Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
OneLake güvenliğini kullanarak yöneticiler, OneLake üzerinden merkezi yönetişim veya SQL analitik uç noktası içinde ayrıntılı SQL tabanlı kontrol arasında seçim yapabilirler.
SQL analiz uç noktası erişim modları
SQL analiz uç noktasını kullanırken, seçili access modu veri güvenliğinin nasıl zorunlu kılındığını belirler. Fabric, her birinin operasyonel ve uyumluluk gereksinimlerinize bağlı olarak farklı avantajlar sunduğu iki erişim modelini destekler.
Kullanıcı kimliği modu: OneLake rolleri ve politikaları kullanarak güvenliği sağlar. Bu modda, SQL analytics uç noktası oturum açmış kullanıcının kimliğini OneLake'e geçirir ve okuma erişimi tamamen OneLake içinde tanımlanan güvenlik kurallarına tabidir. Bu mod, görünümler, depolanmış prosedürler ve fonksiyonlar gibi veri dışı nesneler üzerinde SQL seviyesinde izinleri destekler ve Power BI, notebooklar ve lakehouse gibi araçlar arasında tutarlı yönetişim sağlar.
Temsilci kimlik modu: SQL aracılığıyla tam denetim sağlar. Bu modda, SQL analitik uç noktası, çalışma alanı veya öğe sahibinin kimliğiyle OneLake'e bağlanır ve güvenlik, veritabanı içinde tanımlanan SQL izinleriyle yalnızca yönetilir . Bu model, GRANT, REVOKE, özel roller, satır düzeyinde güvenlik ve Dinamik Veri Maskeleme gibi geleneksel güvenlik yaklaşımlarını destekler.
Her mod farklı idare modellerini destekler. Bunların sonuçlarını anlayın ki Fabric ortamınız için doğru yaklaşımı seçebilesiniz.
Önemli
SQL analiz uç noktasını kullanmak için öğeye erişim gerekir. SQL analitik uç noktasına bağlanmak ve veri sorgulamak için, kullanıcıların uç noktaya bağlı öğe üzerinde okuma iznine sahip olması gerekir. Bir kullanıcının öğeye kontrol düzlemi erişimi yoksa (örneğin, çalışma alanı rolü erişimi veya açık öğe izni), SQL analitik uç noktasına bağlantı reddedilir, o kullanıcı için mevcut olabilecek herhangi bir SQL izni ne olursa olsun.
Erişim modlarını karşılaştırma
Aşağıdaki tabloda, kullanıcı kimliği modunda güvenliği nesne türüne ve veri erişim ilkelerine göre ayrılmış temsilci kimlik moduyla nasıl ve nerede ayarladığınız karşılaştırılır:
| Güvenlik hedefi | Kullanıcı kimliği modu | Temsilci kimlik modu |
|---|---|---|
| Tables | OneLake güvenlik rolleri erişimi kontrol eder. SQL'e GRANT/REVOKE izin verilmez. |
SQL GRANT/REVOKEkullanarak tam denetim. |
| Görüntülenme Sayısı | İzinleri atamak için SQL'i GRANT/REVOKE kullanın. |
İzinleri atamak için SQL'i GRANT/REVOKE kullanın. |
| Saklı prosedürler | İzinleri atamak için SQL'i GRANT EXECUTE kullanın. |
İzinleri atamak için SQL'i GRANT EXECUTE kullanın. |
| Functions | İzinleri atamak için SQL'i GRANT EXECUTE kullanın. |
İzinleri atamak için SQL'i GRANT EXECUTE kullanın. |
| Satır düzeyi güvenlik (RLS) | OneLake güvenlik rollerinin bir parçası olarak tanımlanmıştır. | SQL CREATE SECURITY POLICYkullanılarak tanımlanır. |
| Sütun düzeyinde güvenlik (CLS) | OneLake güvenlik rollerinin bir parçası olarak tanımlanmıştır. | Sütun listesi ile SQL GRANT SELECT kullanılarak tanımlanır. |
| Dinamik Veri Maskeleme (DDM) | OneLake güvenliğinde desteklenmez. |
ALTER TABLE SQL, MASKED seçeneğiyle kullanılarak tanımlanır. |
OneLake erişim modunu değiştirin
Erişim modu, SQL analytics uç noktası üzerinden OneLake sorgulanırken veri erişiminin kimliğinin nasıl doğrulanıp zorunlu kılındığını belirler. Yeni oluşturulan SQL analitik uç noktaları varsayılan olarak delege edilmiş kimlik erişim modunda başlar. OneLake güvenliğini bir uç noktayla kullanabilmeden önce, bir Yönetici veya Üye bunu Kullanıcı kimliğine erişim moduna çevirmelidir.
