Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
OneLake'teki kısayollar, ister OneLake'in içinde ister Azure Data Lake Storage (ADLS) gibi dış sistemlerde olmak üzere çeşitli depolama hesaplarında bulunan verilere yönelik işaretçiler görevi görür. Bu makalede, kısayolları oluşturmak ve bunları kullanarak verilere erişmek için gereken izinler açıklanmaktadır.
Bu makalede, bir kısayolun bileşenleriyle ilgili netlik sağlamak için aşağıdaki terimler kullanılır:
- Hedef yol: Kısayol tarafından işaret edilen konum.
- Kısayol yolu: Kısayolunun görüntülendiği konum.
Kısayol oluşturma ve silme
Kısayol oluşturmak için, kısayolu oluşturduğunuz Fabric öğesinde Yazma izniniz olmalıdır. Buna ek olarak, kısayol tarafından işaret edilen verilere Okuma erişimine sahip olmanız gerekir. Dış kaynaklara yönelik kısayollar, dış sistemde belirli izinler gerektirebilir. Kısayollar nelerdir? makalesinde, kısayol türlerinin ve gerekli izinlerin tam listesi bulunur.
| Yetenek | Kısayol yolu üzerindeki izin | Hedef yolda yetkiler |
|---|---|---|
| Kısayol oluşturma | Öğe Yazma izni veya OneLake güvenliği ReadWrite | OneLake güvenliği Okuma1 |
| Kısayolu silme | Öğe Yazma izni veya OneLake güvenliği ReadWrite | Yok |
1 Henüz OneLake güvenliğini desteklemeyen öğeler için bu izin ReadAll iznidir.
Kısayollara erişme
Kısayol yolundaki izinlerin ve hedef yolun birleşimi, kısayolların izinlerini yönetir. Bir kullanıcı bir kısayola eriştiğinde, iki konumun en kısıtlayıcı izni uygulanır. Bu nedenle, göl evinde okuma ve yazma izinlerine sahip olan ancak hedef yolda yalnızca okuma izinleri olan bir kullanıcı hedef yola yazamaz. Benzer şekilde, lakehouse'ta yalnızca okuma izinlerine sahip olan, ancak hedef yolda okuma ve yazma izinleri bulunan bir kullanıcı da hedef yola yazamaz.
Bu tabloda, her kısayol eylemi için gereken izinler gösterilir.
| Yetenek | Kısayol yolu üzerindeki izin | Hedef yolda yetkiler |
|---|---|---|
| Kısayolun dosya veya klasör içeriğini okuma | OneLake güvenliği Okuma1 | OneLake güvenliği Okuma1, 2 |
| Kısayol hedef konumuna yaz | Öğe Yazma izni veya OneLake güvenliği ReadWrite | Öğe Yazma izni veya OneLake güvenliği ReadWrite |
1 Henüz OneLake güvenliğini desteklemeyen öğeler için bu izin ReadAll iznidir.
Önemli
2Kimlik geçişi için özel durum: OneLake güvenliği genellikle izinleri uygulamak için çağıran kullanıcının kimliğinden geçerken, bazı sorgu motorları farklı çalışır. SQL üzerinden DirectLake veyaTemsilcili kimlik modu için yapılandırılmış T-SQL motorları kullanarak Power BI anlam modelleri aracılığıyla kısayol verilerine erişirken, bu motorlar çağıran kullanıcının kimliğini kısayol hedefine geçirmez. Bunun yerine, öğe sahibinin kimliğini kullanarak verilere erişip onelake güvenlik rollerini uygulayarak çağıran kullanıcının görebileceklerini filtreleyebilir.
Bu koşul şu anlama gelir:
- Kısayol hedeflerine öğe sahibinin izinleri (son kullanıcının değil) kullanılarak erişilir
- OneLake güvenlik rolleri, son kullanıcının hangi verileri okuyabileceğini belirlemeye devam eder
- Son kullanıcı için doğrudan kısayol hedef yolunda yapılandırılan tüm izinler atlanır
OneLake güvenliği
OneLake güvenliği, OneLake'te depolanan verilerinize rol tabanlı erişim denetimi (RBAC) uygulamanızı sağlar. Doku öğesi içindeki belirli tablo ve klasörlere okuma erişimi veren güvenlik rolleri tanımlayabilir ve bunları kullanıcılara veya gruplara atayabilirsiniz. Erişim izinleri, kullanıcıların Fabric tüm altyapılarda neler yapabileceğini belirler ve tutarlı erişim denetimi sağlar.
Yönetici, Üye ve Katkıda Bulunan kullanıcılar, bir kısayoldan veri okuma konusunda tam erişime sahiptir. Bir kısayol oluşturmak veya güncellemek için hedef yola okuma erişimi de gereklidir.
Viewer rolündeki kullanıcılar veya öğe okuma iznine sahip kullanıcılar, OneLake güvenlik rolleri tarafından belirlenen erişime sahiptir. Kısa yol işlemlerini gerçekleştirmek için bu kullanıcıların Fabric Read iznine ek olarak ilgili OneLake güvenlik iznine ihtiyacı vardır.
Aşağıdaki tablo, her kısayol işlemi için gereken birleşik izinleri göstermektedir:
| Kısayol işlemi | Kısayol yolu üzerindeki izin | Hedef yolda yetkiler |
|---|---|---|
| Oluştur | Fabric Read plus OneLake Security ReadWrite | OneLake Güvenliği Erişim |
| Okuma (GET/LIST kısayolları) | Fabric Read ve OneLake güvenlik okuması | Yok |
| Update | Fabric Read plus OneLake Security ReadWrite | OneLake'te okuma güvenliği (yeni hedef üzerinde) |
| Delete | Fabric Read plus OneLake Security ReadWrite | Yok |
Kısayollarla erişim kontrol modeli hakkında daha fazla bilgi için OneLake'deki Veri erişim kontrol modeline bakınız.
