OneLake-Verknüpfungssicherheit

Tastenkombinationen in OneLake dienen als Zeiger auf Daten, die sich in verschiedenen Speicherkonten befinden, ob in OneLake selbst oder in externen Systemen wie Azure Data Lake Storage (ADLS). In diesem Artikel werden die Berechtigungen erläutert, die erforderlich sind, um Verknüpfungen zu erstellen und mithilfe dieser auf Daten zuzugreifen.

Um die Komponenten einer Verknüpfung klar zu benennen, verwendet dieser Artikel die folgenden Begriffe:

  • Zielpfad: Der Standort, auf den eine Verknüpfung verweist.
  • Verknüpfungspfad: Der Ort, an dem die Verknüpfung erscheint.

Erstellen und Löschen von Verknüpfungen

Zum Erstellen einer Verknüpfung benötigen Sie Schreibberechtigungen für das Fabric Element, in dem Sie die Verknüpfung erstellen. Darüber hinaus benötigen Sie Lesezugriff auf die Daten, auf die die Tastenkombination verweist. Verknüpfungen zu externen Quellen könnten bestimmte Berechtigungen im externen System erfordern. Der Artikel Was sind Verknüpfungen? enthält die vollständige Liste der Verknüpfungstypen und erforderlichen Berechtigungen.

Funktion Berechtigung für Verknüpfungspfad Berechtigung für Zielpfad
Eine Verknüpfung erstellen Schreibberechtigung für Elemente oder OneLake-Sicherheit ReadWrite OneLake-Sicherheit Lesezugriff1
Eine Verknüpfung löschen Schreibberechtigung für Elemente oder OneLake-Sicherheit ReadWrite N/V

1 Für Elemente, die die Sicherheit von OneLake noch nicht unterstützen, ist diese Berechtigung die Berechtigung "ReadAll".

Zugreifen auf Verknüpfungen

Eine Kombination aus den Berechtigungen im Verknüpfungspfad und im Zielpfad regelt die Berechtigungen für Verknüpfungen. Wenn ein Benutzer auf eine Verknüpfung zugreift, wird die restriktivste Berechtigung der beiden Speicherorte angewendet. Daher kann ein Benutzer, der im Lakehouse Lese- und Schreibberechtigungen, für den Zielpfad jedoch nur Leseberechtigungen hat, nicht in den Zielpfad schreiben. Ebenso kann ein Benutzer, der im Lakehouse nur Leseberechtigungen, im Zielpfad jedoch Lese- und Schreibberechtigungen hat, ebenfalls nicht in den Zielpfad schreiben.

In dieser Tabelle sind die Berechtigungen aufgeführt, die für jede Tastenkombination erforderlich sind.

Funktion Berechtigung für Verknüpfungspfad Berechtigung für Zielpfad
Datei- oder Ordnerinhalt der Verknüpfung lesen OneLake-Sicherheit Lesezugriff1 OneLake-Sicherheit Leseberechtigung1, 2
Schreiben an den Zielspeicherort der Verknüpfung Schreibberechtigung für Elemente oder OneLake-Sicherheit ReadWrite Schreibberechtigung für Elemente oder OneLake-Sicherheit ReadWrite

1 Für Elemente, die die Sicherheit von OneLake noch nicht unterstützen, ist diese Berechtigung die Berechtigung "ReadAll".

Wichtig

2Ausnahme bei der Identitätsweiterleitung: Während die OneLake-Sicherheit in der Regel die Identität des aufrufenden Benutzers durchläuft, um Berechtigungen zu erzwingen, funktionieren bestimmte Abfrage-Engines unterschiedlich. Beim Zugriff auf Verknüpfungsdaten über Power BI-Semantikmodelle mit DirectLake über SQL - oder T-SQL-Engines, die für den delegierten Identitätsmodus konfiguriert sind, übergeben diese Module nicht die Identität des aufrufenden Benutzers an das Verknüpfungsziel. Stattdessen verwenden sie die Identität des Elementbesitzers , um auf die Daten zuzugreifen, und wenden dann OneLake-Sicherheitsrollen an, um zu filtern, was der aufrufende Benutzer sehen kann.

