การรักษาความปลอดภัยทางลัด OneLake

ทางลัดใน OneLake ทําหน้าที่เป็นตัวชี้ไปยังข้อมูลที่อยู่ในบัญชีที่เก็บข้อมูลต่างๆ ไม่ว่าจะภายใน OneLake เองหรือในระบบภายนอก เช่น Azure Data Lake Storage (ADLS) บทความนี้อธิบายสิทธิ์ที่จําเป็นในการสร้างทางลัดและเข้าถึงข้อมูลโดยใช้ทางลัด

บทความนี้ใช้คําศัพท์ต่อไปนี้

  • เส้นทางเป้าหมาย: ตําแหน่งที่ทางลัดชี้ไป
  • เส้นทางทางลัด: ตําแหน่งที่ทางลัดปรากฏขึ้น

สร้างและลบทางลัด

เมื่อต้องการสร้างคําสั่งลัด คุณต้องมีสิทธิ์การอนุญาตเขียน บนรายการ Fabric ที่คุณสร้างคําสั่งลัด นอกจากนี้ คุณต้องมีสิทธิ์อ่านข้อมูลที่ทางลัดชี้ไป ทางลัดไปยังแหล่งข้อมูลภายนอกอาจต้องมีสิทธิ์บางอย่างในระบบภายนอก บทความ ทางลัด คืออะไรมีรายการทั้งหมดของชนิดทางลัดและสิทธิ์ที่จําเป็น

สมรรถนะ สิทธิ์บนเส้นทางทางลัด สิทธิ์บนเส้นทางเป้าหมาย
สร้างทางลัด สิทธิ์การเขียนรายการหรือการรักษาความปลอดภัย OneLake ReadWrite การรักษาความปลอดภัย OneLake อ่าน1
ลบปุ่มลัด สิทธิ์การเขียนรายการหรือการรักษาความปลอดภัย OneLake ReadWrite ไม่ระบุ

1 สําหรับรายการที่ยังไม่รองรับการรักษาความปลอดภัย OneLake สิทธิ์นี้จะเป็นรายการ สิทธิ์ ReadAll

การเข้าถึงทางลัด

การรวมกันของสิทธิ์ในเส้นทางทางลัดและเส้นทางเป้าหมายจะควบคุมสิทธิ์สําหรับทางลัด เมื่อผู้ใช้เข้าถึงทางลัด สิทธิ์ที่เข้มงวดที่สุดของทั้งสองตําแหน่งจะถูกนําไปใช้ ผู้ใช้ที่มีสิทธิ์อ่านและเขียนในเลคเฮาส์ แต่มีสิทธิ์อ่านในเส้นทางเป้าหมายเท่านั้นไม่สามารถเขียนไปยังเส้นทางเป้าหมายได้ ในทํานองเดียวกัน ผู้ใช้ที่มีสิทธิ์อ่านในเลคเฮาส์เท่านั้น แต่มีสิทธิ์อ่านและเขียนในเส้นทางเป้าหมายก็ไม่สามารถเขียนไปยังเส้นทางเป้าหมายได้เช่นกัน

ตารางนี้แสดงสิทธิ์ที่จําเป็นสําหรับการทํางานคําสั่งลัดแต่ละรายการ

สมรรถนะ สิทธิ์บนเส้นทางทางลัด สิทธิ์บนเส้นทางเป้าหมาย
อ่านเนื้อหาไฟล์หรือโฟลเดอร์ของทางลัด การรักษาความปลอดภัย OneLake อ่าน1 ความปลอดภัยของ OneLake อ่าน1, 2
เขียนไปยังตําแหน่งเป้าหมายทางลัด สิทธิ์การเขียนรายการหรือการรักษาความปลอดภัย OneLake ReadWrite สิทธิ์การเขียนรายการหรือการรักษาความปลอดภัย OneLake ReadWrite

1 สําหรับรายการที่ยังไม่รองรับการรักษาความปลอดภัย OneLake สิทธิ์นี้จะเป็นรายการ สิทธิ์ ReadAll

