Erstellen und Verwalten von OneLake-Sicherheitsrollen

OneLake-Sicherheitsrollen ermöglichen es Ihnen, zu kontrollieren, wer auf bestimmte Tabellen und Ordner in Ihren Fabric-Datenelementen zugreifen kann. In diesem Artikel erfahren Sie, wie Sie Sicherheitsrollen erstellen, bearbeiten und löschen und wie Sie diesen Rollen Mitglieder zuweisen. Für einen Überblick über OneLake-Sicherheitskonzepte und -Berechtigungen siehe Datensicherheit in OneLake.

Erstelle OneLake-Sicherheitsrollen, um den Zugriff auf Daten für die folgenden Item-Typen zu steuern:

Fabric-Element Unterstützte Berechtigungen
Lakehouse Lesen, LesenSchreiben
Azure Databricks gespiegelt­er Katalog Lesen Sie
Gespiegelte Datenbanken Lesen Sie
Gespiegelte Kataloge Lesen Sie

Rollenerstellung und Mitgliedschaftszuweisung treten in Kraft, sobald du eine Rolle speicherst, also stelle sicher, dass du Zugang gewähren möchtest, bevor du jemanden zu einer Rolle hinzufügst.

Voraussetzungen

  • Fabric Write- oder Reshare-Berechtigungen (im Allgemeinen für Benutzer des Administrator- oder Mitgliedsarbeitsbereichs enthalten)

Erstellen einer Rolle

Führen Sie die folgenden Schritte aus, um eine OneLake-Sicherheitsrolle zu erstellen.

  1. Öffne das Fabric-Element, bei dem du den Datenzugriff steuern möchtest.

  2. Wählen Sie im Menü "Element" die Option "OneLake-Sicherheit verwalten " aus.

  3. Wählen Sie im OneLake-Sicherheitsbereich"Neu" aus.

  4. Geben Sie die folgenden Informationen für die neue Rolle an:

    Parameter Wert
    Rollenname Geben Sie einen Namen an, der die folgenden Richtlinien erfüllt:

    * Der Rollenname enthält nur alphanumerische Zeichen.
    * Der Rollenname beginnt mit einem Buchstaben.
    * Bei Namen wird die Groß-/Kleinschreibung nicht beachtet und muss eindeutig sein.
    * Die maximale Länge des Namens beträgt 128 Zeichen.
    Rollentyp OneLake-Sicherheit unterstützt nur Grant-Rollentypen .
    Wählen Sie Berechtigungen erteilen Wählen Sie die Berechtigungen aus, die Sie erteilen möchten. Read ist mindestens ausgewählt, und Sie können ReadWrite für einige Elementtypen hinzufügen.
  5. Wählen Sie Weiteraus.

  6. Füge Daten zu deiner Rolle hinzu. Definieren Sie den Bereich der Rolle, indem Sie die einzuschließden Daten auswählen.

    • Alle Daten: Diese Rolle gewährt Zugriff auf alle Tabellen und Dateien in diesem Element. Diese Auswahl bietet auch Zugriff auf zukünftige Ordner.
    • Ausgewählte Daten: Diese Rolle gewährt Zugriff auf eine ausgewählte Gruppe von Tabellen und Ordnern. Führen Sie dann die folgenden Schritte aus, um die genehmigten Daten für diese Rolle zu definieren.
  7. Wenn Sie im vorherigen Schritt ausgewählte Daten ausgewählt haben, konfigurieren Sie diese Auswahl:

    1. Wählen Sie Bearbeiten aus.

      Screenshot, das die Schaltfläche

    2. Erweitern Sie die Verzeichnisse Tabellen und Dateien, um die Daten in Ihrem Element anzuzeigen.

    3. Aktivieren Sie die Kontrollkästchen neben den Tabellen und Dateien, auf die die Rolle angewendet werden soll.

    4. Wenn Sie die Sicherheit auf Zeilenebene oder Spaltenebene auf eine Tabelle anwenden möchten, wählen Sie den Tabellennamen aus, wählen Sie "Datenzugriff" und dann die entsprechende Option aus. Weitere Informationen finden Sie unter Apply Row-Level Security und Apply Column Level Security.

