หมายเหตุ
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลอง ลงชื่อเข้าใช้หรือเปลี่ยนไดเรกทอรีได้
การเข้าถึงหน้านี้ต้องได้รับการอนุญาต คุณสามารถลองเปลี่ยนไดเรกทอรีได้
บทบาทความปลอดภัยของ OneLake ช่วยให้คุณควบคุมได้ว่าใครสามารถเข้าถึงตารางและโฟลเดอร์เฉพาะในรายการข้อมูล Fabric ของคุณได้ บทความนี้แสดงวิธีการสร้าง แก้ไข และลบ Security role และวิธีการกําหนดสมาชิกให้กับบทบาทเหล่านั้น สําหรับภาพรวมของแนวคิดและสิทธิ์ด้านความปลอดภัยของ OneLake โปรดดูที่ ความปลอดภัยข้อมูลใน OneLake
สร้างบทบาทความปลอดภัยของ OneLake เพื่อควบคุมการเข้าถึงข้อมูลสําหรับประเภทรายการต่อไปนี้:
| รายการผ้า | สิทธิ์ที่รองรับ |
|---|---|
| Lakehouse | อ่าน อ่านเขียน |
| Azure Databricks mirrored catalog | อ่าน |
| ฐานข้อมูลมิเรอร์ | อ่าน |
| แคตตาล็อกแบบมิเรอร์ | อ่าน |
การสร้างบทบาทและการมอบหมายสมาชิกจะมีผลทันทีที่คุณบันทึกบทบาท ดังนั้นควรแน่ใจว่าคุณต้องการให้สิทธิ์ก่อนเพิ่มใครสักคนเข้าสู่บทบาท
ข้อกําหนดเบื้องต้น
- สิทธิ์การเขียนหรือแชร์ต่อแบบ Fabric (โดยทั่วไปจะรวมสําหรับผู้ใช้พื้นที่ทํางานของผู้ดูแลระบบหรือสมาชิก)
สร้างบทบาท
ใช้ขั้นตอนต่อไปนี้เพื่อสร้าง Security role ของ OneLake
เปิดรายการ Fabric ที่คุณต้องการควบคุมการเข้าถึงข้อมูล
เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ
บนบานหน้าต่างความปลอดภัย OneLake ให้เลือก สร้าง
ให้ข้อมูลต่อไปนี้สําหรับบทบาทใหม่:
พารามิเตอร์ ค่า ชื่อบทบาท ระบุชื่อที่ตรงตามหลักเกณฑ์ต่อไปนี้:
* ชื่อบทบาทประกอบด้วยอักขระที่เป็นตัวอักษรและตัวเลขเท่านั้น
* ชื่อบทบาทขึ้นต้นด้วยตัวอักษร
* ชื่อไม่คํานึงถึงตัวพิมพ์เล็กและตัวพิมพ์ใหญ่และต้องไม่ซ้ํากัน
* ความยาวของชื่อสูงสุดคือ 128 อักขระประเภทของบทบาท ความปลอดภัยของ OneLake รองรับเฉพาะประเภทบทบาท Grant เท่านั้น เลือกให้สิทธิ์ เลือกสิทธิ์ที่คุณต้องการให้ เลือก Read อย่างน้อยที่สุด และคุณสามารถเพิ่ม ReadWrite สําหรับบางประเภทรายการได้ Note
คุณสามารถใช้ความปลอดภัยระดับแถว (RLS) และระดับคอลัมน์ (CLS) ได้เฉพาะกับบทบาทที่ให้สิทธิ์ อ่าน เท่านั้น สําหรับบทบาทที่ให้สิทธิ์ ReadWrite ตัวเลือก RLS และ CLS จะไม่สามารถใช้ได้
