สร้างและจัดการ Security role ของ OneLake

บทบาทความปลอดภัยของ OneLake ช่วยให้คุณควบคุมได้ว่าใครสามารถเข้าถึงตารางและโฟลเดอร์เฉพาะในรายการข้อมูล Fabric ของคุณได้ บทความนี้แสดงวิธีการสร้าง แก้ไข และลบ Security role และวิธีการกําหนดสมาชิกให้กับบทบาทเหล่านั้น สําหรับภาพรวมของแนวคิดและสิทธิ์ด้านความปลอดภัยของ OneLake โปรดดูที่ ความปลอดภัยข้อมูลใน OneLake

สร้างบทบาทความปลอดภัยของ OneLake เพื่อควบคุมการเข้าถึงข้อมูลสําหรับประเภทรายการต่อไปนี้:

รายการผ้า สิทธิ์ที่รองรับ
Lakehouse อ่าน อ่านเขียน
Azure Databricks mirrored catalog อ่าน
ฐานข้อมูลมิเรอร์ อ่าน
แคตตาล็อกแบบมิเรอร์ อ่าน

การสร้างบทบาทและการมอบหมายสมาชิกจะมีผลทันทีที่คุณบันทึกบทบาท ดังนั้นควรแน่ใจว่าคุณต้องการให้สิทธิ์ก่อนเพิ่มใครสักคนเข้าสู่บทบาท

ข้อกําหนดเบื้องต้น

  • สิทธิ์การเขียนหรือแชร์ต่อแบบ Fabric (โดยทั่วไปจะรวมสําหรับผู้ใช้พื้นที่ทํางานของผู้ดูแลระบบหรือสมาชิก)

สร้างบทบาท

ใช้ขั้นตอนต่อไปนี้เพื่อสร้าง Security role ของ OneLake

  1. เปิดรายการ Fabric ที่คุณต้องการควบคุมการเข้าถึงข้อมูล

  2. เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ

  3. บนบานหน้าต่างความปลอดภัย OneLake ให้เลือก สร้าง

  4. ให้ข้อมูลต่อไปนี้สําหรับบทบาทใหม่:

    พารามิเตอร์ ค่า
    ชื่อบทบาท ระบุชื่อที่ตรงตามหลักเกณฑ์ต่อไปนี้:

    * ชื่อบทบาทประกอบด้วยอักขระที่เป็นตัวอักษรและตัวเลขเท่านั้น
    * ชื่อบทบาทขึ้นต้นด้วยตัวอักษร
    * ชื่อไม่คํานึงถึงตัวพิมพ์เล็กและตัวพิมพ์ใหญ่และต้องไม่ซ้ํากัน
    * ความยาวของชื่อสูงสุดคือ 128 อักขระ
    ประเภทของบทบาท ความปลอดภัยของ OneLake รองรับเฉพาะประเภทบทบาท Grant เท่านั้น
    เลือกให้สิทธิ์ เลือกสิทธิ์ที่คุณต้องการให้ เลือก Read อย่างน้อยที่สุด และคุณสามารถเพิ่ม ReadWrite สําหรับบางประเภทรายการได้

    Note

    คุณสามารถใช้ความปลอดภัยระดับแถว (RLS) และระดับคอลัมน์ (CLS) ได้เฉพาะกับบทบาทที่ให้สิทธิ์ อ่าน เท่านั้น สําหรับบทบาทที่ให้สิทธิ์ ReadWrite ตัวเลือก RLS และ CLS จะไม่สามารถใช้ได้

  5. เลือก ถัดไป

  6. เพิ่มข้อมูลลงในบทบาทของคุณ กําหนดขอบเขตของบทบาทโดยการเลือกข้อมูลที่จะรวม

    • ข้อมูลทั้งหมด: บทบาทนี้ให้สิทธิ์เข้าถึงตารางและไฟล์ทั้งหมดในรายการนี้ การเลือกนี้ยังให้สิทธิ์เข้าถึงโฟลเดอร์ใด ๆ ที่จะถูกเพิ่มในอนาคตด้วย
    • ข้อมูลที่เลือก: บทบาทนี้ให้สิทธิ์เข้าถึงกลุ่มตารางและโฟลเดอร์ที่เลือก จากนั้น ใช้ขั้นตอนต่อไปนี้เพื่อกําหนดข้อมูลที่ได้รับอนุมัติสําหรับบทบาทนี้
  7. หากคุณเลือก ข้อมูลที่เลือก ในขั้นตอนก่อนหน้า ให้กําหนดค่าการเลือกนั้น:

