Opret og administrer OneLake sikkerhedsroller

OneLake-sikkerhedsroller lader dig kontrollere, hvem der kan få adgang til specifikke tabeller og mapper i dine Fabric-dataelementer. Denne artikel viser dig, hvordan du opretter, redigerer og sletter sikkerhedsroller, og hvordan du tildeler medlemmer til disse roller. For et overblik over OneLakes sikkerhedskoncepter og -tilladelser, se Datasikkerhed i OneLake.

Opret OneLake-sikkerhedsroller for at kontrollere adgangen til data for følgende item-typer:

Stof vare Understøttede tilladelser
Lakehouse Læs, Læs Skriv
Azure Databricks mirrored catalog Læs
Spejlede databaser Læs
Spejlede kataloger Læs

Rolleoprettelse og medlemskabstildeling træder i kraft, så snart du gemmer en rolle, så sørg for at give adgang, før du tilføjer nogen til en rolle.

Forudsætninger

  • Fabric Write- eller Reshare-tilladelser (generelt inkluderet for administrator- eller medlem-arbejdsområde-brugere)

Opret en rolle

Brug følgende trin til at oprette en OneLake-sikkerhedsrolle.

  1. Åbn Fabric-elementet, hvor du vil kontrollere dataadgang.

  2. Vælg Administrer OneLake sikkerhed fra varemenuen.

  3. OneLake-sikkerhedspanelet vælger du Ny.

  4. Angiv følgende oplysninger til den nye rolle:

    Parameter Værdi
    Rollenavn Angiv et navn, der opfylder følgende retningslinjer:

    * Rollenavnet indeholder kun alfanumeriske tegn.
    * Rollenavnet starter med et bogstav.
    * Navne er ufølsomme over for små og skal være unikke.
    * Den maksimale navnelængde er 128 tegn.
    Rolletype OneLake Security understøtter kun Grant-rolletyper .
    Vælg Grant-tilladelser Vælg de tilladelser, du vil give. Læs er valgt som minimum, og du kan tilføje ReadWrite for nogle opgavetyper.
  5. Vælg Næste.

  6. Tilføj data til din rolle. Definér rollens omfang ved at vælge de data, der skal inkluderes.

    • Alle data: denne rolle giver adgang til alle tabeller og filer i dette element. Dette udvalg giver også adgang til eventuelle mapper, der tilføjes i fremtiden.
    • Udvalgte data: denne rolle giver adgang til en udvalgt gruppe af tabeller og mapper. Brug derefter følgende trin til at definere de godkendte data for denne rolle.
  7. Hvis du valgte Udvalgte data i det forrige trin, skal du konfigurere det valg:

    1. Vælg Rediger.

      Skærmbillede, der fremhæver 'Rediger'-knappen for at vælge data.

    2. Udvid tabeller og filer-mapperne for at se data i dit element.

    3. Markér afkrydsningsfelterne ud for de tabeller og filer, som rollen skal gælde for.

    4. For at anvende række- eller kolonne-sikkerhed på en tabel skal du vælge tabelnavnet, vælge Dataadgang og vælge den relevante mulighed. For mere information, se anvend række-niveau sikkerhed og anvend kolonne-niveau sikkerhed.

      Skærmbillede, der fremhæver 'Dataadgang'-muligheden for en tabel.

    5. Vælg Tilføj data for at føje de valgte elementer til din rolle.

  8. Vælg Næste.

  9. Tilføj medlemmer til din rolle. Indtast manuelt navnene eller e-mailadresserne på de brugere, du ønsker at inkludere i rollen. Eller vælg Avanceret konfiguration og følg trinene i Tildel virtuelle medlemmer.

  10. Vælg Opret.

Se og rediger en rolle

Brug følgende trin til at redigere en eksisterende OneLake-sikkerhedsrolle.

  1. Åbn det element, hvor du vil definere sikkerhed.

  2. Vælg Administrer OneLake sikkerhed fra varemenuen.

  3. I OneLake-sikkerhedspanelet skal du vælge den rolle, du vil redigere.

    Denne handling åbner siden for rolledetaljer. Øverst på siden med rolledetaljer vises rollens navn, tilladelser og type. Nederst på siden med rolledetaljer findes to faner: Data i rollen og Medlemmer i rolle.

  4. Vælg Rediger for at opdatere rollenavn eller Rediger rollerettigheder.

    Skærmbillede af Fabric-portalen, der viser åbning af Rediger-menuen for at opdatere rollenavn eller tilladelser.