Uyarı
OneLake güvenliğini kullanmak için, her SQL analitik uç noktası için sadece bir kez Kullanıcı kimlik erişim moduna geçmeniz yeterlidir. Kullanıcı kimliği erişim moduna geçmediğiniz uç noktalar, yetinleri değerlendirmek için devredilmiş kimlik kullanmaya devam eder.
SQL analitiği uç noktasına gidin.
SQL analizi uç noktası deneyiminde Güvenlik sekmesini seçin.
Veri erişim modunu> görüntüleVeri erişim modu ayarları'nı seçin.
Giriş yapan kullanıcının kimliğini kullanmak ve OneLake güvenlik rollerini uygulamak için Kullanıcı kimliği erişim modunu seçin veya öğe sahibinin kimliğini kullanmak ve yalnızca SQL izinlerini uygulamak için Delege edilmiş kimlik erişim modunu seçin. Ardından Uygula'yı seçin.
Seçiminizi onaylamak için Devam'ı seçin.
Önemli
Güvenlik modunun değiştirilmesi, SQL analitik uç noktalarını tüm çalışma alanında geçici olarak kullanılamaz hale getirir. Bu eylem, söz konusu çalışma alanında tüm SQL analizi uç noktalarındaki tüm çalışan ve kuyruğa alınmış sorguları iptal eder. Kapalı kalma süresini önlemek için modları yalnızca gerektiğinde ve tercihen iş dışı saatlerde değiştirin.
OneLake güvenliğinde kullanıcı kimliği modu
Kullanıcı kimliği modunda SQL analytics uç noktası, veri erişimini zorlamak için passthrough kimlik doğrulama mekanizması kullanır. Bir kullanıcı SQL analiz uç noktasına bağlandığında, Entra Kimliği kimliği, izin denetimini gerçekleştiren OneLake'e geçirilir. Tablolara yönelik tüm okuma işlemleri, herhangi bir SQL düzeyi GRANT veya REVOKE deyimi tarafından değil, OneLake Lakehouse içinde tanımlanan güvenlik kuralları kullanılarak değerlendirilir.
Bu kip, güvenliği merkezi olarak yönetmenize olanak tanır ve Power BI, not defterleri, lakehouse ve SQL analiz uç noktası dahil olmak üzere tüm Doku deneyimlerinde tutarlı bir uygulama sağlar. OneLake'te bir kez tanımlanması ve her yerde otomatik olarak uygulanması gereken yönetim modelleri için tasarlanmıştır.
Kullanıcı kimliği modunda:
Tablo erişimi tamamen OneLake güvenliği tarafından yönetilir. Tablolardaki SQL
GRANT/REVOKEdeyimleri göz ardı edilir.OneLake deneyimi RLS (satır düzeyinde güvenlik), CLS (sütun düzeyi güvenlik) ve nesne düzeyinde güvenliği tanımlar.
Görünümler, saklı yordamlar ve işlevler gibi veri dışı nesneler için SQL izinlerine izin verilir ve verilere özel mantık veya kullanıcıya yönelik giriş noktaları tanımlama esnekliği sağlanır.
Yazma işlemleri SQL analiz uç noktasında desteklenmez. Tüm yazma işlemleri Doku portalındaki Lakehouse sayfasından gerçekleşmelidir ve çalışma alanı rolleri (Yönetici, Üye, Katkıda Bulunan) tarafından yönetilir.