    1. เลือก แก้ไข

      ภาพหน้าจอที่ไฮไลต์ปุ่ม 'แก้ไข' เพื่อเลือกข้อมูล

    2. ขยายไดเรกทอรีตารางและไฟล์เพื่อดูข้อมูลในรายการของคุณ

    3. เลือกช่องถัดจากตารางและไฟล์ที่คุณต้องการให้บทบาทนําไปใช้

    4. เมื่อต้องการใช้การรักษาความปลอดภัยระดับแถวหรือระดับคอลัมน์กับตาราง ให้เลือกชื่อตาราง เลือก การเข้าถึงข้อมูล และเลือกตัวเลือกที่เหมาะสม สําหรับข้อมูลเพิ่มเติม ดูที่ ใช้ความปลอดภัยระดับแถวและใช้ความปลอดภัยระดับคอลัมน์

      ภาพหน้าจอที่เน้นตัวเลือก

    5. เลือก เพิ่มข้อมูล เพื่อเพิ่มรายการที่เลือกลงในบทบาทของคุณ

  8. เลือก ถัดไป

  9. เพิ่มสมาชิกในบทบาทของคุณ ป้อนชื่อหรืออีเมลของผู้ใช้ที่ต้องการรวมไว้ในบทบาทด้วยตนเอง หรือเลือก การกําหนดค่าขั้นสูง และทําตามขั้นตอนใน มอบหมายสมาชิกเสมือน

    สําคัญ

    ก่อนที่คุณจะเพิ่มผู้ใช้ในบทบาทที่มีการเข้าถึงจํากัด ให้ตรวจสอบว่าบทบาท DefaultReader ยังไม่ได้ให้สิทธิ์การเข้าถึงที่กว้างขึ้นแก่พวกเขาอยู่แล้ว หากต้องการจํากัดการเข้าถึง ให้ลบออกจากบทบาท DefaultReader หรือแก้ไขหรือลบบทบาท DefaultReader

  10. เลือก สร้าง

ดูและแก้ไขบทบาท

ใช้ขั้นตอนต่อไปนี้เพื่อแก้ไข Security role ของ OneLake ที่มีอยู่

  1. เปิดรายการที่คุณต้องการกําหนดความปลอดภัย

  2. เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ

  3. บนบานหน้าต่าง ความปลอดภัย OneLake ให้เลือกบทบาทที่คุณต้องการแก้ไข

    การดําเนินการนี้จะเปิดหน้ารายละเอียดบทบาท ด้านบนของหน้ารายละเอียดบทบาทจะแสดงชื่อบทบาท สิทธิ์ และประเภท ด้านล่างของหน้ารายละเอียดบทบาทประกอบด้วยสองแท็บ: ข้อมูลในบทบาท และสมาชิกในบทบาท

