Azure Synapse çalışma alanı erişim denetimine genel bakış

Bu makalede, Azure Synapse işlem kaynaklarına ve verilerine erişimi denetlemek için kullanılabilen mekanizmalara genel bir bakış sağlanır.

Azure Synapse, aşağıdaki tümleştirmeleri sağlayan kapsamlı ve ayrıntılı bir erişim denetimi sistemi sağlar:

  • Kaynak yönetimi ve depolamadaki verilere erişim için Azure rolleri
  • Synapse rolleri, koda ve yürütmeye canlı erişimi yönetmek için kullanılır.
  • SQL havuzlarındaki verilere veri düzlemi erişimi için SQL rolleri
  • Sürekli tümleştirme ve dağıtım desteği dahil olmak üzere kaynak kodu denetimi için Git izinleri

Azure Synapse rolleri, farklı kapsamlarda uygulanabilecek izin kümeleri sunar. Bu ayrıntı düzeyi yöneticilere, geliştiricilere, güvenlik personeline ve işleçlere işlem kaynakları ve veriler için uygun erişimin verilmesini kolaylaştırır.

Erişim denetimi, kişilerin iş rolleriyle uyumlu güvenlik grupları kullanılarak basitleştirilebilir. Erişimi yönetmek için yalnızca uygun güvenlik gruplarına kullanıcı eklemeniz ve kaldırmanız gerekir.

Erişim denetimi öğeleri

Azure Synapse işlem kaynaklarını oluşturma ve yönetme

Azure rolleri şu işlemlerin yönetimini denetlemek için kullanılır:

  • Ayrılmış SQL havuzları
  • Veri Gezgini veri havuzları
  • Apache Spark havuzları
  • Tümleştirme çalışma zamanları

Bu kaynakları oluşturmak için kaynak grubunda Azure Sahibi veya Katkıda Bulunanı olmanız gerekir. Bunları oluşturduktan sonra yönetmek için kaynak grubunda veya tek tek kaynaklarda Azure Sahibi veya Katkıda Bulunanı olmanız gerekir.

Sahip veya Katkıda Bulunan, Azure Synapse çalışma alanları için Microsoft Entra-only kimlik doğrulamasını etkinleştirebilir veya devre dışı bırakabilir. Microsoft Entra-only kimlik doğrulaması hakkında daha fazla bilgi için Synapse SQL ile kimlik doğrulaması için Microsoft Entra kimlik doğrulamasını kullanma bölümüne bakın.

Azure Synapse'te kod geliştirme ve yürütme

Synapse iki geliştirme modeli destekler.

  • Synapse canlı geliştirme: Synapse Studio'da kod geliştirip hatalarını ayıklar ve ardından kaydetmek ve yürütmek için yayımlarsınız . Synapse hizmeti, kod düzenleme ve yürütme için gerçeğin kaynağıdır. Synapse Studio'yu kapattığınızda yayımlanmamış tüm çalışmalar kaybolur.

  • Git özellikli geliştirme: Synapse Studio'da kod geliştirip hatalarını ayıklar ve değişiklikleri Git deposunun çalışma dalında işlersiniz . Bir veya daha fazla daldan çalışma, buradan hizmete yayımladığınız bir işbirliği dalına tümleştirilir. Git deposu kod düzenleme için gerçeğin kaynağı, hizmet ise yürütme için gerçeğin kaynağıdır. Synapse Studio kapatılmadan önce değişikliklerin Git deposunda işlenmesi veya hizmette yayımlanması gerekir. Git ile Synapse Analytics'i kullanma hakkında daha fazla bilgi edinmek için Azure Synapse Analytics çalışma alanı için Sürekli Tümleştirme ve Teslimat'a bakın.

Her iki geliştirme modelinde de Synapse Studio erişimi olan tüm kullanıcılar kod yapıtları oluşturabilir. Ancak, yapıtları hizmete yayımlamak, yayımlanan yapıtları okumak, Git'e değişiklikleri işlemek, kod yürütmek ve kimlik bilgileriyle korunan bağlı verilere erişmek için ek izinlere ihtiyacınız vardır. Kullanıcıların Synapse ile git deposunu yapılandırmak, düzenlemek ve bağlantısını kesmek için Synapse çalışma alanında Azure Katkıda Bulunanı veya daha yüksek bir role sahip olması gerekir.

Azure Synapse rolleri

Azure Synapse rolleri, Synapse hizmetine erişimi denetlemek için kullanılır. Farklı roller size şu izinleri verebilir:

  • Yayımlanan kod yapıtlarını listeleme
  • Kod yapıtlarını, bağlı hizmetleri ve kimlik bilgisi tanımlarını yayımlama
  • Synapse işlem kaynaklarını kullanan kodu veya işlem hatlarını yürütme
  • Kimlik bilgileriyle korunan bağlı verilere erişen kodu veya işlem hatlarını yürütme
  • Yayımlanan kod yapıtlarıyla ilişkili çıkışları görüntüleme
  • İşlem kaynağı durumunu izleme ve çalışma zamanı günlüklerini görüntüleme

Azure Synapse rolleri, belirli Azure Synapse kaynaklarına verilen izinleri sınırlamak için çalışma alanı kapsamında veya daha ayrıntılı kapsamlarda atanabilir.

Git izinleri

Git modunda Git özellikli geliştirme için bağlı hizmet ve kimlik bilgisi tanımları dahil olmak üzere kod yapıtlarını okumak için Synapse Kullanıcı veya Synapse RBAC (rol tabanlı erişim denetimi) rollerine ek olarak Git izinlerine ihtiyacınız vardır. Git modunda kod yapıtlarında değişiklik yapmak için Git izinlerine ve Synapse Artifact Publisher rolüne sahip olmanız gerekir.