      Screenshot, das die Option

    5. Wählen Sie "Daten hinzufügen" aus, um die ausgewählten Elemente zu Ihrer Rolle hinzuzufügen.

  8. Wählen Sie Weiteraus.

  9. Füge Mitglieder zu deiner Rolle hinzu. Geben Sie manuell die Namen oder E-Mail-Adressen der Benutzer ein, die Sie in die Rolle einbeziehen möchten. Oder wählen Sie "Erweiterte Konfiguration" aus, und führen Sie die Schritte unter "Virtuelle Mitglieder zuweisen" aus.

  10. Wählen Sie "Erstellen" aus.

Eine Rolle ansehen und bearbeiten

Führen Sie die folgenden Schritte aus, um eine vorhandene OneLake-Sicherheitsrolle zu bearbeiten.

  1. Öffnen Sie das Element, in dem Sie die Sicherheit definieren möchten.

  2. Wählen Sie im Menü "Element" die Option "OneLake-Sicherheit verwalten " aus.

  3. Wählen Sie im OneLake-Sicherheitsbereich die Rolle aus, die Sie bearbeiten möchten.

    Diese Aktion öffnet die Seite mit den Rollendetails. Oben auf der Seite mit Rollendetails steht der Name der Rolle, die Berechtigungen und der Typ. Am unteren Rand der Seite mit Rollendetails befinden sich zwei Tabs: Daten in der Rolle und Mitglieder in der Rolle.

  4. Wählen Sie Bearbeiten aus, um Rollennamen zu aktualisieren oder Rollenberechtigungen zu bearbeiten.

    Screenshot des Fabric-Portals, der das Öffnen des Bearbeiten-Menüs zeigt, um den Rollennamen oder die Berechtigungen zu aktualisieren.

  5. Wählen Sie den Reiter Daten in der Rolle aus, um alle Daten einzusehen, auf die die Mitglieder der Rolle zugreifen können.

    Screenshot, der die Details zeigt, die auf der Registerkarte

    Column Was es zeigt
    Daten Die Tabellen oder Ordner, auf die die Rolle Zugriff gewährt. Erweitern und zusammenklappen Sie Schemata, um die darunterliegenden Elemente anzuzeigen, fahren Sie mit der Maus über einen Eintrag, um dessen vollständigen Pfad anzuzeigen, oder fahren Sie über weitere Optionen (...), um die Sicherheit auf Zeilen- oder Spaltenebene zu konfigurieren. Weitere Informationen finden Sie unter Sicherheit auf Tabellen-, Spalten- und Zeilenebene in OneLake.
    Typ Der Itemtyp: Schema, Tabelle oder Ordner.
    Datenzugriff Egal, ob der Gegenstand Zeilen- oder Spaltenebene-Einschränkungen hat. Ein Schlosssymbol mit horizontalen Linien zeigt Sicherheit auf Zeilenebene an; Ein Schlosssymbol mit vertikalen Linien zeigt Sicherheit auf Säulenebene an.
  6. Nehmen Sie eine der folgenden Änderungen an den Daten in der Rolle vor:

    • Tabellen und Ordner hinzufügen oder entfernen: Wähle Daten bearbeiten , um den Dialog-Dialog zur Tabellen- und Ordnerauswahl zu öffnen. Überprüfen und deaktivieren Sie Tabellen oder Ordner, um sie aus der Rolle hinzuzufügen oder zu entfernen, und wählen Sie dann Daten hinzufügen , um Ihre Auswahl zu bestätigen.
    • Zeilenebenen-Sicherheit hinzufügen oder bearbeiten: Weitere Informationen finden Sie unter Zeilen-Ebenen-Sicherheit auf eine Tabelle anwenden.
    • Sicherheit auf Spaltenebene hinzufügen oder bearbeiten: Weitere Informationen finden Sie unter Sicherheit auf Spaltenebene auf eine Tabelle anwenden.
  7. Wählen Sie die Registerkarte "Mitglieder" aus , um die Mitglieder der Rolle anzuzeigen.

    Screenshot, der die Details im Tab 'Mitglieder in Rolle' zeigt.

    Column Was es zeigt
    Mitglieder Das Profilbild und der Name des Mitglieds.
    Typ Egal, ob das Mitglied ein Nutzer oder eine Gruppe ist.
    Hinzugefügt mit Wie ein Nutzer Mitglied der Rolle wurde: direkt über seine E-Mail-Adresse oder als Teil einer Gruppe. Weitere Informationen zum Hinzufügen von Benutzern durch Berechtigungsgruppen finden Sie unter Virtuelle Mitglieder zuweisen.
  8. Um die Mitglieder der Rolle zu bearbeiten, wählen Sie "Mitglieder hinzufügen" aus.