เลือก ถัดไป
เพิ่มข้อมูลลงในบทบาทของคุณ กําหนดขอบเขตของบทบาทโดยการเลือกข้อมูลที่จะรวม
- ข้อมูลทั้งหมด: บทบาทนี้ให้สิทธิ์เข้าถึงตารางและไฟล์ทั้งหมดในรายการนี้ การเลือกนี้ยังให้สิทธิ์เข้าถึงโฟลเดอร์ใด ๆ ที่จะถูกเพิ่มในอนาคตด้วย
- ข้อมูลที่เลือก: บทบาทนี้ให้สิทธิ์เข้าถึงกลุ่มตารางและโฟลเดอร์ที่เลือก จากนั้น ใช้ขั้นตอนต่อไปนี้เพื่อกําหนดข้อมูลที่ได้รับอนุมัติสําหรับบทบาทนี้
หากคุณเลือก ข้อมูลที่เลือก ในขั้นตอนก่อนหน้า ให้กําหนดค่าการเลือกนั้น:
เลือก แก้ไข
ขยายไดเรกทอรีตารางและไฟล์เพื่อดูข้อมูลในรายการของคุณ
เลือกช่องถัดจากตารางและไฟล์ที่คุณต้องการให้บทบาทนําไปใช้
เมื่อต้องการใช้การรักษาความปลอดภัยระดับแถวหรือระดับคอลัมน์กับตาราง ให้เลือกชื่อตาราง เลือก การเข้าถึงข้อมูล และเลือกตัวเลือกที่เหมาะสม สําหรับข้อมูลเพิ่มเติม ดูที่ ใช้ความปลอดภัยระดับแถวและใช้ความปลอดภัยระดับคอลัมน์
เลือก เพิ่มข้อมูล เพื่อเพิ่มรายการที่เลือกลงในบทบาทของคุณ
เลือก ถัดไป
เพิ่มสมาชิกในบทบาทของคุณ ป้อนชื่อหรืออีเมลของผู้ใช้ที่ต้องการรวมไว้ในบทบาทด้วยตนเอง หรือเลือก การกําหนดค่าขั้นสูง และทําตามขั้นตอนใน มอบหมายสมาชิกเสมือน
สําคัญ
ก่อนที่คุณจะเพิ่มผู้ใช้ในบทบาทที่มีการเข้าถึงจํากัด ให้ตรวจสอบว่าบทบาท DefaultReader ยังไม่ได้ให้สิทธิ์การเข้าถึงที่กว้างขึ้นแก่พวกเขาอยู่แล้ว หากต้องการจํากัดการเข้าถึง ให้ลบออกจากบทบาท DefaultReader หรือแก้ไขหรือลบบทบาท DefaultReader
เลือก สร้าง
ดูและแก้ไขบทบาท
ใช้ขั้นตอนต่อไปนี้เพื่อแก้ไข Security role ของ OneLake ที่มีอยู่
เปิดรายการที่คุณต้องการกําหนดความปลอดภัย
เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ
บนบานหน้าต่าง ความปลอดภัย OneLake ให้เลือกบทบาทที่คุณต้องการแก้ไข
การดําเนินการนี้จะเปิดหน้ารายละเอียดบทบาท ด้านบนของหน้ารายละเอียดบทบาทจะแสดงชื่อบทบาท สิทธิ์ และประเภท ด้านล่างของหน้ารายละเอียดบทบาทประกอบด้วยสองแท็บ: ข้อมูลในบทบาท และสมาชิกในบทบาท
เลือก แก้ไข เพื่ออัปเดตชื่อบทบาท หรือ แก้ไขสิทธิ์บทบาท
เลือกแท็บ ข้อมูลในบทบาท เพื่อดูข้อมูลทั้งหมดที่สมาชิกของบทบาทสามารถเข้าถึงได้