  4. เลือก แก้ไข เพื่ออัปเดตชื่อบทบาท หรือ แก้ไขสิทธิ์บทบาท

    ภาพหน้าจอของพอร์ทัล Fabric ที่แสดงการเปิดเมนูแก้ไขเพื่ออัปเดตชื่อบทบาทหรือสิทธิ์

  5. เลือกแท็บ ข้อมูลในบทบาท เพื่อดูข้อมูลทั้งหมดที่สมาชิกของบทบาทสามารถเข้าถึงได้

    ภาพหน้าจอที่แสดงรายละเอียดที่ปรากฏในแท็บ

    คอลัมน์ สิ่งที่แสดงให้เห็น
    ข้อมูล ตารางหรือโฟลเดอร์ที่บทบาทอนุญาตให้เข้าถึง ขยายและย่อสคีมาเพื่อดูรายการด้านล่าง เลื่อนเมาส์เหนือรายการเพื่อดูเส้นทางทั้งหมด หรือเลื่อนเมาส์ไปที่ตัวเลือกเพิ่มเติม (...) เพื่อกําหนดค่าความปลอดภัยระดับแถวหรือคอลัมน์ สําหรับข้อมูลเพิ่มเติม ดูที่ ความปลอดภัยระดับตาราง คอลัมน์ และแถวใน OneLake
    ชนิด ประเภทรายการ: Schema, Table หรือ Folder
    การเข้าถึงข้อมูล ว่ารายการนั้นมีข้อจํากัดระดับแถวหรือระดับคอลัมน์ ไอคอนล็อกที่มีเส้นแนวนอนแสดงถึงความปลอดภัยระดับแถว; ไอคอนล็อกที่มีเส้นแนวตั้งแสดงถึงความปลอดภัยระดับคอลัมน์
  6. ทําการเปลี่ยนแปลงข้อมูลในบทบาทดังต่อไปนี้:

    • เพิ่มหรือลบตารางและโฟลเดอร์: เลือก แก้ไขข้อมูล เพื่อเปิดกล่องโต้ตอบเลือกตารางและโฟลเดอร์ เลือกและยกเลิกการเลือกตารางหรือโฟลเดอร์เพื่อเพิ่มหรือลบจากบทบาท จากนั้นเลือก เพิ่มข้อมูล เพื่อยืนยันการเลือกของคุณ
    • เพิ่มหรือแก้ไขความปลอดภัยระดับแถว: สําหรับข้อมูลเพิ่มเติม ดูที่ การใช้ความปลอดภัยระดับแถวกับตาราง
    • เพิ่มหรือแก้ไขความปลอดภัยระดับคอลัมน์: สําหรับข้อมูลเพิ่มเติม ดูที่ การใช้ความปลอดภัยระดับคอลัมน์กับตาราง
  7. เลือกแท็บ สมาชิกในบทบาท เพื่อดูสมาชิกของบทบาท

    ภาพหน้าจอที่แสดงรายละเอียดที่มองเห็นได้ในแท็บ 'สมาชิกในบทบาท'

    คอลัมน์ สิ่งที่แสดงให้เห็น
    สมาชิก รูปโปรไฟล์และชื่อของสมาชิก
    ชนิด ไม่ว่าจะเป็นสมาชิกผู้ใช้หรือกลุ่ม
    เพิ่มโดยใช้ วิธีที่ผู้ใช้กลายเป็นสมาชิกของบทบาท: โดยตรงผ่านที่อยู่อีเมล หรือเป็นส่วนหนึ่งของกลุ่ม สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการเพิ่มผู้ใช้โดยใช้กลุ่มสิทธิ์ ดูที่ การมอบหมายสมาชิกเสมือน
  8. หากต้องการแก้ไขสมาชิกของบทบาท ให้เลือก เพิ่มสมาชิก

    • เมื่อต้องการเพิ่มสมาชิกด้วยตนเอง ให้ป้อนชื่อหรืออีเมลในกล่องข้อความ เพิ่มสมาชิกในบทบาทของคุณ เลือกชื่อที่ถูกต้องจากรายการที่แนะนํา จากนั้นเลือกไอคอนตรวจสอบเพื่อยืนยันการเลือกของคุณ หรือเลือกไอคอน X เพื่อล้างการเลือก

    • หากต้องการเพิ่มสมาชิกตามสิทธิ์รายการ Fabric ให้เลือก การกําหนดค่าขั้นสูง และสร้างกลุ่มสมาชิกเสมือน สําหรับข้อมูลเพิ่มเติม ดูที่ การมอบหมายสมาชิกเสมือน

  9. หากต้องการลบผู้ใช้ออกจากบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากชื่อของพวกเขา แล้วเลือก ลบออกจากบทบาท

เมื่อคุณเปลี่ยนแปลงสมาชิกบทบาทใด ๆ บทบาทจะอัปเดตทันที การแจ้งเตือนแสดงความสําเร็จหรือความล้มเหลวของการเปลี่ยนแปลงใดๆ