  5. Vælg fanen Data i rollen for at se alle de data, som medlemmerne af rollen kan få adgang til.

    Skærmbillede, der viser detaljerne synlige i fanen 'Data i rollen'.

    Column Hvad det viser
    Data De tabeller eller mapper, rollen giver adgang til. Udvid og sammensæt skemaer for at se elementerne nedenunder, hold musen over en post for at se dens fulde rute, eller hold mus over flere muligheder (...) for at konfigurere sikkerhed på række- eller søjleniveau. For mere information, se tabel-, kolonne- og række-niveau sikkerhed i OneLake.
    Type Elementtypen: Skema, Tabel eller Mappe.
    Dataadgang Om genstanden har række- eller kolonneniveau-begrænsninger. Et låseikon med vandrette linjer angiver sikkerhed på rækkeniveau; Et låseikon med lodrette linjer angiver sikkerhed på søjleniveau.
  6. Foretag en af følgende ændringer i dataene i rollen:

    • Tilføj eller fjern tabeller og mapper: Vælg Rediger data for at åbne dialogen til valg af tabel og mappe. Sæt kryds og fjern markeringen i tabeller eller mapper for at tilføje eller fjerne dem fra rollen, og vælg derefter Add data for at bekræfte dine valg.
    • Tilføj eller rediger sikkerheden på rækkeniveau: For mere information, se Anvendelse af sikkerheden på rækkeniveau på en tabel.
    • Tilføj eller rediger sikkerhed på kolonneniveau: For mere information, se Anvend søjleniveau-sikkerhed på en tabel.
  7. Vælg fanen Medlemmer i rollen for at se medlemmerne i rollen.

    Skærmbillede, der viser detaljerne synlige i fanen 'Medlemmer i rollen'.

    Column Hvad det viser
    Medlemmer Profilbilledet og navnet på medlemmet.
    Type Uanset om medlemmet er en bruger eller en gruppe.
    Tilføjet ved brug af Hvordan en bruger blev medlem af rollen: direkte via deres e-mailadresse eller som en del af en gruppe. For mere information om at tilføje brugere ved brug af tilladelsesgrupper, se Tildel virtuelle medlemmer.
  8. Hvis du vil redigere medlemmerne af rollen, skal du vælge Tilføj medlemmer.

    • Hvis du vil tilføje medlemmer manuelt, skal du angive et navn eller en mailadresse i tekstfeltet Føj medlemmer til din rolle . Vælg det korrekte navn på den foreslåede liste. Vælg derefter afkrydsningsikonet for at bekræfte dit valg, eller vælg X-ikonet for at rydde markeringen.

    • For at tilføje medlemmer baseret på deres Fabric-elementtilladelser, vælg Avanceret konfiguration og opret en virtuel medlemsgruppe. For mere information, se Tildel virtuelle medlemmer.

  9. Hvis du vil fjerne brugere fra rollen, skal du vælge flere indstillinger (...) ud for deres navn og vælge Fjern fra rolle.

Når du laver ændringer i rollemedlemskabet, opdateres rollen straks. En notifikation viser, om ændringerne er succesfulde eller fiasko.

Anvend række-niveau sikkerhed på en tabel

Definer række-niveau sikkerhedsregler (RLS) som en del af enhver OneLake-sikkerhedsrolle, der giver adgang til tabeldata i Delta Parquet-format. Rækker er kun relevante for tabeldata, så du kan ikke definere RLS for ikke-tabelmapper eller ustrukturerede data. Som bedste praksis bør du undgå vage eller alt for komplekse RLS-udtryk. For den fulde regelsyntaks, se Row-level security syntax reference.

  1. Gå til dit produkt og vælg Administrer OneLake sikkerhed.

  2. Vælg en eksisterende rolle, eller vælg Ny for at oprette en ny rolle.

  3. På rolledetaljesiden vælger du flere muligheder (...) ved siden af den tabel, du vil sikre, og vælger derefter Række sikkerhed.

    Skærmbillede, der viser, hvordan du vælger 'rækkesikkerhed' for at redigere tilladelser til en tabel.

  4. I kodeeditoren skriver du SQL-sætningen, der definerer, hvilke rækker brugerne kan se. For syntaksvejledning, se Række-niveau sikkerhedssyntaksreference.