    • Wenn Sie Mitglieder manuell hinzufügen möchten, geben Sie im Textfeld " Mitglieder hinzufügen" einen Namen oder eine E-Mail ein. Wählen Sie den richtigen Namen aus der vorgeschlagenen Liste aus. Wählen Sie dann das Häkchensymbol aus, um Ihre Auswahl zu bestätigen, oder wählen Sie das X-Symbol aus, um die Auswahl zu deaktivieren.

    • Um Mitglieder basierend auf ihren Fabric-Element-Berechtigungen hinzuzufügen, wählen Sie Erweiterte Konfiguration und erstellen Sie eine virtuelle Mitgliedergruppe. Weitere Informationen finden Sie unter Virtuelle Mitglieder zuweisen.

  9. Wenn Sie Benutzer aus der Rolle entfernen möchten, wählen Sie neben ihrem Namen weitere Optionen (...) aus, und wählen Sie "Aus Rolle entfernen" aus.

Wenn du Änderungen an der Rollenmitgliedschaft vornimmst, wird die Rolle sofort aktualisiert. Eine Benachrichtigung zeigt den Erfolg oder Fehler von Änderungen an.

Sicherheit auf Zeilenebene auf eine Tabelle anwenden

Definieren Sie Sicherheitsregeln auf Zeilenebene (RLS) als Teil jeder OneLake-Sicherheitsrolle, die Zugriff auf Tabellendaten im Delta Parquet-Format gewährt. Zeilen sind nur für tabellarische Daten relevant, daher kann man RLS nicht für Nicht-Tabellenordner oder unstrukturierte Daten definieren. Als Best Practice sollten Sie vage oder zu komplexe RLS-Ausdrücke vermeiden. Für die vollständige Regelsyntax siehe Syntaxreferenz für die Sicherheit auf Zeilenebene.

  1. Gehe zu deinem Artikel und wähle "OneLake Security verwalten".

  2. Wählen Sie eine bestehende Rolle oder wählen Sie Neu, um eine neue Rolle zu erstellen.

  3. Auf der Seite mit Rollendetails wählen Sie neben der Tabelle, die Sie sichern möchten, weitere Optionen (...) aus und wählen Sie dann Zeilensicherheit.

    Screenshot: Auswählen von „Zeilensicherheit“ zum Bearbeiten der Berechtigungen für eine Tabelle

  4. Im Code-Editor geben Sie die SQL-Anweisung ein, die definiert, welche Zeilen Benutzer sehen können. Hinweise zur Syntax finden Sie unter Syntaxreferenz für Sicherheit auf Zeilenebene.

  5. Wählen Sie Speichern aus, um die Regeln für Sicherheit auf Zeilenebene zu bestätigen.

Sicherheit auf Spaltenebene auf eine Tabelle anwenden

Definieren Sie Sicherheit auf Spaltenebene (CLS) als Teil einer OneLake-Sicherheitsrolle für beliebige Delta-Parquet-Tabellen. Standardmäßig haben Nutzer Zugriff auf alle Spalten. Erstellen Sie CLS-Regeln, die Spalten ausblenden, um den Zugriff zu widerrufen.

Important

Durch das Widerrufen des Zugriffs auf eine Spalte wird der Zugriff auf diese Spalte jedoch nicht verweigert, wenn eine andere Rolle Zugriff darauf gewährt.

  1. Gehe zu deinem Datenelement und wähle "OneLake-Sicherheit verwalten".

  2. Wählen Sie eine bestehende Rolle oder wählen Sie Neu, um eine neue Rolle zu erstellen.

  3. Auf der Seite mit den Rollendetails wählen Sie neben der Tabelle, die Sie sichern möchten, weitere Optionen (...) aus und wählen Sie dann Spaltensicherheit.

    Screenshot der Auswahl von „Spaltensicherheit“ zum Bearbeiten der Berechtigungen für eine Tabelle

  4. Um den Zugriff auf eine Spalte zu entfernen, setzen Sie die Spalte Berechtigung auf Ausblenden. Verwenden Sie die Kontrollkästchen, um mehrere Spalten auszuwählen und Berechtigungen in großen Mengen festzulegen. Verwenden Sie den Filter, um Spalten mit Berechtigung anzuzeigen. In der Liste der zulässigen Spalten muss mindestens eine Spalte verbleiben.