ใช้ความปลอดภัยระดับแถวกับตาราง

กําหนดกฎความปลอดภัยระดับแถว (RLS) เป็นส่วนหนึ่งของบทบาทความปลอดภัย OneLake ใด ๆ ที่ให้สิทธิ์เข้าถึงข้อมูลตารางในรูปแบบ Delta Parquet แถวจะเกี่ยวข้องเฉพาะกับข้อมูลแบบตารางเท่านั้น ดังนั้นคุณไม่สามารถกําหนด RLS สําหรับโฟลเดอร์ที่ไม่ใช่ตารางหรือข้อมูลที่ไม่มีโครงสร้างได้ เพื่อเป็นแนวทางปฏิบัติที่ดีที่สุด ควรหลีกเลี่ยงการใช้ RLS ที่คลุมเครือหรือซับซ้อนเกินไป สําหรับไวยากรณ์กฎฉบับเต็ม ดูที่ อ้างอิงไวยากรณ์ความปลอดภัยระดับแถว

  1. ไปที่รายการของคุณและเลือก จัดการความปลอดภัยของ OneLake

  2. เลือกบทบาทที่มีอยู่ หรือเลือก ใหม่ เพื่อสร้างบทบาทใหม่

  3. ในหน้ารายละเอียดบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากตารางที่คุณต้องการรักษาความปลอดภัย แล้วเลือก ความปลอดภัยของแถว

    สกรีนช็อตที่แสดงการเลือก 'ความปลอดภัยแถว' เพื่อแก้ไขสิทธิ์ในตาราง

  4. ในตัวแก้ไขโค้ด ให้พิมพ์คําสั่ง SQL ที่กําหนดว่าผู้ใช้สามารถเห็นแถวใดบ้าง สําหรับคําแนะนําไวยากรณ์ ดูที่ อ้างอิงไวยากรณ์ความปลอดภัยระดับแถว

  5. เลือก บันทึก เพื่อยืนยันกฎความปลอดภัยของแถว

ใช้ความปลอดภัยระดับคอลัมน์กับตาราง

กําหนดความปลอดภัยระดับคอลัมน์ (CLS) เป็นส่วนหนึ่งของบทบาทความปลอดภัย OneLake สําหรับตาราง Delta Parquet ใด ๆ โดยค่าเริ่มต้น ผู้ใช้สามารถเข้าถึงทุกคอลัมน์ได้ สร้างกฎ CLS ที่ซ่อนคอลัมน์เพื่อเพิกถอนสิทธิ์การเข้าถึง

สําคัญ

การลบการเข้าถึงคอลัมน์จะไม่ปฏิเสธการเข้าถึงคอลัมน์นั้น หากบทบาทอื่นอนุญาตให้เข้าถึง

  1. ไปที่รายการข้อมูลของคุณและเลือก จัดการความปลอดภัยของ OneLake

  2. เลือกบทบาทที่มีอยู่ หรือเลือก ใหม่ เพื่อสร้างบทบาทใหม่

  3. ในหน้ารายละเอียดบทบาท ให้เลือกตัวเลือกเพิ่มเติม (...) ถัดจากตารางที่คุณต้องการรักษาความปลอดภัย แล้วเลือก ความปลอดภัยของคอลัมน์

    สกรีนช็อตที่แสดงการเลือก 'ความปลอดภัยของคอลัมน์' เพื่อแก้ไขสิทธิ์ในตาราง

  4. หากต้องการลบการเข้าถึงคอลัมน์ ให้ตั้งค่าคอลัมน์นั้นเป็น Permission to Hide ใช้ช่องทําเครื่องหมายเพื่อเลือกหลายคอลัมน์และตั้งค่าสิทธิ์แบบกลุ่ม ใช้ ตัวกรอง เพื่อดูคอลัมน์ตามสิทธิ์ ต้องมีคอลัมน์อย่างน้อยหนึ่งคอลัมน์อยู่ในรายการของคอลัมน์ที่อนุญาต

  5. เลือก บันทึก

มอบหมายสมาชิกหรือกลุ่มให้กับบทบาท

บทบาทความปลอดภัยของ OneLake รองรับการเพิ่มผู้ใช้รายบุคคล กลุ่ม Microsoft Entra และหลักความปลอดภัย

คุณสามารถเพิ่มผู้ใช้หรือกลุ่มลงในบทบาทโดยตรงโดยใช้กล่องเพิ่มสมาชิกในบทบาทของคุณ บนหน้าสมาชิกบทบาท>ใหม่ คุณยังสามารถสร้างสมาชิกเสมือนที่มีกลุ่มสิทธิ์โดยใช้การควบคุมการกําหนดค่าขั้นสูง