  5. Vælg Gem for at bekræfte rækkesikkerhedsreglerne.

Anvend søjleniveau-sikkerhed på en tabel

Definér kolonne-niveau sikkerhed (CLS) som en del af en OneLake-sikkerhedsrolle for enhver Delta Parquet-tabel. Som standard har brugerne adgang til alle kolonner. Opret CLS-regler, der skjuler kolonner for at tilbagekalde adgang.

Vigtig

Hvis du fjerner adgang til en kolonne, nægtes der ikke adgang til den pågældende kolonne, hvis en anden rolle giver adgang til den.

  1. Gå til dit dataelement og vælg Administrer OneLake sikkerhed.

  2. Vælg en eksisterende rolle, eller vælg Ny for at oprette en ny rolle.

  3. På rolledetaljesiden vælger du flere muligheder (...) ved den tabel, du vil sikre, og vælger derefter Kolonnesikkerhed.

    Skærmbillede, der viser, hvordan du vælger 'kolonnesikkerhed' for at redigere tilladelser til en tabel.

  4. For at fjerne adgang til en kolonne skal kolonnen Tilladelse til at skjules. Brug afkrydsningsfelterne til at vælge flere kolonner og sæt tilladelser i bulk. Brug Filteret til at se kolonner efter tilladelse. Der skal være mindst én kolonne tilbage på listen over tilladte kolonner.

  5. Vælg Save.

Tildel et medlem eller en gruppe til en rolle

OneLake sikkerhedsroller understøtter tilføjelse af individuelle brugere, Microsoft Entra-grupper og sikkerhedschefer.

Du kan tilføje brugere eller grupper direkte til en rolle ved at bruge boksen Tilføj medlemmer til din rolle på siden Nyt rolle > Medlem . Du kan også oprette virtuelle medlemskaber med tilladelsesgrupper ved at bruge Advanced configuration control.

Når du tilføjer brugere direkte til en rolle, gør du dem til eksplicitte medlemmer af rollen. Disse brugere optræder med deres navn og billede i medlemslisten .

Vigtig

Når du tilføjer en bruger til en OneLake-sikkerhedsrolle, fjern dem fra DefaultReader-rollen. Ellers beholder de fuld adgang til dataene.

Rollens virtuelle medlemskab justeres dynamisk baseret på brugernes Fabric-elementrettigheder. Når du vælger Avanceret konfiguration og en tilladelse, tilføjer du enhver bruger i Fabric-arbejdsområdet, som har alle de valgte tilladelser, som implicit medlem af rollen. For eksempel, hvis du vælger ReadAll, Write, bliver enhver bruger af Fabric-arbejdsområdet, som har ReadAll- og Write-tilladelser til objektet, medlem af rollen. For at se, hvilke brugere en tilladelsesgruppe inkluderer, se i kolonnen Tilføjet ved brug i fanen Medlemmer i rolle . Du kan ikke manuelt fjerne disse medlemmer. For at fjerne et medlem, du har tilføjet gennem en tilladelsesgruppe, skal du fjerne tilladelsesgruppen fra rollen.

Tildel virtuelle medlemmer

Brug følgende tilladelser til at identificere virtuelle medlemmer:

  • Læs
  • Skriv
  • Del igen
  • Udfør
  • ReadAll

For at tildele brugere til tilladelsesgrupper, brug følgende trin:

  1. Vælg navnet på den rolle, du vil tildele medlemmer til.

  2. På siden med rolleoplysninger skal du vælge fanen Medlemmer i rolle .

  3. Vælg Tilføj medlemmer.

  4. Vælg Avanceret konfiguration.

    Skærmbillede, der viser valg af 'avanceret konfiguration' for at tilføje medlemmer ved at bruge tilladelsesgrupper.

  5. I boksen Tilladelsesgrupper skal du vælge afkrydsningsfeltet ved siden af hver tilladelse, du vil inkludere brugere for.

    Hver tilladelsesgruppe viser, hvor mange brugere der er i den gruppe.

    Hvis du vælger flere tilladelsesgrupper, omfatter du brugere med alle de valgte påkrævede tilladelser.

  6. Vælg Tilføj for at medtage grupperne og gemme rollen.

Slette en rolle

Brug følgende trin til at slette en OneLake-sikkerhedsrolle.

  1. Åbn det element, hvor du vil definere sikkerhed.

  2. Vælg Administrer OneLake sikkerhed fra varemenuen.

  3. I OneLake-sikkerhedspanelet markerer du boksen ved de roller, du vil slette.

  4. Vælg Slet , og vent på meddelelsen om, at rollerne er slettet.