Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
OneLake güvenlik rolleri, Fabric öğelerinizdeki verilere kimlerin erişebileceğini kontrol eder. Bazen tüm bir eşyaya erişim vermek ya da reddetmek çok kaba olur. Hassas sütunları saklamanız, kullanıcının hangi satırları göreceğini sınırlamanız veya sadece belirli tabloları açığa çıkarmanız gerekebilir. Bir rol içinde, erişimi üç düzeyde ayrıntı düzeyinde geliştirebilirsiniz: tablolar ve klasörler için nesne düzeyinde güvenlik, bireysel sütunlar için sütun düzeyinde güvenlik (CLS) ve bireysel satırlar için satır düzeyinde güvenlik (RLS).
Bu makale, her kontrolün ne yaptığını ve OneLake'in bunu nasıl uyguladığını açıklar. Bu kontrolleri oluşturmak için bakınız: OneLake güvenlik rollerini oluştur ve yönet.
OneLake güvenlik rolleri, verilere erişim sağlamak için hibe modeli kullanır. Farklı bir rol veya izin modeliyle verilen erişimi reddedemezsiniz. Bu nedenle, bu denetimler çalışma alanı düzeyinde Yönetici, Üye ve Katkıda Bulunan rollerindeki kullanıcıların erişimini kısıtlamaz.
Tablo ve klasör güvenliği
Tablo düzeyinde ve klasör seviyesinde güvenlik, aynı zamanda nesne düzeyinde güvenlik (OLS) olarak da adlandırılır, bir veri öğesindeki belirli tablolara veya klasörlere erişim izni verebilirsiniz. OLS ile hem yapılandırılmış hem de yapılandırılmamış veri için klasör seviyesinde izinler oluşturulur. OneLake'teki Delta Parquet tabloları klasör olarak temsil edildiği için, tabloları klasörleri güvence altına aldığınız gibi güvence alabilirsiniz. Şemalar da klasörlerdir, yani onları aynı şekilde güvence altına alabilirsiniz.
Sütun ve satır seviyesinde güvenlik
OneLake güvenliği, sütun düzeyinde ve satır düzeyinde güvenliği iki şekilde uygular:
- Filtre tabloları: Bir kullanıcı, Spark notebookları gibi bir Fabric motoru veya yetkili bir üçüncü taraf motoru kullanarak tablo sorgulaması yapar, yalnızca CLS veya RLS kurallarının izin verdiği sütunları veya satırları görür.
- Blok tablolar: Yetkisiz bir üçüncü taraf motoru kullanarak bir tabloyu sorgulayan bir kullanıcı, tabloyu okuyamaz.
OneLake güvenliği, Delta Parquet tabloları veya sanallaştırılmış Iceberg tabloları için CLS ve RLS kurallarını uygulayabilir. Diğer tablo tiplerine uygulanan kurallar, rol üyelerinin tüm tabloya erişimini engeller.
Bir CLS veya RLS kuralı, tanımlandığı tabloyla uyumsuzluk varsa, sorgu başarısız olur ve veri döndürmez. Örneğin, bir kural tabloda olmayan bir sütuna referans verdiğinde uyumsuzluk meydana gelir.
Güvenlik düzeyi sütun bazında
Sütun düzeyindeki güvenlik (CLS), tam tablo yerine bir tablodaki seçilmiş sütunlara erişim sağlar. İzin verilen listeden kaldırdığınız sütunlardaki veriler kullanıcılar tarafından görünemez.
CLS ile filtrelenen tablolar için aşağıdaki davranışlar geçerlidir:
- Bir kullanıcı, yalnızca bazı sütunlara erişimi olan bir tabloda sorgu
select *çalıştırırsa, CLS kuralları Fabric motoruna bağlı olarak farklı davranır:- Kıvılcım defterleri: Sorgu başarılı olur ve sadece izin verilen sütunları gösterir.
- SQL analitiği uç noktası: Sorgu hata döndürür ve kullanıcının erişemediği sütunlara erişimi engeller.
- Anlamsal modeller: Sorgu hata verir ve kullanıcının erişemediği sütunlara erişimi engeller.
- Güvenli bir sütunun adı bazı deneyimlerde görünebilir, ancak veri değerleri hiç görünmez.
Satır düzeyi güvenlik
Satır düzeyinde güvenlik (RLS), OneLake'te depolanan tablo veri için satır düzeyinde veri kısıtlamalarını tanımlar. Rol üyeleri için veri satırlarını filtreleyen kurallar içeren rolleri tanımlarsınız. Bir RLS rolünün üyesi veriyi sorguladığında, OneLake RLS kurallarını değerlendirir ve yalnızca izin verilen satırları döndürür. Satırlar sadece tablo veriyle ilgili bir kavramdır, bu yüzden RLS'yi tablo dışı klasörler veya yapılandırılmamış veriler için tanımlayamazsınız.
RLS ile filtrelenen tablolar için aşağıdaki davranışlar geçerlidir:
- RLS deyiminin değerlendirilmesini engelleyen söz dizimi hataları içeriyorsa tabloya erişim engellenebilir.
RLS kurallarının yazılmasında kullanılan sözdizimi için bkz. Satır düzeyinde güvenlik sözdizimi referansı.
Satır düzeyi ve sütun düzeyi güvenliği birleştirme
Satır düzeyi ve sütun düzeyi güvenlik, tabloya kullanıcı erişimini kısıtlamak için birlikte kullanılabilir. Ancak, iki ilkenin tek bir OneLake güvenlik rolü kullanılarak uygulanması gerekir. Bu senaryoda, verilere erişim tek rolde ayarlanan kurallara göre kısıtlanır.
OneLake güvenliği, biri RLS kurallarını, diğeri CLS kurallarını içeren iki veya daha fazla rolün birleşimini desteklemez. Desteklenmeyen bir rol bileşiminin parçası olan tablolara erişmeye çalışan kullanıcılar sorgu hatalarını alır.