คอลัมน์ สิ่งที่แสดงให้เห็น ข้อมูล ตารางหรือโฟลเดอร์ที่บทบาทอนุญาตให้เข้าถึง ขยายและย่อสคีมาเพื่อดูรายการด้านล่าง เลื่อนเมาส์เหนือรายการเพื่อดูเส้นทางทั้งหมด หรือเลื่อนเมาส์ไปที่ตัวเลือกเพิ่มเติม (...) เพื่อกําหนดค่าความปลอดภัยระดับแถวหรือคอลัมน์ สําหรับข้อมูลเพิ่มเติม ดูที่ ความปลอดภัยระดับตาราง คอลัมน์ และแถวใน OneLake ชนิด ประเภทรายการ: Schema, Table หรือ Folder การเข้าถึงข้อมูล ว่ารายการนั้นมีข้อจํากัดระดับแถวหรือระดับคอลัมน์ ไอคอนล็อกที่มีเส้นแนวนอนแสดงถึงความปลอดภัยระดับแถว; ไอคอนล็อกที่มีเส้นแนวตั้งแสดงถึงความปลอดภัยระดับคอลัมน์ ทําการเปลี่ยนแปลงข้อมูลในบทบาทดังต่อไปนี้:
- เพิ่มหรือลบตารางและโฟลเดอร์: เลือก แก้ไขข้อมูล เพื่อเปิดกล่องโต้ตอบเลือกตารางและโฟลเดอร์ เลือกและยกเลิกการเลือกตารางหรือโฟลเดอร์เพื่อเพิ่มหรือลบจากบทบาท จากนั้นเลือก เพิ่มข้อมูล เพื่อยืนยันการเลือกของคุณ
- เพิ่มหรือแก้ไขความปลอดภัยระดับแถว: สําหรับข้อมูลเพิ่มเติม ดูที่ การใช้ความปลอดภัยระดับแถวกับตาราง
- เพิ่มหรือแก้ไขความปลอดภัยระดับคอลัมน์: สําหรับข้อมูลเพิ่มเติม ดูที่ การใช้ความปลอดภัยระดับคอลัมน์กับตาราง
เลือกแท็บ สมาชิกในบทบาท เพื่อดูสมาชิกของบทบาท
คอลัมน์ สิ่งที่แสดงให้เห็น สมาชิก รูปโปรไฟล์และชื่อของสมาชิก ชนิด ไม่ว่าจะเป็นสมาชิกผู้ใช้หรือกลุ่ม เพิ่มโดยใช้ วิธีที่ผู้ใช้กลายเป็นสมาชิกของบทบาท: โดยตรงผ่านที่อยู่อีเมล หรือเป็นส่วนหนึ่งของกลุ่ม สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการเพิ่มผู้ใช้โดยใช้กลุ่มสิทธิ์ ดูที่ การมอบหมายสมาชิกเสมือน หากต้องการแก้ไขสมาชิกของบทบาท ให้เลือก เพิ่มสมาชิก
เมื่อต้องการเพิ่มสมาชิกด้วยตนเอง ให้ป้อนชื่อหรืออีเมลในกล่องข้อความ เพิ่มสมาชิกในบทบาทของคุณ เลือกชื่อที่ถูกต้องจากรายการที่แนะนํา จากนั้นเลือกไอคอนตรวจสอบเพื่อยืนยันการเลือกของคุณ หรือเลือกไอคอน X เพื่อล้างการเลือก
หากต้องการเพิ่มสมาชิกตามสิทธิ์รายการ Fabric ให้เลือก การกําหนดค่าขั้นสูง และสร้างกลุ่มสมาชิกเสมือน สําหรับข้อมูลเพิ่มเติม ดูที่ การมอบหมายสมาชิกเสมือน
หากต้องการลบผู้ใช้ออกจากบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากชื่อของพวกเขา แล้วเลือก ลบออกจากบทบาท
เมื่อคุณเปลี่ยนแปลงสมาชิกบทบาทใด ๆ บทบาทจะอัปเดตทันที การแจ้งเตือนแสดงความสําเร็จหรือความล้มเหลวของการเปลี่ยนแปลงใดๆ
