), Column-Level Security (CLS) a Dynamic Data Masking (DDM) – musia byť definované pomocou SQL konštruktov (GRANT/REVOKE, bezpečnostné politiky a podobne).
Keďže bezpečnostné úlohy OneLake pre koncového používateľa nie sú priamo vynucované, žiadne bezpečnostné pravidlá definované v OneLake (napríklad pravidlá vynucované Sparkom alebo inými enginmi, ktoré čítajú OneLake) sa nebudú uplatňovať, keď sa tie isté dáta dotazujú cez SQL analytics endpoint. Tento režim zvoľte, keď záťaž závisí od SQL natívnej bezpečnostnej sémantiky alebo keď existujúce T-SQL nástroje vyžadujú plnú kompatibilitu.
Keď sa používateľ pripojí ku koncovému bodu analýzy SQL a vydá dotaz:
SQL overuje dotaz podľa oprávnení definovaných na SQL vrstve.
Ak je dotaz autorizovaný, systém pokračuje v access dát uložených v OneLake.
Tento prístup k dátam sa vykonáva pomocou identity vlastníka koncového bodu Lakehouse alebo SQL analytics, známeho aj ako item account – nie prihláseného používateľa.
Vlastník položky je preto zodpovedný za dostatočné oprávnenia v OneLake na čítanie podkladových súborov v mene pracovnej záťaže. Akékoľvek nesúlad medzi SQL oprávneniami udelenými koncovým používateľom a prístupom vlastníka položky do OneLake vedie k zlyhaniu dotazu.
Tento režim podporuje existujúce T-SQL nástroje a postupy používané DBA alebo aplikáciami, s plnou kompatibilitou pre SQL GRANT/REVOKE na všetkých objektových úrovniach a pre SQL definované RLS, CLS a DDM.
Správanie skratiek v delegovanom režime
Keďže delegovaný režim sa pripája k OneLake pomocou identity vlastníka položky, skratky fungujú len vtedy, keď má vlastník neobmedzený prístup k celej zdrojovej tabuľke. Ak má zdrojová tabuľka aplikované akékoľvek bezpečnostné pravidlo na úrovni OneLake – napríklad Row-Level Security (RLS), Column-Level Security (CLS) – SQL analytický endpoint blokuje prístup k tejto skratke.
V dôsledku toho:
Skratky smerujúce na zdrojové tabuľky bez bezpečnostných pravidiel na úrovni dát fungujú normálne v delegovanom režime.
Skratky smerujúce na zdrojové tabuľky s RLS alebo CLS v OneLake security na producente nie sú prístupné cez SQL analytics endpoint v delegovanom režime, aj keď má koncový používateľ SQL oprávnenia na objekte skratky.
Na použitie skratiek, ktorých zdroj má bezpečnostné politiky OneLake, použite režim identity používateľa na koncovom bode používateľa, aby bola identita koncového používateľa hodnotená podľa bezpečnostných pravidiel OneLake zdroja.
Ako zmeniť režim OneLake access
Prístupový režim určuje, ako sa prístup k dátam autentifikuje a vynucuje pri dotazovaní OneLake cez SQL analytický endpoint. Medzi režimom identity používateľa a režimom delegovanej identity môžete prepínať pomocou nasledujúcich krokov:
Prejdite do svojho pracovného priestoru Fabric a otvorte svoj dom pri jazere. Z pravého horného rohu prepnite z lakehouse na SQL analytics endpoint.
Z hornej navigácie prejdite na záložku Bezpečnosť a vyberte jeden z nasledujúcich prístupových režimov OneLake:
Identita používateľa – používa identitu prihláseného používateľa. Vynucuje úlohy OneLake.
Delegovaná identita – Používa identitu vlastníka položky. Vynucuje iba SQL povolenia.
Spustí sa kontextové okno na potvrdenie výberu. Výberom položky Áno potvrďte zmenu.