สำคัญ

2ข้อยกเว้นในการส่งผ่านข้อมูลประจําตัว: แม้ว่าโดยทั่วไปแล้วการรักษาความปลอดภัยของ OneLake จะส่งผ่านข้อมูลประจําตัวของผู้ใช้ที่เรียกเพื่อบังคับใช้สิทธิ์ แต่กลไกการสืบค้นบางตัวจะทํางานแตกต่างกัน เมื่อเข้าถึงข้อมูลทางลัดผ่านแบบจําลองความหมายของ Power BI โดยใช้ DirectLake ผ่านกลไกจัดการ SQL หรือ T-SQL ที่กําหนดค่าสําหรับโหมดข้อมูลประจําตัวที่ได้รับมอบหมาย กลไกจัดการเหล่านี้จะไม่ส่งผ่านข้อมูลประจําตัวของผู้ใช้ที่เรียกไปยังเป้าหมายทางลัด พวกเขาใช้ ข้อมูลประจําตัวของเจ้าของสินค้า เพื่อเข้าถึงข้อมูล แล้วใช้บทบาทความปลอดภัย OneLake เพื่อกรองสิ่งที่ผู้ใช้ที่โทรสามารถเห็นได้

เงื่อนไขนี้หมายถึง:

  • เป้าหมายทางลัดสามารถเข้าถึงได้โดยใช้สิทธิ์ของเจ้าของรายการ (ไม่ใช่ของผู้ใช้ปลายทาง)
  • บทบาทความปลอดภัยของ OneLake ยังคงกําหนดข้อมูลที่ผู้ใช้สามารถอ่านได้
  • สิทธิ์ใดๆ ที่กําหนดค่าโดยตรงที่เส้นทางเป้าหมายทางลัดสําหรับผู้ใช้ปลายทางจะถูกข้าม

ความปลอดภัยของ OneLake

การรักษาความปลอดภัยของ OneLake ช่วยให้คุณสามารถใช้การควบคุมการเข้าถึงตามบทบาท (RBAC) กับข้อมูลของคุณที่จัดเก็บไว้ใน OneLake คุณสามารถกําหนด Security role ที่ให้สิทธิ์การเข้าถึงการอ่านไปยังตารางและโฟลเดอร์เฉพาะภายในรายการ Fabric และกําหนดให้กับผู้ใช้หรือกลุ่ม สิทธิ์การเข้าถึงจะกําหนดสิ่งที่ผู้ใช้สามารถทําได้ในทุกกลไกใน Fabric เพื่อให้มั่นใจว่ามีการควบคุมการเข้าถึงที่สอดคล้องกัน

บทบาทความปลอดภัยของ OneLake ไม่จํากัดการเข้าถึงข้อมูลทางลัดสําหรับผู้ใช้ในบทบาท Admin, Member และ Contributor workspace ผู้ใช้เหล่านี้ยังคงต้องสามารถเข้าถึงทั้งเส้นทางลัดและเส้นทางเป้าหมาย ตามที่อธิบายไว้ในบทบาท Workspace พวกเขาต้องมีสิทธิ์อ่านเส้นทางเป้าหมายเพื่อสร้างหรืออัปเดตทางลัดด้วย

ผู้ใช้ในบทบาท Viewer หรือผู้ใช้ที่ มีสิทธิ์อ่านรายการ มีสิทธิ์เข้าถึงที่กําหนดโดยบทบาทความปลอดภัย OneLake ของตน ในการดําเนินการทางลัด ผู้ใช้เหล่านี้จําเป็นต้องมีสิทธิ์ความปลอดภัย OneLake ที่เกี่ยวข้อง นอกเหนือจากสิทธิ์ Fabric Read

ตารางต่อไปนี้แสดงสิทธิ์รวมที่จําเป็นสําหรับแต่ละการดําเนินการทางลัด:

การทํางานของทางลัด สิทธิ์บนเส้นทางทางลัด สิทธิ์บนเส้นทางเป้าหมาย
สร้าง Fabric Read บวกกับ OneLake Security ReadWrite การรักษาความปลอดภัย OneLake อ่าน
อ่าน (ทางลัด GET/LIST) Fabric Read พร้อม OneLake Security Read ไม่ระบุ
อัปเดต Fabric Read บวกกับ OneLake Security ReadWrite การรักษาความปลอดภัย OneLake อ่าน (ในเป้าหมายใหม่)
ลบ Fabric Read บวกกับ OneLake Security ReadWrite ไม่ระบุ