ใช้ความปลอดภัยระดับแถวกับตาราง
กําหนดกฎความปลอดภัยระดับแถว (RLS) เป็นส่วนหนึ่งของบทบาทความปลอดภัย OneLake ใด ๆ ที่ให้สิทธิ์เข้าถึงข้อมูลตารางในรูปแบบ Delta Parquet แถวจะเกี่ยวข้องเฉพาะกับข้อมูลแบบตารางเท่านั้น ดังนั้นคุณไม่สามารถกําหนด RLS สําหรับโฟลเดอร์ที่ไม่ใช่ตารางหรือข้อมูลที่ไม่มีโครงสร้างได้ เพื่อเป็นแนวทางปฏิบัติที่ดีที่สุด ควรหลีกเลี่ยงการใช้ RLS ที่คลุมเครือหรือซับซ้อนเกินไป สําหรับไวยากรณ์กฎฉบับเต็ม ดูที่ อ้างอิงไวยากรณ์ความปลอดภัยระดับแถว
ไปที่รายการของคุณและเลือก จัดการความปลอดภัยของ OneLake
เลือกบทบาทที่มีอยู่ หรือเลือก ใหม่ เพื่อสร้างบทบาทใหม่
ในหน้ารายละเอียดบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากตารางที่คุณต้องการรักษาความปลอดภัย แล้วเลือก ความปลอดภัยของแถว
ในตัวแก้ไขโค้ด ให้พิมพ์คําสั่ง SQL ที่กําหนดว่าผู้ใช้สามารถเห็นแถวใดบ้าง สําหรับคําแนะนําไวยากรณ์ ดูที่ อ้างอิงไวยากรณ์ความปลอดภัยระดับแถว
เลือก บันทึก เพื่อยืนยันกฎความปลอดภัยของแถว
ใช้ความปลอดภัยระดับคอลัมน์กับตาราง
กําหนดความปลอดภัยระดับคอลัมน์ (CLS) เป็นส่วนหนึ่งของบทบาทความปลอดภัย OneLake สําหรับตาราง Delta Parquet ใด ๆ โดยค่าเริ่มต้น ผู้ใช้สามารถเข้าถึงทุกคอลัมน์ได้ สร้างกฎ CLS ที่ซ่อนคอลัมน์เพื่อเพิกถอนสิทธิ์การเข้าถึง
สําคัญ
การลบการเข้าถึงคอลัมน์จะไม่ปฏิเสธการเข้าถึงคอลัมน์นั้น หากบทบาทอื่นอนุญาตให้เข้าถึง
ไปที่รายการข้อมูลของคุณและเลือก จัดการความปลอดภัยของ OneLake
เลือกบทบาทที่มีอยู่ หรือเลือก ใหม่ เพื่อสร้างบทบาทใหม่
ในหน้ารายละเอียดบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากตารางที่คุณต้องการรักษาความปลอดภัย แล้วเลือก ความปลอดภัยของคอลัมน์
หากต้องการลบการเข้าถึงคอลัมน์ ให้ตั้งค่าคอลัมน์นั้นเป็น Permission to Hide ใช้ช่องทําเครื่องหมายเพื่อเลือกหลายคอลัมน์และตั้งค่าสิทธิ์แบบกลุ่ม ใช้ ตัวกรอง เพื่อดูคอลัมน์ตามสิทธิ์ ต้องมีคอลัมน์อย่างน้อยหนึ่งคอลัมน์อยู่ในรายการของคอลัมน์ที่อนุญาต
เลือก บันทึก
มอบหมายสมาชิกหรือกลุ่มให้กับบทบาท
บทบาทความปลอดภัยของ OneLake รองรับการเพิ่มผู้ใช้รายบุคคล กลุ่ม Microsoft Entra และหลักความปลอดภัย