Dôležité
Dočasná zmena bezpečnostného režimu spôsobuje, že SQL analytické endpointy sú nedostupné v celom pracovnom priestore. Táto akcia zruší všetky bežiace a zaradené dotazy na všetkých SQL analytických endpointoch v danom pracovnom priestore. Režim meniť len v prípade potreby a najlepšie mimo pracovných hodín, aby sa predišlo prestojom.
Úvahy pri prepínaní medzi režimami
Dôležité
Prepínanie medzi používateľskou identitou a delegovanými režimami (v oboch smeroch) momentálne odstraňuje inline metadátové objekty, vrátane tabuľkových funkcií (TVF) a skalárnych funkcií. Toto správanie ovplyvňuje iba definície metadát; základné údaje v OneLake nie sú ovplyvnené.
Prepnutie do režimu identity používateľa
Povolenia SQL RLS, CLS a povolenia na úrovni tabuľky sa ignorujú.
Roly OneLake musia byť nastavené tak, aby používatelia mohli udržiavať access.
Bezpečnosť OneLake podlieha len používateľom s oprávnením na Viewer alebo zdieľaným prístupom iba na čítanie.
Existujúce SQL roly sú vymazané a nedajú sa obnoviť.
Prepnutie do režimu delegovanej identity
Roly a zásady zabezpečenia OneLake sa už neuplatňujú.
Roly SQL a politiky zabezpečenia sa stanú aktívnymi.
Majiteľ položky musí mať platný OneLake access, inak môžu všetky dotazy zlyhať.
Poznámky
SQL objekty nezdedia vlastníctvo: Skratky fungujú ako tabuľky v SQL analytickom endpointe, ale zámerne sa odkláňajú od štandardného reťazenia vlastníctva SQL, aby si udržali jednotnú bezpečnostnú pozíciu.
Pravidlo bez dedičnosti: Odvodené SQL objekty (pohľady, uložené procedúry alebo funkcie) nepreberajú oprávnenia od vlastníka objektu.
Overenie za behu: Oprávnenia sa overujú voči identite volajúceho pri vykonávaní, čím sa zabezpečuje, že SQL abstrakcie nemôžu obísť politiky na úrovni OneLake.
Závislosť na riadiacej rovine a efektívne vyhodnocovanie identity: Používatelia musia mať požadované povolenie na artefakt Fabric, aby sa mohli pripojiť k SQL analytickému endpointu. Autorizácia dát potom hodnotí prihláseného používateľa a jeho efektívne členstvo v podporovaných Microsoft Entra skupinách v porovnaní s bezpečnostnými politikami OneLake v zdroji.
Správanie pri hodnotení povolení: Hodnotenie povolení sa líši podľa typu tabuľky v závislosti od aktuálneho modelu vynucovania.
Tabuľky skratiek: Prístup môže byť zamietnutý, ak nie sú splnené požadované podmienky autorizácie. Toto je reštriktívny výsledok vymáhania, nie úloha DENY v OneLake bezpečnosti.
Všeobecné pravidlo: Keď vymáhanie nemôže jasne overiť prístup, systém uplatňuje najprísnejší výsledok.
Column-Level Security (CLS) dizajn: CLS udržiava prísny zoznam povolených stĺpcov.
Premenovanie alebo odstránenie povoleného stĺpca zneplatňuje bezpečnostné pravidlo. Aj keď pravidlo v systéme pretrváva, zostáva neaktívne – čím sa odopiera akýkoľvek prístup k zdroju – až kým sa neobnoví pôvodné pomenovanie stĺpcov.
Ochrana synchronizácie: Keď je politika neplatná, synchronizácia metadát je navrhnutá zablokovaná, kým sa pravidlo neopraví v bezpečnostnom paneli OneLake.
Overovanie schémy: Premenovanie stĺpcov bez aktualizácie bezpečnostných politík vyvoláva chyby v používateľskom rozhraní, ktoré uvádzajú, že stĺpec "neexistuje", kým nie je konfigurácia synchronizovaná.