สําหรับข้อมูลเพิ่มเติมเกี่ยวกับโมเดลการควบคุมการเข้าถึงพร้อมทางลัด ดูที่ โมเดลการควบคุมการเข้าถึงข้อมูลใน OneLake

โมเดลการรับรองความถูกต้องทางลัด

ทางลัด OneLake ใช้รูปแบบการรับรองความถูกต้องสองรูปแบบ: การส่งผ่านและผู้รับมอบสิทธิ์ รุ่นขึ้นอยู่กับประเภทของทางลัด

ประเภททางลัด รุ่นการรับรองความถูกต้อง รายละเอียด
ผู้เช่ารายเดิม OneLake ถึง OneLake Passthrough หรือได้รับมอบหมาย การส่งผ่านเป็นค่าเริ่มต้น หากต้องการใช้การยืนยันตัวตนแบบมอบหมายแทน ให้เลือก ตัวตนที่ได้รับมอบหมายเมื่อสร้างทางลัด
ผู้เช่าข้ามสาย OneLake ถึง OneLake มอบสิทธิ์เท่านั้น กําหนดค่าบัญชีองค์กรหรือผู้ให้บริการหลักใน tenant ของผู้ผลิตเมื่อสร้างทางลัดข้าม tenant
ภายนอก (มัลติคลาวด์) มอบสิทธิ์เท่านั้น ผู้ใช้สามารถเข้าถึงข้อมูลภายนอกได้โดยไม่ต้องเข้าถึงระบบภายนอกโดยตรง กําหนดค่าความปลอดภัยของ OneLake บนทางลัดเพื่อควบคุมข้อมูลที่สามารถเข้าถึงได้ในระบบภายนอก

การรับรองความถูกต้องแบบพาสทรู

ในโมเดลพาสทรู ทางลัดจะเข้าถึงข้อมูลในตําแหน่งเป้าหมายโดยส่งข้อมูลประจําตัวของผู้ใช้ไปยังระบบเป้าหมาย ผู้ใช้ที่เข้าถึงคําสั่งลัดจะเห็นเฉพาะข้อมูลที่พวกเขาสามารถเข้าถึงได้ในเป้าหมายเท่านั้น ระบบต้นทางยังคงควบคุมข้อมูลได้อย่างเต็มที่ และไม่จําเป็นต้องทําซ้ําหรือกําหนดการควบคุมการเข้าถึงใหม่

ไดอะแกรมที่แสดงข้อมูลประจําตัวของผู้ใช้ที่ส่งผ่านไปตามทางลัดไปยังเส้นทางเป้าหมาย

การรับรองความถูกต้องที่ได้รับมอบหมาย

ในรูปแบบที่ได้รับมอบหมาย คําสั่งลัดจะเข้าถึงข้อมูลโดยใช้ข้อมูลประจําตัวระดับกลาง เช่น ข้อมูลประจําตัวของผู้ใช้รายอื่น ทางลัดที่ได้รับมอบหมายช่วยให้สามารถแยกการจัดการสิทธิ์หรือ "มอบหมาย" ให้กับทีมอื่นหรือผู้ใช้ดาวน์สตรีมเพื่อจัดการได้ ทางลัดที่ได้รับมอบหมายทั้งหมดใน OneLake สามารถกําหนดบทบาทความปลอดภัย OneLake ไว้ได้

ใช้การยืนยันตัวตนแบบมอบหมายเมื่อพฤติกรรมการผ่านผ่านเริ่มต้นไม่ตรงกับรูปแบบการเข้าถึงที่คุณต้องการสําหรับข้อมูลของคุณ ตัวอย่างเช่น ทางลัดที่ได้รับมอบหมายสามารถใช้ตัวตนการเชื่อมต่อคงที่ที่แสดงถึงหน่วยธุรกิจ แทนที่จะต้องให้ผู้ใช้ปลายทางแต่ละคนเข้าถึงข้อมูลต้นทาง หน่วยธุรกิจสามารถจัดการการเข้าถึง ความปลอดภัยของ OneLake สําหรับผู้ใช้ของตน โดยยังคงปฏิบัติตามการควบคุมความปลอดภัยที่ใช้กับตัวตนของการเชื่อมต่อ