Önemli
Üretici ve tüketici arasında bire bir kimlik eşlemesi (merkez-uç). OneLake güvenlik ilkeleri bir üreticiden (rolün tanımlandığı kaynak öğe) bir tüketiciye (verilere kısayol üzerinden erişen bir hedef öğe) taşındığında, üreticideki OneLake güvenlik rollerine atanan kimlikler tüketicide tam olarak 1:1 eşlenmelidir. İster kullanıcı ister grup olsun, üreticinin güvenlik rolünde başvurulan güvenlik öznesinin aynısına tüketici artefaktı üzerinde Fabric Read izni verilmelidir. İç içe veya etkili grup üyeliği bu sınırın ötesinde çözümlenmez.
Örneğin, üreticideki OneLake güvenlik rolü user123@microsoft.com referans alıyorsa, user123@microsoft.com (aynı tam Nesne Kimliği) tüketici lakehouse'da Fabric Okuma iznine de sahip olmalıdır. Benzer şekilde, üretici rolü Group A öğesine başvuruyorsa, tüketici üzerinde Fabric Read izninin Group A kendisine de verilmiş olması gerekir - bu izni yalnızca Grup A’nın bir üyesine vermek eşleşme koşulunu sağlamaz.
Kullanıcı kimliği moduyla izinler modeli hakkında daha fazla bilgi için bkz. OneLake güvenliği veri erişimini nasıl kontrol ediyor.
OneLake ile SQL analytics uç noktası arasında güvenlik eşitlemesi
Kullanıcı kimliği modunun kritik bileşenlerinden biri güvenlik eşitleme hizmetidir. Bu arka plan hizmeti OneLake'te güvenlik rollerinde yapılan değişiklikleri izler ve bu değişikliklerin SQL analiz uç noktasına yansıtılmasını sağlar.
Güvenlik eşitleme hizmeti aşağıdakilerden sorumludur:
Yeni roller, güncelleştirmeler, kullanıcı atamaları ve tablolardaki değişiklikler dahil olmak üzere OneLake rollerindeki değişiklikleri algılama.
OneLake tanımlı ilkeleri (RLS, CLS, OLS) eşdeğer SQL uyumlu veritabanı rol yapılarına çevirme.
Kısayol nesnelerinin (diğer lakehouse'lardan alınan tablolar) düzgün bir şekilde doğrulandığından emin olunması, uzaktan erişildiğinde bile özgün OneLake güvenlik ayarlarının yerine getirilmesini sağlar.
Bu eşitleme, OneLake güvenlik tanımlarının otoriter kalmasını sağlayarak güvenlik davranışını çoğaltmak için SQL düzeyinde manuel müdahaleye olan ihtiyacı ortadan kaldırır. Güvenlik merkezi olarak uygulandığı için:
Bu modda T-SQL kullanarak RLS, CLS veya OLS'yi doğrudan tanımlayamazsınız.
Veya
GRANTdeyimlerini kullanarakEXECUTEgörünümlere, işlevlere ve saklı yordamlara SQL izinleri uygulamaya devam edebilirsiniz.
Güvenlik eşitlemesi geri çekilmeyi yeniden deneme
Güvenlik eşitlemesi, sistem kararlılığını korumak ve gereksiz işlem tüketimini önlemek için yeniden deneme geri alma mekanizması içerir:
SQL analytics uç noktasına OneLake güvenlik rolleri uygulanırken yinelenen hatalar oluşursa, sistem otomatik eşitleme girişimlerini geçici olarak duraklatabilir.
Mevcut bir OneLake güvenlik rolü değiştirildiğinde veya yeni bir rol oluşturulduğunda eşitleme otomatik olarak sürdürülür.