Diese Bedingung bedeutet:

  • Auf das Verknüpfungsziel wird mithilfe der Berechtigungen des Elementbesitzers (nicht der Endbenutzer) zugegriffen.
  • OneLake-Sicherheitsrollen bestimmen weiterhin, welche Daten der Endbenutzer lesen kann
  • Alle Berechtigungen, die direkt im Verknüpfungszielpfad für den Endbenutzer konfiguriert sind, werden umgangen.

OneLake-Sicherheit

Mit der OneLake-Sicherheit können Sie rollenbasierte Zugriffssteuerung (RBAC) auf Ihre in OneLake gespeicherten Daten anwenden. Sie können Sicherheitsrollen definieren, die Lesezugriff auf bestimmte Tabellen und Ordner innerhalb eines Fabric-Elements gewähren und diese Benutzern oder Gruppen zuweisen. Die Zugriffsberechtigungen bestimmen, was Benutzer in allen Modulen in Fabric tun können, um eine konsistente Zugriffssteuerung sicherzustellen.

Benutzer in den Rollen Admin, Mitglied und Mitwirkender haben vollen Zugriff darauf, Daten über eine Verknüpfung zu lesen. Um eine Verknüpfung zu erstellen oder zu aktualisieren, benötigen sie außerdem Lesezugriff auf den Zielpfad.

Benutzer in der Viewer-Rolle oder Benutzer mit Read-Berechtigungen für das Item haben den Zugriff, der durch ihre OneLake-Sicherheitsrollen bestimmt wird. Um Shortcut-Operationen durchzuführen, benötigen diese Benutzer zusätzlich die entsprechende OneLake-Sicherheitsberechtigung sowie die Fabric Read-Berechtigung.

Die folgende Tabelle zeigt die kombinierten Berechtigungen, die für jede Verknüpfungsoperation erforderlich sind:

Schnellzugriff Berechtigung für Verknüpfungspfad Berechtigung für Zielpfad
Erstellen Fabric Read plus OneLake Sicherheit ReadWrite OneLake-Sicherheit anzeigen
Lesen (GET/LIST-Tastenkombinationen) Fabric Read plus OneLake Sicherheit Read N/V
Update Fabric Read plus OneLake Sicherheit ReadWrite OneLake-Sicherheit abrufen (auf das neue Ziel)
Löschen Fabric Read plus OneLake Sicherheit ReadWrite N/V

Weitere Informationen zum Zugriffskontrollmodell mit Verknüpfungen finden Sie unter Data Access Control Model in OneLake.

Authentifizierungsmodelle für Tastenkürzel

OneLake-Tastenkombinationen verwenden zwei Authentifizierungsmodelle: Passthrough und delegiert. Das Modell hängt vom Typ der Verknüpfung ab.

Tastenkombinationstyp Authentifizierungsmodell Details
Gleicher Mieter OneLake zu OneLake Passthrough oder delegiert Passthrough ist die Standardeinstellung. Um stattdessen delegierte Authentifizierung zu verwenden, wähle beim Erstellen der Verknüpfungdemissionierte Identität.
Cross-Tenant OneLake zu OneLake Nur delegiert Konfigurieren Sie ein Organisationskonto oder Service Principal im Tenant des Produzenten, wenn Sie die Kreuz-Tenant-Verknüpfung erstellen.
Extern (Multicloud) Nur delegiert Benutzer können ohne direkten Zugriff auf das externe System auf externe Daten zugreifen. Konfigurieren Sie die OneLake-Sicherheit für die Verknüpfung, um zu steuern, auf welche Daten im externen System zugegriffen werden darf.

Passthrough-Authentifizierung

Im Passthrough-Modell greift die Verknüpfung auf Daten am Zielort zu, indem die Benutzeridentität an das Zielsystem weitergegeben wird. Jeder Benutzer, der auf die Verknüpfung zugreift, kann nur die Daten sehen, auf die er im Ziel Zugriff hat. Das Quellsystem behält die vollständige Kontrolle über seine Daten bei, und es ist nicht erforderlich, Zugriffssteuerungen zu replizieren oder neu zu definieren.

Diagramm, in dem die Benutzeridentität angezeigt wird, die entlang der Verknüpfung zum Zielpfad übergeben wird.