เมื่อคุณเพิ่มผู้ใช้ลงในบทบาทโดยตรง คุณจะทําให้พวกเขาเป็นสมาชิกของบทบาทอย่างชัดเจน ผู้ใช้เหล่านี้จะปรากฏพร้อมกับชื่อและรูปภาพของตนในรายการสมาชิก

สําคัญ

เมื่อคุณเพิ่มผู้ใช้ในบทบาทความปลอดภัยของ OneLake ให้ลบพวกเขาออกจากบทบาท DefaultReader นอกเหนือจากนั้น พวกเขาจะยังคงเข้าถึงข้อมูลได้อย่างเต็มที่

สมาชิกเสมือนของบทบาทจะปรับเปลี่ยนแบบไดนามิกตามสิทธิ์ของผู้ใช้ในรายการ Fabric เมื่อคุณเลือก การกําหนดค่าขั้นสูงและสิทธิ์ คุณจะเพิ่มผู้ใช้ใดก็ได้ในพื้นที่ทํางาน Fabric ที่มีสิทธิ์ทั้งหมดที่เลือกเป็นสมาชิกโดยนัยของบทบาท ตัวอย่างเช่น หากคุณเลือก ReadAll, Write ผู้ใช้ใด ๆ ในพื้นที่ทํางาน Fabric ที่มีสิทธิ์ ReadAll และ Write สําหรับรายการนั้นจะกลายเป็นสมาชิกของบทบาทนั้น เพื่อดูว่ากลุ่มสิทธิ์มีผู้ใช้ใดบ้าง ให้ดูที่คอลัมน์ Added using ในแท็บ สมาชิกในบทบาท คุณไม่สามารถลบสมาชิกเหล่านี้ด้วยตนเองได้ หากต้องการลบสมาชิกที่คุณเพิ่มผ่านกลุ่มสิทธิ์ ให้ลบกลุ่มสิทธิ์ออกจากบทบาท

มอบหมายสมาชิกเสมือน

ใช้สิทธิ์ต่อไปนี้เพื่อระบุสมาชิกเสมือน:

  • อ่าน
  • เขียน
  • แชร์ต่อ
  • ดำเนินการ
  • ReadAll

เมื่อต้องการกําหนดผู้ใช้ให้กับกลุ่มสิทธิ์ ให้ใช้ขั้นตอนต่อไปนี้:

  1. เลือกชื่อของบทบาทที่คุณต้องการมอบหมายสมาชิกให้

  2. บนหน้ารายละเอียดบทบาท ให้เลือกแท็บ สมาชิกในบทบาท

  3. เลือก เพิ่มสมาชิก

  4. เลือก การกําหนดค่าขั้นสูง

    ภาพหน้าจอที่แสดงการเลือก 'การกําหนดค่าขั้นสูง' เพื่อเพิ่มสมาชิกโดยใช้กลุ่มสิทธิ์

  5. ในกล่อง กลุ่มสิทธิ์ ให้เลือกกล่องกาเครื่องหมายที่อยู่ถัดจากแต่ละสิทธิ์ที่คุณต้องการรวมผู้ใช้

    แต่ละกลุ่มสิทธิ์จะแสดงจํานวนผู้ใช้ในกลุ่มนั้น

    การเลือกกลุ่มสิทธิ์หลายกลุ่มจะรวมถึงผู้ใช้ที่มีสิทธิ์ที่จําเป็นทั้งหมดที่เลือก

  6. เลือก เพิ่ม เพื่อรวมกลุ่มและบันทึกบทบาท

ลบบทบาท

ใช้ขั้นตอนต่อไปนี้เพื่อลบบทบาทความปลอดภัยของ OneLake

  1. เปิดรายการที่คุณต้องการกําหนดความปลอดภัย

  2. เลือก จัดการความปลอดภัย OneLake จากเมนูรายการ

  3. บนบานหน้าต่าง ความปลอดภัย OneLake ให้เลือกกล่องถัดจากบทบาทที่คุณต้องการลบ

  4. เลือก ลบ และรอการแจ้งเตือนว่าบทบาทถูกลบเรียบร้อยแล้ว