SQL'de verilere erişme

Ayrılmış ve sunucusuz SQL havuzları için veri düzlemi erişimi SQL izinleri kullanılarak denetlenmektedir.

Çalışma alanını oluşturan kullanıcı çalışma alanında Active Directory Yöneticisi olarak atanır. Oluşturma sonrasında, bu rol Azure portalda farklı bir kullanıcıya veya güvenlik grubuna atanabilir.

  • Sunucusuz SQL havuzları: Synapse Yöneticilerine sunucusuz SQL havuzunda db_owner(DBO) yerleşik izinler verilir . Diğer kullanıcılara sunucusuz SQL havuzuna erişim vermek için Synapse yöneticilerinin sunucusuz havuzda SQL betikleri çalıştırması gerekir.

  • Ayrılmış SQL havuzları: Synapse Yöneticileri, ayrılmış SQL havuzlarındaki verilere tam erişime ve diğer kullanıcılara erişim izni verme özelliğine sahiptir. Synapse Yöneticileri, veritabanlarını bırakma dışında ayrılmış havuzlarda yapılandırma ve bakım etkinlikleri de gerçekleştirebilir. Çalışma alanı ve MSI'sinin oluşturucusuna Active Directory Yönetici izni verilir. Ayrılmış SQL havuzlarına erişim izni aksi takdirde otomatik olarak verilmez. Diğer kullanıcılara veya gruplara ayrılmış SQL havuzlarına erişim vermek için Active Directory Yöneticisi veya Synapse Yöneticisi'nin her ayrılmış SQL havuzunda SQL betikleri çalıştırması gerekir.

SQL havuzlarında SQL izinleri vermek için SQL betiklerine örnekler için Azure Synapse çalışma alanınız için erişim denetimini ayarlama konusuna bakın.

Veri Gezgini havuzlarındaki verilere erişme

Veri Gezgini havuzları için veri düzlemi erişimi, Veri Gezgini izinleri ile aracılığıyla denetlenmektedir. Synapse Yöneticilerine Veri Gezgini havuzları üzerinde izinler verilirAll Database admin. Diğer kullanıcılara veya gruplara Veri Gezgini havuzlarına erişim vermek için Synapse yöneticileri Güvenlik rolleri yönetimine başvurmalıdır. Veri düzlemi erişimi hakkında daha fazla bilgi için bkz . Erişim denetimine genel bakış.

Depolamada sistem tarafından yönetilen verilere erişme

Sunucusuz SQL havuzları ve Apache Spark tabloları, verilerini çalışma alanıyla ilişkili bir Azure Data Lake Storage 2. Nesil kapsayıcısında depolar. Kullanıcı tarafından yüklenen Apache Spark kitaplıkları da aynı depolama hesabında yönetilir. Bu kullanım örneklerini etkinleştirmek için kullanıcılar ve çalışma alanı MSI'sine, bu çalışma alanının Azure Data Lake Storage kapsayıcısına "Depolama Blob Verileri Katkıda Bulunanı" erişimi verilmelidir.

En iyi yöntem olarak güvenlik gruplarını kullanma

Erişim denetimini yönetmeyi basitleştirmek için güvenlik gruplarını kullanarak kişilere ve gruplara rol atayabilirsiniz. Kuruluşunuzda Synapse kaynaklarına veya yapıtlarına erişmesi gereken kişi veya iş işlevlerini yansıtmak için güvenlik grupları oluşturulabilir. Bu kişi tabanlı güvenlik gruplarına bir veya daha fazla Azure rolü, Synapse rolü, SQL izinleri veya Git izinleri atanabilir. İyi seçilmiş güvenlik gruplarıyla, uygun güvenlik grubuna ekleyerek kullanıcıya gerekli izinleri atamak kolaydır.

Not

Erişimi yönetmek için güvenlik grupları kullanıyorsanız, değişiklikler yürürlüğe girmeden önce Microsoft Entra ID tarafından sunulan ek gecikme süresi vardır.

Synapse Studio'da erişim denetimi uygulanması

Synapse Studio, izinlerinize ve geçerli moda göre farklı davranır:

  • Synapse canlı modu: Synapse Studio, gerekli izne sahip değilseniz yayımlanan içeriği görmenizi, içerik yayımlamanızı veya başka eylemler gerçekleştirmenizi engeller. Bazı durumlarda, kullanamayacağınız veya kaydedemeyeceğiniz kod yapıtları oluşturmanız engellenir.
  • Git modu: Değişiklikleri geçerli dalda işlemenize olanak sağlayan Git izinleriniz varsa, değişiklikleri canlı hizmette yayımlama izniniz varsa işleme eylemine izin verilir (Synapse Artifact Publisher rolü).

Bazı durumlarda, yayımlama veya işleme izni olmadan bile kod yapıtları oluşturmanıza izin verilir. Bu, kod yürütmenizi sağlar (gerekli yürütme izinleriyle). Ortak görevler için gereken roller hakkında daha fazla bilgi için bkz . Azure Synapse'te ortak görevleri gerçekleştirmek için gereken rolleri anlama.

Synapse Studio'da bir özellik devre dışı bırakılırsa, araç ipucu gerekli izni gösterir. Eksik izni sağlamak için hangi rolün gerekli olduğunu aramak için Synapse RBAC rolleri kılavuzunu kullanın.