Kısayol kimlik doğrulama modelleri
OneLake kısayolları iki kimlik doğrulama modeli kullanır: passthrough ve devredilmiş. Model, kısayol türüne bağlıdır.
| Kısayol türü | Kimlik doğrulaması modeli | Ayrıntılar |
|---|---|---|
| Aynı kiracı OneLake'den OneLake'e | Doğrudan geçiş veya devredilmiş | Passthrough varsayılan ayardır. Bunun yerine devredilen kimlik doğrulamayı kullanmak için, kısayyolu oluştururkenDelege edilmiş kimlik seçeneğini seçin. |
| OneLake'ten OneLake'e çapraz kiracı | Yalnızca temsilci | Çapraz kiracı kısaltması oluştururken üreticinin kiracında bir organizasyon hesabı veya hizmet yöneticisi yapılandırın. |
| Dış (çoklu bulut) | Yalnızca temsilci | Kullanıcılar dış sisteme doğrudan erişim olmadan dış verilere erişebilir. Dış sistemdeki hangi verilere erişilebileceğini denetlemek için kısayolda OneLake güvenliğini yapılandırın. |
Geçişli kimlik doğrulama
Geçiş modelinde, kısayol kullanıcının kimliğini hedef sisteme geçirerek hedef konumdaki verilere erişir. Kısayola erişen tüm kullanıcılar yalnızca hedefte erişimi olan verileri görebilir. Kaynak sistem, verileri üzerinde tam denetime sahip olur ve erişim denetimlerini çoğaltmaya veya yeniden tanımlamaya gerek yoktur.
Temsilci kimlik doğrulaması
Temsilcili modelde, kısayol başka bir kullanıcının kimliği, hizmet sorumlusu veya hesap anahtarı gibi bir ara kimlik bilgisi kullanarak verilere erişir. Devredilmiş kısayollar, izin yönetiminin ayrılmasına veya yönetilmesi için başka bir ekibe ya da alt kullanıcıya "devredilmesine" olanak tanır. OneLake'teki atanmış tüm kısayollar kendileri için tanımlanmış OneLake güvenlik rollerine sahip olabilir.
Varsayılan geçiş davranışı verileriniz için istediğiniz erişim modeliyle uyuşmadığında delege edilmiş kimlik doğrulama kullanın. Örneğin, devredilen bir kısayol, her aşağı akım kullanıcının kaynak veriye erişimini gerektirmek yerine bir iş birimini temsil eden sabit bir bağlantı kimliği kullanabilir. İş birimi, kullanıcıları için OneLake güvenlik erişimini yönetebilir ve bağlantı kimliğine uygulanan güvenlik kontrollerini saygı gösterebilir.
Amazon S3 veya Google Cloud Storage gibi dış sistemlerin kısayolları her zaman temsilci kimlik doğrulaması kullanır. Dahili OneLake hedeflerine yönelik kısayollar, kısayol oluşturma sırasında yapılandırılmışsa temsilci kimlik doğrulamasını kullanabilir.
Yetkilendirilmiş OneLake kısayolları
Temsilci olarak atanan OneLake kısayolları, oturum açmış kullanıcının kimliği yerine yapılandırılmış bir bağlantı kimliği kullanır. Yetki devredilmiş bir kısayola erişildiğinde, işlemi başlatan kullanıcı kendi güvenlik izinleri ile yetki devredilen kimlik için geçerli olan güvenlik izinlerinin kesişimini görür. Aşağıdaki tabloda örnek senaryolar özetlenmiştir.
Aynı kiracı OneLake kısayolları için devredilmiş kimlik doğrulama isteğe bağlıdır. Seçmezseniz, kısayol geçiş kimlik doğrulaması kullanır. Çapraz kiracı OneLake kısayolları her zaman devredilmiş kimlik doğrulama kullanır. Yapılandırılan bağlantı kimliğinin hedef verilere erişmesi gerekir. Geçiş ve temsilci kimlik doğrulaması arasında var olan bir kısayolu değiştirmek için, istediğiniz kimlik doğrulama yöntemiyle kısayolu silin ve yeniden oluşturun.
| Kısayol yolu izni (tüketici) | Hedef yolunda izin (üretici) | Sonuçta elde edilen erişim |
|---|---|---|
| Tam erişim | Tam erişim | Tam erişim |
| Tam erişim | CLS - yalnızca C1, C2 sütunları | CLS - yalnızca C1, C2 sütunları |
| CLS - yalnızca C1 sütunu | CLS - yalnızca C1, C2 sütunları | CLS - yalnızca C1 sütunu |
Aşağıdaki güvenlik konuları, temsilci kısayolları için geçerlidir:
- Bir kullanıcı, üretici tarafında da RLS varsa, tüketici tarafında CLS'ye sahip yalnızca tek bir OneLake güvenlik rolünde olabilir.
- Sütun düzeyinde güvenlik (CLS), hem üretici hem de kullanıcısı tarafından devredilen kısayol için desteklenir.
- Satır düzeyi güvenliği (RLS), temsilci kısayolun üretici tarafında desteklenir, ancak tüketici tarafında RLS’yi ayarlayamazsınız.
- OneLake'te üretici yoluna yönelik güvenlik erişimine ek olarak, Spark veya doğrudan API çağrıları aracılığıyla harici kısayollara erişmek için, harici kısayol yolunu içeren öğe üzerinde okuma izni de gerekir.