Güvenlik eşitleme hataları ve çözümü
| Scenario | Kullanıcı kimliği modunda davranış | Temsilci modunda davranış | Düzeltici eylem | Notes |
|---|---|---|---|---|
| RLS ilkesi silinmiş veya yeniden adlandırılmış bir sütuna başvurur | Hata: Satır düzeyi güvenlik ilkesi artık var olmayan bir sütuna başvurur. İlke düzeltene kadar veritabanı hata durumuna girer. | Hata: Geçersiz sütun adı <sütun adı> | Etkilenen bir veya daha fazla rolü güncelleştirin veya kaldırın ya da eksik sütunu geri yükleyin. | Güncelleştirme, rolün oluşturulduğu göl evinde yapılmalıdır. |
| CLS ilkesi silinmiş veya yeniden adlandırılmış bir sütuna başvurur | Hata: Sütun düzeyi güvenlik ilkesi artık var olmayan bir sütuna başvurur. İlke düzeltene kadar veritabanı hata durumuna girer. | Hata: Geçersiz sütun adı <sütun adı> | Etkilenen bir veya daha fazla rolü güncelleştirin veya kaldırın ya da eksik sütunu geri yükleyin. | Güncelleştirme, rolün oluşturulduğu göl evinde yapılmalıdır. |
| RLS/CLS ilkesi silinmiş veya yeniden adlandırılmış bir tabloya başvurur | Hata: Güvenlik ilkesi artık var olmayan bir tabloya başvurur. | Hata oluşmadı; tablo eksikse sorgu sessizce başarısız olur. | Etkilenen bir veya daha fazla rolü güncelleştirin veya kaldırın ya da eksik tabloyu geri yükleyin. | Güncelleştirme, rolün oluşturulduğu göl evinde yapılmalıdır. |
| DDM (Dinamik Veri Maskeleme) ilkesi silinmiş veya yeniden adlandırılmış bir sütuna başvuruyor | DDM, OneLake güvenliğinden desteklenmez; SQL aracılığıyla uygulanmalıdır. | Hata: Geçersiz sütun adı <sütun adı> | Etkilenen bir veya daha fazla DDM kuralını güncelleştirin veya kaldırın ya da eksik sütunu geri yükleyin. | SQL analytics uç noktasında DDM ilkesini güncelleştirin. |
| Sistem hatası (beklenmeyen hata) | Hata: Beklenmeyen bir sistem hatası oluştu. Yeniden deneyin veya desteğe başvurun. | Hata: SQL'e tablo değişiklikleri uygulanırken bir iç hata oluştu. | İşlemi yeniden deneyin; sorun devam ederse Microsoft Desteği başvurun. | N/A |
| Kullanıcı ilkesi desteklenmiyor | Hata: Kullanıcı sorumlusu desteklenmiyor. | Hata: Kullanıcı sorumlusu desteklenmiyor. | kullanıcısını {username} rolünden DefaultReaderkaldırın. |
Kullanıcı artık geçerli bir Entra ID değilse (örneğin, kullanıcı kuruluşta ayrıldıysa veya silindiyse) bu hata oluşur. Hatayı çözmek için bunları rolden kaldırın. |
Güvenlik eşitleme ile kısayol davranışı
OneLake güvenliği asıl doğruluk kaynağında uygulanır; bu nedenle güvenlik senkronizasyonu, kısayolları içeren tablolar ve görünümler için sahiplik zincirini devre dışı bırakır. Bu, başka bir veritabanındaki sorgular için bile kaynak sistem izinlerinin her zaman değerlendirilmesini ve kabul edilmesini sağlar.
Sonuç olarak:
Kullanıcıların, verilerin fiziksel olarak bulunduğu varış yeri ve hem geçerli Lakehouse veya SQL analizi uç noktası olan kaynak kısayoluna geçerli erişime sahip olmaları gerekmektedir.
Kullanıcının iki tarafında da izni yoksa , sorgular bir erişim hatasıyla başarısız olur.
Bu tasarım, göl evi sınırları boyunca güvenlik bütünlüğünü korur ve üretici ile tüketici ürünleri arasında kimlik atamalarının tekrarlanması ihtiyacını azaltır.