  5. Wählen Sie Speichern aus.

Weise einem Mitglied oder einer Gruppe eine Rolle zu

OneLake-Sicherheitsrollen unterstützen das Hinzufügen einzelner Nutzer, Microsoft Entra-Gruppen und Sicherheitsprinzipien.

Sie können Benutzer oder Gruppen direkt zu einer Rolle hinzufügen, indem Sie das Feld Mitglieder zu Ihrer Rolle hinzufügen auf der Seite Neue Rolle > Mitglied verwenden. Du kannst auch virtuelle Mitgliedschaften mit Berechtigungsgruppen erstellen, indem du die Erweiterte Konfigurationssteuerung nutzt.

Wenn Sie Benutzer direkt zu einer Rolle hinzufügen, machen Sie sie explizite Mitglieder der Rolle. Diese Benutzer werden mit ihrem Namen und Bild in der Mitgliederliste angezeigt.

Important

Wenn du einen Benutzer zu einer OneLake-Sicherheitsrolle hinzufügst, entferne ihn aus der DefaultReader-Rolle. Ansonsten behalten sie den vollen Zugriff auf die Daten.

Die virtuelle Mitgliedschaft der Rolle passt sich dynamisch anhand der Berechtigungen für Fabric-Elemente der Nutzer an. Wenn du erweiterte Konfiguration und eine Berechtigung auswählst, fügst du jeden Benutzer im Fabric-Arbeitsbereich hinzu, der alle ausgewählten Berechtigungen hat, als implizites Mitglied der Rolle. Wenn Sie zum Beispiel ReadAll, Write wählen, wird jeder Benutzer des Fabric-Arbeitsbereichs, der ReadAll- und Write-Rechte für das Element hat, Mitglied der Rolle. Um zu sehen, welche Benutzer zu einer Berechtigungsgruppe gehören, sehen Sie in der Spalte Hinzugefügt über auf der Registerkarte Mitglieder in der Rolle nach. Sie können diese Mitglieder nicht manuell entfernen. Um ein Mitglied zu entfernen, das du über eine Berechtigungsgruppe hinzugefügt hast, entferne die Berechtigungsgruppe aus der Rolle.

Zuweisen virtueller Mitglieder

Verwenden Sie die folgenden Berechtigungen, um virtuelle Mitglieder zu identifizieren:

  • Lesen Sie
  • Schreiben
  • Erneut teilen
  • Ausführen
  • Alles Lesen

Führen Sie die folgenden Schritte aus, um Benutzern Berechtigungsgruppen zuzuweisen:

  1. Wählen Sie den Namen der Rolle aus, der Sie Mitglieder zuweisen möchten.

  2. Wählen Sie auf der Seite "Rollendetails" die Registerkarte Mitglieder in Rolle aus.

  3. Wählen Sie "Mitglieder hinzufügen" aus.

  4. Wählen Sie "Erweiterte Konfiguration" aus.

    Screenshot, der zeigt, wie man 'erweiterte Konfiguration' auswählt, um Mitglieder über Berechtigungsgruppen hinzuzufügen.

  5. Aktivieren Sie im Feld "Berechtigungsgruppen " das Kontrollkästchen neben jeder Berechtigung, für die Sie Benutzer einschließen möchten.

    Jede Berechtigungsgruppe zeigt, wie viele Nutzer in dieser Gruppe sind.

    Das Auswählen mehrerer Berechtigungsgruppen umfasst Benutzer mit allen ausgewählten erforderlichen Berechtigungen.

  6. Wählen Sie "Hinzufügen" aus, um die Gruppen einzuschließen und die Rolle zu speichern.

Löschen einer Rolle

Verwenden Sie die folgenden Schritte, um eine OneLake-Sicherheitsrolle zu löschen.

  1. Öffnen Sie das Element, in dem Sie die Sicherheit definieren möchten.

  2. Wählen Sie im Menü "Element" die Option "OneLake-Sicherheit verwalten " aus.

  3. Aktivieren Sie im OneLake-Sicherheitsbereich das Kontrollkästchen neben den Rollen, die Sie löschen möchten.

  4. Wählen Sie "Löschen" aus, und warten Sie auf die Benachrichtigung, dass die Rollen erfolgreich gelöscht wurden.