OneLake kısayol güvenliği

OneLake'teki kısayollar, ister OneLake'in içinde ister Azure Data Lake Storage (ADLS) gibi dış sistemlerde olmak üzere çeşitli depolama hesaplarında bulunan verilere yönelik işaretçiler görevi görür. Bu makalede, kısayolları oluşturmak ve bunları kullanarak verilere erişmek için gereken izinler açıklanmaktadır.

Bu makalede, bir kısayolun bileşenleriyle ilgili netlik sağlamak için aşağıdaki terimler kullanılır:

  • Hedef yol: Kısayol tarafından işaret edilen konum.
  • Kısayol yolu: Kısayolunun görüntülendiği konum.

Kısayol oluşturma ve silme

Kısayol oluşturmak için, kısayolu oluşturduğunuz Fabric öğesinde Yazma izniniz olmalıdır. Buna ek olarak, kısayol tarafından işaret edilen verilere Okuma erişimine sahip olmanız gerekir. Dış kaynaklara yönelik kısayollar, dış sistemde belirli izinler gerektirebilir. Kısayollar nelerdir? makalesinde, kısayol türlerinin ve gerekli izinlerin tam listesi bulunur.

Yetenek Kısayol yolu üzerindeki izin Hedef yolda yetkiler
Kısayol oluşturma Öğe Yazma izni veya OneLake güvenliği ReadWrite OneLake güvenliği Okuma1
Kısayolu silme Öğe Yazma izni veya OneLake güvenliği ReadWrite Yok

1 Henüz OneLake güvenliğini desteklemeyen öğeler için bu izin ReadAll iznidir.

Kısayollara erişme

Kısayol yolundaki izinlerin ve hedef yolun birleşimi, kısayolların izinlerini yönetir. Bir kullanıcı bir kısayola eriştiğinde, iki konumun en kısıtlayıcı izni uygulanır. Bu nedenle, göl evinde okuma ve yazma izinlerine sahip olan ancak hedef yolda yalnızca okuma izinleri olan bir kullanıcı hedef yola yazamaz. Benzer şekilde, lakehouse'ta yalnızca okuma izinlerine sahip olan, ancak hedef yolda okuma ve yazma izinleri bulunan bir kullanıcı da hedef yola yazamaz.

Bu tabloda, her kısayol eylemi için gereken izinler gösterilir.

Yetenek Kısayol yolu üzerindeki izin Hedef yolda yetkiler
Kısayolun dosya veya klasör içeriğini okuma OneLake güvenliği Okuma1 OneLake güvenliği Okuma1, 2
Kısayol hedef konumuna yaz Öğe Yazma izni veya OneLake güvenliği ReadWrite Öğe Yazma izni veya OneLake güvenliği ReadWrite

1 Henüz OneLake güvenliğini desteklemeyen öğeler için bu izin ReadAll iznidir.

Önemli

2Kimlik geçişi için özel durum: OneLake güvenliği genellikle izinleri uygulamak için çağıran kullanıcının kimliğinden geçerken, bazı sorgu motorları farklı çalışır. SQL üzerinden DirectLake veyaTemsilcili kimlik modu için yapılandırılmış T-SQL motorları kullanarak Power BI anlam modelleri aracılığıyla kısayol verilerine erişirken, bu motorlar çağıran kullanıcının kimliğini kısayol hedefine geçirmez. Bunun yerine, öğe sahibinin kimliğini kullanarak verilere erişip onelake güvenlik rollerini uygulayarak çağıran kullanıcının görebileceklerini filtreleyebilir.

Bu koşul şu anlama gelir:

  • Kısayol hedeflerine öğe sahibinin izinleri (son kullanıcının değil) kullanılarak erişilir
  • OneLake güvenlik rolleri, son kullanıcının hangi verileri okuyabileceğini belirlemeye devam eder
  • Son kullanıcı için doğrudan kısayol hedef yolunda yapılandırılan tüm izinler atlanır

OneLake güvenliği

OneLake güvenliği, OneLake'te depolanan verilerinize rol tabanlı erişim denetimi (RBAC) uygulamanızı sağlar. Doku öğesi içindeki belirli tablo ve klasörlere okuma erişimi veren güvenlik rolleri tanımlayabilir ve bunları kullanıcılara veya gruplara atayabilirsiniz. Erişim izinleri, kullanıcıların Fabric tüm altyapılarda neler yapabileceğini belirler ve tutarlı erişim denetimi sağlar.

Yönetici, Üye ve Katkıda Bulunan kullanıcılar, bir kısayoldan veri okuma konusunda tam erişime sahiptir. Bir kısayol oluşturmak veya güncellemek için hedef yola okuma erişimi de gereklidir.

Viewer rolündeki kullanıcılar veya öğe okuma iznine sahip kullanıcılar, OneLake güvenlik rolleri tarafından belirlenen erişime sahiptir. Kısa yol işlemlerini gerçekleştirmek için bu kullanıcıların Fabric Read iznine ek olarak ilgili OneLake güvenlik iznine ihtiyacı vardır.

Aşağıdaki tablo, her kısayol işlemi için gereken birleşik izinleri göstermektedir:

Kısayol işlemi Kısayol yolu üzerindeki izin Hedef yolda yetkiler
Oluştur Fabric Read plus OneLake Security ReadWrite OneLake Güvenliği Erişim
Okuma (GET/LIST kısayolları) Fabric Read ve OneLake güvenlik okuması Yok
Update Fabric Read plus OneLake Security ReadWrite OneLake'te okuma güvenliği (yeni hedef üzerinde)
Delete Fabric Read plus OneLake Security ReadWrite Yok

Kısayollarla erişim kontrol modeli hakkında daha fazla bilgi için OneLake'deki Veri erişim kontrol modeline bakınız.