OneLake güvenliğinde temsilci modu
Temsilci kimlik modunda, SQL analiz uç noktası geleneksel SQL güvenlik modeliyle geriye dönük uyumluluğu korur. SQL motoru katmanında güvenliği tanımlarsınız ve uygularsınız, OneLake güvenlik rolleri ve erişim politikaları ise tablo düzeyindeki erişime geçmez. Tüm filtreleme ve erişim kontrolünü - şemalara ve tablolara erişim, satır düzeyinde güvenlik (RLS), sütun düzeyinde güvenlik (CLS) ve Dinamik Veri Maskeleme (DDM) dahil olmak üzere - SQL yapılarını (GRANT/REVOKE, güvenlik politikaları vb.) kullanarak tanımlamanız gerekir.
Son kullanıcı için OneLake güvenlik rolleri doğrudan uygulanmadığından, Aynı veriler SQL analiz uç noktası üzerinden sorgulandığında OneLake'te tanımlanan güvenlik kuralları (örneğin, Spark tarafından uygulanan kurallar veya OneLake aracılığıyla okunan diğer altyapılar) uygulanmaz . İş yükü SQL yerel güvenlik semantiğine bağlı olduğunda veya mevcut T-SQL araçları tam uyumluluk gerektirdiğinde bu modu seçin.
Bir kullanıcı SQL analytics uç noktasına bağlandığında ve bir sorgu döndürdiğinde:
SQL, sorguyu SQL katmanında tanımlanan izinlere göre doğrular.
Sorgu yetkili ise, sistem OneLake içinde depolanan verilere erişmeye devam eder.
Bu veri erişimi, oturum açmış kullanıcının değil, öğe hesabı olarak da bilinen Lakehouse veya SQL analytics uç noktası sahibinin kimliği kullanılarak gerçekleştirilir.
Bu nedenle öğe sahibi , iş yükü adına temel alınan dosyaları okumak için OneLake'te yeterli izinlere sahip olmaktan sorumludur. Son kullanıcılara verilen SQL izinleri ile öğe sahibinin OneLake erişimi arasındaki tüm yanlış hizalamalar sorgu hatalarına neden olur.
Bu mod, TÜM nesne düzeylerinde SQL için tam uyumluluk ve SQL GRANT/REVOKE tanımlı RLS, CLS ve DDM ile DBA'lar veya uygulamalar tarafından kullanılan mevcut T-SQL araçlarını ve uygulamalarını destekler.
Temsilci modunda kısayol davranışı
Devredilen mod, öğe sahibinin kimliğiyle OneLake'e bağlandığı için, kısayollar yalnızca sahibin tüm kaynak tablosuna sınırsız erişimi olduğunda çalışır. Kaynak tabloda herhangi bir OneLake düzeyinde güvenlik kuralı uygulanıyorsa - örneğin satır düzeyinde güvenlik (RLS) veya sütun düzeyinde güvenlik (CLS) - SQL analitik uç noktası o kısayolaya erişimi engeller.
Sonuç olarak:
Veri düzeyi güvenlik kuralı olmayan kaynak tabloları işaret eden kısayollar, temsilci modunda normal şekilde çalışır.
Üreticideki OneLake güvenliğinde RLS veya CLS ile kaynak tablolara işaret eden kısayollara, son kullanıcının kısayol nesnesi üzerinde SQL izinleri olsa bile yetkilendirilmiş modda SQL analiz uç noktası üzerinden erişilemez.
Kaynağında OneLake güvenlik ilkeleri bulunan kısayolları kullanmak için, tüketici uç noktasında kullanıcı kimliği modunu kullanarak son kullanıcının kimliğinin kaynağın OneLake güvenlik kurallarına göre değerlendirilmesini sağlayın.
Modlar arasında geçiş yaparken dikkat edilmesi gerekenler
Önemli
Kullanıcı kimliği ve yetkilendirilmiş modlar (her iki yönde) arasında geçiş yapmak hali hazırda tablo değerli işlevler (TVF'ler) ve skaler değerli işlevler de dahil olmak üzere satır içi meta veri nesnelerini kaldırmaktadır. Bu davranış yalnızca meta veri tanımlarını etkiler; OneLake'te temel alınan veriler etkilenmez.