คุณสามารถเพิ่มผู้ใช้หรือกลุ่มลงในบทบาทโดยตรงโดยใช้กล่องเพิ่มสมาชิกในบทบาทของคุณ บนหน้าสมาชิกบทบาท>ใหม่ คุณยังสามารถสร้างสมาชิกเสมือนที่มีกลุ่มสิทธิ์โดยใช้การควบคุมการกําหนดค่าขั้นสูง
เมื่อคุณเพิ่มผู้ใช้ลงในบทบาทโดยตรง คุณจะทําให้พวกเขาเป็นสมาชิกของบทบาทอย่างชัดเจน ผู้ใช้เหล่านี้จะปรากฏพร้อมกับชื่อและรูปภาพของตนในรายการสมาชิก
สําคัญ
เมื่อคุณเพิ่มผู้ใช้ในบทบาทความปลอดภัยของ OneLake ให้ลบพวกเขาออกจากบทบาท DefaultReader นอกเหนือจากนั้น พวกเขาจะยังคงเข้าถึงข้อมูลได้อย่างเต็มที่
สมาชิกเสมือนของบทบาทจะปรับเปลี่ยนแบบไดนามิกตามสิทธิ์ของผู้ใช้ในรายการ Fabric เมื่อคุณเลือก การกําหนดค่าขั้นสูงและสิทธิ์ คุณจะเพิ่มผู้ใช้ใดก็ได้ในพื้นที่ทํางาน Fabric ที่มีสิทธิ์ทั้งหมดที่เลือกเป็นสมาชิกโดยนัยของบทบาท ตัวอย่างเช่น หากคุณเลือก ReadAll, Write ผู้ใช้ใด ๆ ในพื้นที่ทํางาน Fabric ที่มีสิทธิ์ ReadAll และ Write สําหรับรายการนั้นจะกลายเป็นสมาชิกของบทบาทนั้น เพื่อดูว่ากลุ่มสิทธิ์มีผู้ใช้ใดบ้าง ให้ดูที่คอลัมน์ Added using ในแท็บ สมาชิกในบทบาท คุณไม่สามารถลบสมาชิกเหล่านี้ด้วยตนเองได้ หากต้องการลบสมาชิกที่คุณเพิ่มผ่านกลุ่มสิทธิ์ ให้ลบกลุ่มสิทธิ์ออกจากบทบาท
มอบหมายสมาชิกเสมือน
ใช้สิทธิ์ต่อไปนี้เพื่อระบุสมาชิกเสมือน:
- อ่าน
- เขียน
- แชร์ต่อ
- ดำเนินการ
- ReadAll
เมื่อต้องการกําหนดผู้ใช้ให้กับกลุ่มสิทธิ์ ให้ใช้ขั้นตอนต่อไปนี้:
เลือกชื่อของบทบาทที่คุณต้องการมอบหมายสมาชิกให้
บนหน้ารายละเอียดบทบาท ให้เลือกแท็บ สมาชิกในบทบาท
เลือก เพิ่มสมาชิก
เลือก การกําหนดค่าขั้นสูง
ในกล่อง กลุ่มสิทธิ์ ให้เลือกกล่องกาเครื่องหมายที่อยู่ถัดจากแต่ละสิทธิ์ที่คุณต้องการรวมผู้ใช้
แต่ละกลุ่มสิทธิ์จะแสดงจํานวนผู้ใช้ในกลุ่มนั้น
การเลือกกลุ่มสิทธิ์หลายกลุ่มจะรวมถึงผู้ใช้ที่มีสิทธิ์ที่จําเป็นทั้งหมดที่เลือก
เลือก เพิ่ม เพื่อรวมกลุ่มและบันทึกบทบาท
ลบบทบาท
ใช้ขั้นตอนต่อไปนี้เพื่อลบบทบาทความปลอดภัยของ OneLake
เปิดรายการที่คุณต้องการกําหนดความปลอดภัย
เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ
บนบานหน้าต่าง ความปลอดภัย OneLake ให้เลือกกล่องถัดจากบทบาทที่คุณต้องการลบ
เลือก ลบ และรอการแจ้งเตือนว่าบทบาทถูกลบเรียบร้อยแล้ว