ทางลัดไปยังระบบภายนอก เช่น Amazon S3 หรือ Google Cloud Storage จะใช้การรับรองความถูกต้องที่ได้รับมอบหมายเสมอ ทางลัดไปยังเป้าหมาย OneLake ภายในสามารถใช้การรับรองความถูกต้องที่ได้รับมอบหมายได้หากมีการกําหนดค่าในขณะที่สร้างทางลัด

ไดอะแกรมแสดงข้อมูลประจําตัวที่ได้รับมอบหมายที่ใช้ในการเข้าถึงข้อมูลในเป้าหมายทางลัด

ทางลัด OneLake ที่ได้รับมอบหมาย

ทางลัด OneLake ที่ได้รับมอบหมายจะใช้ข้อมูลประจําตัวการเชื่อมต่อที่กําหนดค่าไว้แทนข้อมูลประจําตัวของผู้ใช้ที่ลงชื่อเข้าใช้ เมื่อเข้าถึงทางลัดที่ได้รับมอบหมาย ผู้ใช้ที่โทรจะเห็นจุดตัดของความปลอดภัยและความปลอดภัยที่ใช้กับข้อมูลประจําตัวที่ได้รับมอบหมาย ตารางต่อไปนี้สรุปสถานการณ์ตัวอย่าง

สําหรับทางลัด OneLake ที่ใช้ผู้เช่าเดียวกัน การยืนยันตัวตนแบบมอบหมายเป็นทางเลือก หากคุณไม่เลือก ทางลัดจะใช้การยืนยันตัวตนแบบผ่าน ทางลัด OneLake ข้ามผู้เช่าจะใช้การยืนยันตัวตนแบบมอบหมายเสมอ ข้อมูลประจําตัวการเชื่อมต่อที่กําหนดค่าไว้จําเป็นต้องเข้าถึงข้อมูลเป้าหมาย หากต้องการสลับทางลัดที่มีอยู่ระหว่างการส่งผ่านและการรับรองความถูกต้องที่ได้รับมอบหมาย ให้ลบและสร้างทางลัดใหม่ด้วยวิธีการรับรองความถูกต้องที่ต้องการ

สิทธิ์บนเส้นทางทางลัด (ผู้บริโภค) สิทธิ์ในเส้นทางเป้าหมาย (ผู้ผลิต) การเข้าถึงที่เป็นผลลัพธ์
การเข้าถึงแบบเต็มที่ การเข้าถึงแบบเต็มที่ การเข้าถึงแบบเต็มที่
การเข้าถึงแบบเต็มที่ CLS - เฉพาะคอลัมน์ C1, C2 CLS - เฉพาะคอลัมน์ C1, C2
CLS - เฉพาะคอลัมน์ C1 CLS - เฉพาะคอลัมน์ C1, C2 CLS - เฉพาะคอลัมน์ C1

ข้อควรพิจารณาด้านความปลอดภัยต่อไปนี้ใช้กับทางลัดที่ได้รับมอบหมาย:

  • ผู้ใช้สามารถอยู่ในบทบาทความปลอดภัย OneLake เดียวได้เฉพาะกับ CLS ฝั่งผู้บริโภคเท่านั้น หากฝั่งผู้ผลิตมี RLS ด้วย
  • ความปลอดภัยระดับคอลัมน์ (CLS) รองรับทั้งผู้ผลิตและผู้ใช้ของทางลัดที่ได้รับมอบหมาย
  • ความปลอดภัยระดับแถว (RLS) รองรับฝั่งผู้ผลิตของทางลัดที่ได้รับมอบหมาย แต่คุณไม่สามารถตั้งค่าฝั่งผู้บริโภคได้
  • นอกจากการเข้าถึงเส้นทาง producer แบบความปลอดภัยของ OneLake แล้ว การเข้าถึงทางลัดภายนอกผ่าน Spark หรือ API โดยตรงยังต้องมีสิทธิ์อ่านรายการที่มีเส้นทางทางลัดภายนอกด้วย