Poznámka
V SQL analytickom endpointe je zabezpečená bezpečnosť OneLake pre prístup k dátam, zatiaľ čo metadáta schémy naďalej sledujú správanie SQL enginu. Používatelia môžu vidieť stĺpce v Object Explorer alebo
sys.columnsdokonca keď im Column-Level Security zabráni v čítaní týchto stĺpcov. Toto správanie je očakávané a zámerné.Propagácia a synchronizácia rolí (SLA):
OneLake bezpečnostná synchronizácia: Keď sa bezpečnostná rola OneLake zmení v režime identity používateľa, aktualizácia nie je okamžitá. Hoci je zvyčajne rýchly, synchronizácia s SQL analytickým endpointom môže trvať až 5 minút .
Automatické prefixovanie: Bezpečnostné úlohy OneLake sa propagujú na SQL analytics endpoint s prefixom
OLS_.Priorita synchronizácie: Proces bezpečnostnej synchronizácie pravidelne obnovuje stav rolí
OLS_. Manuálne zmeny týchto rolí nie sú podporované a sú prepísané počas ďalšieho synchronizačného cyklu. Ak nie sú žiadne zmeny na synchronizáciu, bezpečnostná synchronizácia manuálne zmeny neprepíše.
Dôležité
Keď pristupujete k dátam zo skladu cez skratky v OneLake, tieto SQL bezpečnostné sémantiky sa neprekladajú do bezpečnostných politík OneLake. V dôsledku toho môžu používatelia, ktorí pristupujú k dátam cez skratku, vidieť celé dáta skladu, bez ohľadu na SQL bezpečnostné politiky nastavené v sklade producenta.
Obmedzenia
Platí len pre čitateľov: Bezpečnosť OneLake je primárne vynucovaná pre používateľov, ktorí pristupujú k dátam cez pracovný priestor na úrovni Viewer alebo cez prístup k položkám. Používatelia s širšími pracovnými úlohami, ako sú administrátor, člen alebo prispievateľ, si zachovávajú zvýšený prístup a nie sú primárnym cieľom bezpečnostných opatrení OneLake.
Výnimky:
Správanie pri zamietnutí skratiek: Pri tabuľkách so skratkami môže vymáhanie stále zamietnuť prístup administrátorom, členom alebo prispievateľom v konkrétnych prípadoch.
Prípady zlyhania bezpečnostnej synchronizácie: Ak bezpečnostná synchronizácia nesprávne aplikuje bezpečnosť pre určité tabuľky alebo roly, používatelia v rolách Admin, Člen alebo Prispievateľ, ktorí sú členmi týchto postihnutých rolí, môžu tiež zažiť obmedzený prístup.
RLS v režime identity používateľa: Keď je Row-Level Security (RLS) nastavená v režime identity používateľa, definované bezpečnostné pravidlá sa vynucujú pre všetkých používateľov, vrátane tých v rolách administrátora, člena a prispievateľa.
Viditeľnosť schémy v metadátach objektov: SQL analytics endpoint vždy vracia všetky názvy schém v metadátach objektov, bez ohľadu na oprávnenia používateľa na úrovni tabuľky. Tabuľky, pre ktoré používateľ nemá povolenie, sú filtrované a nezobrazujú sa v zozname.
- V dôsledku toho môžu používatelia vidieť schémy, ktoré neobsahujú žiadne viditeľné tabuľky v prieskumníku objektov ani v
INFORMATION_SCHEMA/syskatalógových dotazoch.
- V dôsledku toho môžu používatelia vidieť schémy, ktoré neobsahujú žiadne viditeľné tabuľky v prieskumníku objektov ani v
Závislosť synchronizácie bezpečnosti: V režime identity používateľa proces synchronizácie bezpečnostnej synchronizácie synchronizuje bezpečnostné roly OneLake s koncovým bodom SQL analytiky. Kým synchronizácia nebude dokončená, SQL môže dočasne vyhodnocovať prístup použitím existujúceho SQL stavu oprávnení pre všetky tabuľky, vrátane skratkových tabuliek z iných položiek. Po dokončení synchronizácie SQL endpoint odráža bezpečnostnú konfiguráciu OneLake.