Kullanıcı kimliği moduna geçme
SQL RLS, CLS ve tablo düzeyi izinleri yoksayılır.
OneLake rolleri, kullanıcıların erişimi sürdürebilmesi için yapılandırılmalıdır.
Yalnızca Görüntüleyici izinlerine veya paylaşılan salt okunur erişime sahip kullanıcılar OneLake güvenliğine tabidir.
Mevcut SQL rolleri silinir ve kurtarılamaz.
Temsilci kimlik moduna geçme
OneLake rolleri ve güvenlik ilkeleri artık uygulanmaz.
SQL rolleri ve güvenlik ilkeleri etkin hale gelir.
Öğe sahibinin geçerli OneLake access olması gerekir, aksi zaman tüm sorgular başarısız olabilir.
Açıklamalar
SQL nesneleri sahipliği devralmaz: Kısayollar, SQL analiz uç noktasında tablo işlevi görür, ancak birleşik bir güvenlik duruşunu korumak için standart SQL sahipliği zincirlemesinden kasıtlı olarak sapma gösterir.
Devralmama kuralı: Türetilmiş SQL nesneleri (görünümler, saklı yordamlar veya işlevler) nesne sahibinden izinleri devralmaz.
Çalışma zamanı doğrulaması: İzinler, yürütme sırasında çağıranın kimliğine göre doğrulanır ve SQL soyutlamalarının OneLake düzeyi ilkeleri aşmamasını sağlar.
Kontrol düzlemi bağımlılığı ve etkili kimlik değerlendirmesi: Kullanıcıların SQL analitik uç noktasına bağlanmadan önce gerekli Fabric artefakt iznine sahip olması gerekir. Veri yetkilendirmesi, giriş yapan kullanıcıyı ve kullanıcının desteklenen Microsoft Entra gruplarındaki etkin üyeliğini, kaynaktaki OneLake güvenlik politikalarına göre değerlendirir.
İzin değerlendirme davranışı: İzin değerlendirmesi, geçerli zorlama modeline bağlı olarak tablo türüne göre değişir.
Kısayol tabloları: Gereken yetkilendirme koşulları karşılanmadığında erişim engellenebilir. Bu, OneLake güvenliğinde rol tabanlı bir DENY özelliği değil, kısıtlayıcı bir zorlama sonucudur.
Genel kural: Zorlama erişimi açıkça doğrulayamazsa, sistem en kısıtlayıcı sonucu uygular.
Sütun düzeyinde güvenlik (CLS) tasarımı: CLS, sıkı bir sütun izin listesi tutar.
İzin verilen bir sütunu yeniden adlandırmak veya kaldırmak güvenlik kuralını geçersiz kılıyor. Kural sistemde kalıcı olsa da, özgün sütun adlandırması geri yüklenene kadar etkin değildir ve kaynağa tüm erişimi reddeder.
Eşitleme koruması: İlke geçersiz olduğunda, kural OneLake güvenlik panelinde düzeltilene kadar meta veri eşitlemesi tasarım gereği engellenir.
Şema doğrulaması: Güvenlik ilkelerini güncelleştirmeden sütunları yeniden adlandırmak, yapılandırma eşitlenene kadar sütunun "mevcut olmadığını" belirten kullanıcı arabirimi hatalarını tetikler.
Uyarı
SQL analizi uç noktasında veri erişimi için OneLake güvenliği zorunlu kılınırken, şema meta verileri SQL altyapısı davranışını izlemeye devam eder. Kullanıcılar, sütun düzeyindeki güvenlik bu sütunları okumalarını engellese bile, sütunları Nesne Gezgini'da veya
sys.columnsiçinde görebilirler. Bu davranış beklenen bir davranıştır ve tasarım gereğidir.Rol yayma ve eşitleme (SLA):
OneLake güvenlik eşitlemesi: OneLake güvenlik rolü kullanıcı kimliği modunda değiştiğinde güncelleştirme hemen yapılmaz. Genellikle hızlı olsa da SQL analytics uç noktasıyla eşitleme 5 dakika kadar sürebilir.