Delegierte Authentifizierung

Im delegierten Modell greift die Verknüpfung mithilfe einer zwischengeschalteten Anmeldeinformation auf Daten zu, z. B. der Identität eines anderen Benutzers, einem Dienstprinzipal oder einem Kontoschlüssel. Delegierte Verknüpfungen ermöglichen es, die Berechtigungsverwaltung auszugliedern oder zur Verwaltung an ein anderes Team oder einen nachgelagerten Benutzer zu delegieren. Alle delegierten Tastenkombinationen in OneLake können oneLake-Sicherheitsrollen für sie definiert haben.

Verwenden Sie delegierte Authentifizierung, wenn das Standard-Passthrough-Verhalten nicht mit dem gewünschten Zugriffsmuster für Ihre Daten übereinstimmt. Zum Beispiel kann eine delegierte Verknüpfung eine feste Verbindungsidentität verwenden, die eine Geschäftseinheit repräsentiert, anstatt von jedem nachgelagerten Nutzer einen Zugriff auf die Quelldaten zu verlangen. Die Geschäftseinheit kann den OneLake-Sicherheitszugang für ihre Nutzer verwalten und dabei die Sicherheitskontrollen einhalten, die auf die Verbindungsidentität angewendet werden.

Tastenkombinationen zu externen Systemen wie Amazon S3 oder Google Cloud Storage verwenden immer delegierte Authentifizierung. Verknüpfungen zu internen OneLake-Zielen können delegierte Authentifizierung verwenden, wenn sie zum Zeitpunkt der Verknüpfungserstellung konfiguriert ist.

Diagramm mit der delegierten Identität, die für den Zugriff auf die Daten im Verknüpfungsziel verwendet wird.

Delegierte OneLake-Tastenkombinationen

Delegierte OneLake-Verknüpfungen verwenden eine konfigurierte Verbindungsidentität anstelle der Identität des angemeldeten Benutzers. Beim Zugriff auf eine delegierte Verknüpfung sieht der aufrufende Benutzer die Schnittmenge seiner Sicherheit und die Sicherheit, die für die delegierte Identität gilt. In der folgenden Tabelle werden Beispielszenarien beschrieben.

Für OneLake-Abkürzungen für denselben Mieter ist delegierte Authentifizierung optional. Wenn du sie nicht auswählst, verwendet die Verknüpfung Passthrough-Authentifizierung. Tenant-übergreifende OneLake-Shortcuts verwenden immer delegierte Authentifizierung. Die konfigurierte Verbindungsidentität benötigt Zugriff auf die Zieldaten. Um eine vorhandene Verknüpfung von Passthrough- zu delegierter Authentifizierung oder umgekehrt zu ändern, löschen Sie die Verknüpfung und erstellen Sie sie mit der gewünschten Authentifizierungsmethode neu.

Berechtigung für Verknüpfungspfad (Consumer) Berechtigung für Zielpfad (Produzent) Resultierender Zugriff
Vollzugriff Vollzugriff Vollzugriff
Vollzugriff CLS - nur Spalten C1, C2 CLS - nur Spalten C1, C2
CLS - nur Spalte C1 CLS - nur Spalten C1, C2 CLS - nur Spalte C1

Die folgenden Sicherheitsüberlegungen gelten für delegierte Tastenkombinationen:

  • Ein Benutzer kann auf der Konsumentenseite nur einer einzigen OneLake-Sicherheitsrolle mit CLS zugeordnet sein, wenn auf der Produzentenseite ebenfalls RLS aktiviert ist.
  • Die Säulensicherheit (CLS) wird sowohl für den Hersteller als auch für den Nutzer einer delegierten Abkürzung unterstützt.
  • Zeilensicherheit (RLS) wird auf der Produzentenseite einer delegierten Verknüpfung unterstützt, aber man kann sie nicht auf der Consumer-Seite einstellen.
  • Zusätzlich zum OneLake-Sicherheitszugriff auf den Producer-Pfad erfordert der Zugriff auf externe Shortcuts über Spark oder direkte API-Aufrufe auch Leseberechtigungen für das Objekt, das den externen Shortcut-Pfad enthält.