Zmeny vlastníctva v tabuľkách so zálohou na skratky: Tabuľky so zálohou so skratkami sú reprezentované ako SQL objekty v SQL analytickom endpointe a preto podporujú štandardné operácie vlastníctva SQL. Administratívne príkazy, ako napríklad E,
ALTER AUTHORIZATIONmôžu zmeniť vlastníka tabuľky so skratkami. V určitých scenároch to môže umožniť reťazenie vlastníctva, ktoré obchádza bezpečnostné politiky OneLake a umožňuje neúmyselný prístup k podkladovým dátam. Kým nebudú zavedené ďalšie mechanizmy vynucovania, administrátori by sa mali vyhýbať úpravám vlastníctva na tabuľkách so skratkami.Výpadok validácie cieľov: Keď sa zmení skratkový cieľ (napríklad premenovanie alebo aktualizácia URL), databáza na krátky čas prejde do režimu jedného používateľa , kým systém overuje nový cieľ. Počas tohto času sú dotazy blokované. Tieto operácie sú zvyčajne rýchle, ale v závislosti od interných procesov môžu trvať až 5 minút na synchronizáciu.
- Vytvorenie skratiek schémy môže spôsobiť známu chybu, ktorá ovplyvní overenie a oneskorí synchronizáciu metaúdajov.
Delegované cachovanie tokenov v režime: V delegovanom režime endpoint SQL analytics ukladá do cache token prístupu k úložisku, ktorý sa používa na získanie dát z OneLake v mene identity vlastníka. Ak sa oprávnenia vlastníka zmenia, predtým vydaný token môže zostať platný až do jeho vypršania. V dôsledku toho zmeny prístupu viazané na identitu vlastníka nemusia nadobudnúť účinnosť okamžite a môžu pretrvávať až do vypršania tokenu, typicky až 30–60 minút.
Zmeny v bezpečnostných politikách OneLake GRANT/DENY sa vynucujú okamžite a nie sú oneskorené cachovaním úložných tokenov.
Aktívne zrušenie dotazu: Na zachovanie integrity a bezpečnosti dát môžu byť aktívne dotazy automaticky zrušené, ak sa konfigurácia skratky počas vykonávania zmení.
Row-Level Bezpečnostné (RLS) obmedzenia:
Podporované sú iba tabuľky s jedným výrazom. Dynamický RLS a Multi-Table RLS nie sú dostupné.
Vynechanie stĺpca použitého vo výraze filtra spomalí synchronizáciu metadát, kým nie je RLS opravený v bezpečnostnom paneli OneLake.
Zložitosť rolí a synchronizácia metadát: Vysoká zložitosť bezpečnostných rolí – konkrétne tých, ktoré zahŕňajú množstvo prienikov a zjednotenia sémantiky pomocou RLS – môže spôsobiť zlyhanie bezpečnostnej synchronizácie. Neúspešná bezpečnostná synchronizácia zabraňuje aplikácii bezpečnostných politík a blokuje možnosť synchronizácie metadát.
Schéma a obmedzenia rolí:
Premenovania: Bezpečnostné pozície v OneLake sú viazané na názov stola. Premenovanie tabuľky preruší asociáciu a politiky sa automaticky nemigrujú. To môže mať za následok neúmyselné odhalenie údajov, kým sa politiky znova nepoužijú.
Limity znakov: Názvy bezpečnostných rolí v OneLake nesmú presiahnuť 124 znakov; inak vytváranie alebo synchronizácia rolí na SQL analytickom endpointe zlyháva.
OLS_Úpravy rolí: Zmeny používateľov na roláchOLS_nie sú podporované a môžu spôsobiť neočakávané správanie.
Nepodporované identity: Bezpečnostné skupiny a distribučné zoznamy s podporou e-mailu momentálne nie sú podporované.
Požiadavky majiteľa domu pri jazere:
- Majiteľ jazerného domu musí byť členom pracovných priestorov administrátora, člena alebo prispievateľa; inak sa bezpečnosť neaplikuje na SQL analytics endpoint.