Otomatik ön ek oluşturma: OneLake güvenlik rolleri, önek ile
OLS_SQL analytics uç noktasına yayılır.Eşitleme önceliği: Güvenlik eşitleme işlemi rollerin durumunu
OLS_düzenli aralıklarla yeniler. Bu rollerde yapılan el ile değişiklikler desteklenmez ve bir sonraki eşitleme döngüsünde geçersiz kılınır. Eşitlemede değişiklik yoksa, güvenlik eşitlemesi el ile yapılan değişiklikleri geçersiz kılmaz.
Depo SQL güvenliği ve kısayollar: Bir Depoda SQL yapıları kullanılarak tanımlanan güvenlik politikaları - örneğin satır düzeyinde güvenlik (RLS), sütun düzeyinde güvenlik (CLS) veya nesne düzeyinde güvenlik (OLS) - yalnızca deponun SQL yürütme bağlamında (TDS uç noktası) uygulanır.
Önemli
OneLake'te bir depodan veriye kısayollarla eriştiğinizde, bu SQL güvenlik anlamları OneLake güvenlik politikalarına çevrilmiyor. Sonuç olarak, veriye bir kısayol üzerinden erişen kullanıcılar, üretici depoda yapılandırılan SQL güvenlik politikalarından bağımsız olarak tüm depo verilerini görebilir.
Sınırlamalar
Yalnızca okuyucular için geçerlidir: OneLake güvenliği, görüntüleyici düzeyinde çalışma alanı veya öğe erişimi aracılığıyla verilere erişen kullanıcılar için öncelikli olarak uygulanır. Yönetici, Üye veya Katkıda Bulunan gibi daha geniş çalışma alanı rollerine sahip kullanıcılar yükseltilmiş erişimi korur ve OneLake güvenlik zorlamasının birincil hedefi değildir.
Özel durumlar:
Kısayol reddetme davranışı: Kısayola dayalı tablolar için zorlayıcı önlemler, belirli durumlarda Yöneticilere, Üyelere veya Katkıda Bulunanlara erişimi yine de reddedebilir.
Güvenlik eşitleme hatası durumları: Güvenlik eşitlemesi belirli tablolar veya roller için güvenliği doğru uygulayamazsa, bu etkilenen rollerin üyesi olan Yönetici, Üye veya Katkıda Bulunan rollerindeki kullanıcılar da kısıtlı erişimle karşılaşabilir.
RLS kullanıcı kimliği modunda: Satır düzeyinde güvenlik (RLS) kullanıcı kimliği modunda yapılandırıldığında, tanımlanmış güvenlik kuralları tüm kullanıcılar için, Yönetici, Üye ve Katkıcı rollerinde olanlar için uygulanır.
Nesne meta verilerinde şema görünürlüğü: SQL analytics uç noktası, kullanıcının tablo düzeyindeki izinlerinden bağımsız olarak nesne meta verilerindeki tüm şema adlarını her zaman döndürür. Kullanıcının izni olmayan tablolar filtrelenir ve listede görünmez.
- Sonuç olarak, kullanıcılar nesne gezgininde veya
INFORMATION_SCHEMA/syskatalog sorgularında görünür tablo içermeyen şemalar görebilir.
- Sonuç olarak, kullanıcılar nesne gezgininde veya
Güvenlik senkronizasyon bağımlılığı: Kullanıcı kimliği modunda, güvenlik senkronizasyonu süreci OneLake güvenlik rollerini SQL analitik uç noktasına senkronize eder. Senkronizasyon tamamlanana kadar SQL, diğer öğelerdeki kısayol tabloları da dahil olmak üzere tüm tablolar için erişimi, mevcut SQL izin durumunu kullanarak geçici olarak değerlendirebilir. Eşitleme tamamlandıktan sonra SQL uç noktası OneLake güvenlik yapılandırmasını yansıtır.