Kısayol kimlik doğrulama modelleri

OneLake kısayolları iki kimlik doğrulama modeli kullanır: passthrough ve devredilmiş. Model, kısayol türüne bağlıdır.

Kısayol türü Kimlik doğrulaması modeli Ayrıntılar
Aynı kiracı OneLake'den OneLake'e Doğrudan geçiş veya devredilmiş Passthrough varsayılan ayardır. Bunun yerine devredilen kimlik doğrulamayı kullanmak için, kısayyolu oluştururkenDelege edilmiş kimlik seçeneğini seçin.
OneLake'ten OneLake'e çapraz kiracı Yalnızca temsilci Çapraz kiracı kısaltması oluştururken üreticinin kiracında bir organizasyon hesabı veya hizmet yöneticisi yapılandırın.
Dış (çoklu bulut) Yalnızca temsilci Kullanıcılar dış sisteme doğrudan erişim olmadan dış verilere erişebilir. Dış sistemdeki hangi verilere erişilebileceğini denetlemek için kısayolda OneLake güvenliğini yapılandırın.

Geçişli kimlik doğrulama

Geçiş modelinde, kısayol kullanıcının kimliğini hedef sisteme geçirerek hedef konumdaki verilere erişir. Kısayola erişen tüm kullanıcılar yalnızca hedefte erişimi olan verileri görebilir. Kaynak sistem, verileri üzerinde tam denetime sahip olur ve erişim denetimlerini çoğaltmaya veya yeniden tanımlamaya gerek yoktur.

Kullanıcı kimliğinin hedef yola giden kısayol boyunca geçirildiğini gösteren diyagram.

Temsilci kimlik doğrulaması

Temsilcili modelde, kısayol başka bir kullanıcının kimliği, hizmet sorumlusu veya hesap anahtarı gibi bir ara kimlik bilgisi kullanarak verilere erişir. Devredilmiş kısayollar, izin yönetiminin ayrılmasına veya yönetilmesi için başka bir ekibe ya da alt kullanıcıya "devredilmesine" olanak tanır. OneLake'teki atanmış tüm kısayollar kendileri için tanımlanmış OneLake güvenlik rollerine sahip olabilir.

Varsayılan geçiş davranışı verileriniz için istediğiniz erişim modeliyle uyuşmadığında delege edilmiş kimlik doğrulama kullanın. Örneğin, devredilen bir kısayol, her aşağı akım kullanıcının kaynak veriye erişimini gerektirmek yerine bir iş birimini temsil eden sabit bir bağlantı kimliği kullanabilir. İş birimi, kullanıcıları için OneLake güvenlik erişimini yönetebilir ve bağlantı kimliğine uygulanan güvenlik kontrollerini saygı gösterebilir.

Amazon S3 veya Google Cloud Storage gibi dış sistemlerin kısayolları her zaman temsilci kimlik doğrulaması kullanır. Dahili OneLake hedeflerine yönelik kısayollar, kısayol oluşturma sırasında yapılandırılmışsa temsilci kimlik doğrulamasını kullanabilir.

Kısayol hedefindeki verilere erişmek için kullanılan temsilci kimliğini gösteren diyagram.

Yetkilendirilmiş OneLake kısayolları

Temsilci olarak atanan OneLake kısayolları, oturum açmış kullanıcının kimliği yerine yapılandırılmış bir bağlantı kimliği kullanır. Yetki devredilmiş bir kısayola erişildiğinde, işlemi başlatan kullanıcı kendi güvenlik izinleri ile yetki devredilen kimlik için geçerli olan güvenlik izinlerinin kesişimini görür. Aşağıdaki tabloda örnek senaryolar özetlenmiştir.

Aynı kiracı OneLake kısayolları için devredilmiş kimlik doğrulama isteğe bağlıdır. Seçmezseniz, kısayol geçiş kimlik doğrulaması kullanır. Çapraz kiracı OneLake kısayolları her zaman devredilmiş kimlik doğrulama kullanır. Yapılandırılan bağlantı kimliğinin hedef verilere erişmesi gerekir. Geçiş ve temsilci kimlik doğrulaması arasında var olan bir kısayolu değiştirmek için, istediğiniz kimlik doğrulama yöntemiyle kısayolu silin ve yeniden oluşturun.

Kısayol yolu izni (tüketici) Hedef yolunda izin (üretici) Sonuçta elde edilen erişim
Tam erişim Tam erişim Tam erişim
Tam erişim CLS - yalnızca C1, C2 sütunları CLS - yalnızca C1, C2 sütunları
CLS - yalnızca C1 sütunu CLS - yalnızca C1, C2 sütunları CLS - yalnızca C1 sütunu

Aşağıdaki güvenlik konuları, temsilci kısayolları için geçerlidir:

  • Bir kullanıcı, üretici tarafında da RLS varsa, tüketici tarafında CLS'ye sahip yalnızca tek bir OneLake güvenlik rolünde olabilir.
  • Sütun düzeyinde güvenlik (CLS), hem üretici hem de kullanıcısı tarafından devredilen kısayol için desteklenir.
  • Satır düzeyi güvenliği (RLS), temsilci kısayolun üretici tarafında desteklenir, ancak tüketici tarafında RLS’yi ayarlayamazsınız.
  • OneLake'te üretici yoluna yönelik güvenlik erişimine ek olarak, Spark veya doğrudan API çağrıları aracılığıyla harici kısayollara erişmek için, harici kısayol yolunu içeren öğe üzerinde okuma izni de gerekir.