Kısayol destekli tablolardaki sahiplik değişiklikleri: Kısayol destekli tablolar, SQL analizi uç noktasında SQL nesneleri olarak temsil edilir ve bu nedenle standart SQL sahiplik işlemlerini destekler. gibi
ALTER AUTHORIZATIONyönetim komutları, kısayol destekli tablonun sahibini değiştirebilir. Bazı senaryolarda bu, OneLake güvenlik ilkelerini atlayan ve temel alınan verilere istenmeyen erişim sağlayan sahiplik zincirleme davranışına izin verebilir. Ek zorlama mekanizmaları kullanıma sunulana kadar, yöneticiler kısayol destekli tablolarda sahipliği değiştirmekten kaçınmalıdır.Hedef doğrulama kapalı kalma süresi: Kısayol hedefi değiştiğinde (örneğin, yeniden adlandırma veya URL güncelleştirmesi), sistem yeni hedefi doğrularken veritabanı kısa bir süre tek kullanıcı moduna girer. Bu süre boyunca sorgular engellenir. Bu işlemlerin genellikle hızlı olması ancak iç işlemlere bağlı olarak eşitlenmesi 5 dakika kadar sürebilir.
- Şema kısayolları oluşturmak, doğrulamayı etkileyen ve meta veri eşitlemesini geciktiren bilinen bir hataya neden olabilir.
Temsilcili mod belirteci önbelleğe alma: Temsilci modunda SQL analytics uç noktası, sahip kimliği adına OneLake'ten veri almak için kullanılan depolama erişim belirtecini önbelleğe alır. Sahibin izinleri değişirse, daha önce verilen bir belirteç süresi dolana kadar geçerli kalabilir. Sonuç olarak, sahip kimliğine bağlı erişim değişiklikleri hemen geçerli olmayabilir ve genellikle 30-60 dakikaya kadar belirteç süresi dolana kadar kalıcı olabilir.
OneLake güvenlik GRANT/DENY ilkelerindeki değişiklikler hemen uygulanır ve depolama belirteci önbelleğe alma işlemi gecikmez.
Etkin sorgu iptali: Veri bütünlüğünü ve güvenliği korumak için, yürütme sırasında bir kısayol yapılandırması değişirse etkin sorgular otomatik olarak iptal edilebilir.
Satır düzeyinde güvenlik (RLS) kısıtlamaları:
Yalnızca tek ifadeli tablolar desteklenir. Dinamik RLS ve Çok Tablolu RLS kullanılamaz.
Filtre ifadesinde kullanılan bir sütunun kaldırılması, OneLake güvenlik panelinde RLS düzeltilene kadar meta veri eşitlemesini durduruyor.
Rol karmaşıklığı ve meta veri eşitlemesi: Özellikle RLS kullanan çok sayıda kesişim ve birleşim semantiği içeren güvenlik rollerindeki yüksek karmaşıklık, güvenlik eşitlemesinin başarısız olmasına neden olabilir. Başarısız bir güvenlik eşitlemesi, güvenlik ilkelerinin uygulanmasını engeller ve meta verileri eşitleme özelliğini engeller.
Şema ve rol kısıtlamaları:
Yeniden Adlandırmalar: OneLake güvenlik rolleri tablo adına bağlıdır. Bir tablonun yeniden adlandırılması ilişkilendirmeyi bozar ve ilkeler otomatik olarak geçirilmez. Bu, ilkeler yeniden uygulanana kadar istenmeyen verilerin açığa çıkarılmayla sonuçlanabilir.
Karakter sınırları: OneLake güvenlik rolü adları 124 karakteri aşamaz; aksi takdirde, rol oluşturma veya eşitleme SQL analytics uç noktasında başarısız olur.
OLS_rol değişiklikleri: RollerdekiOLS_kullanıcı değişiklikleri desteklenmez ve beklenmeyen davranışlara neden olabilir.
Desteklenmeyen kimlikler: Posta özellikli güvenlik grupları ve dağıtım listeleri şu anda desteklenmemektedir.
Lakehouse sahibi gereksinimleri:
- Lakehouse'un sahibi Yönetici, Üye veya Katkıda Bulunan çalışma alanı rollerinin üyesi olmalıdır; aksi takdirde sql analiz uç noktasına güvenlik uygulanmaz.