Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los roles de seguridad de OneLake te permiten controlar quién puede acceder a tablas y carpetas específicas en tus elementos de datos de Fabric. En este artículo se muestra cómo crear, editar y eliminar roles de seguridad y cómo asignar miembros a esos roles. Para una visión general de los conceptos y permisos de seguridad de OneLake, véase Seguridad de datos en OneLake.
Crear roles de seguridad OneLake para controlar el acceso a los datos de los siguientes tipos de elementos:
| Elemento de tela | Permisos compatibles |
|---|---|
| Lakehouse | Lectura, Lectura/Escritura |
| Catálogo reflejado de Azure Databricks | Read |
| Bases de datos reflejadas | Read |
| Catálogos duplicados | Read |
La creación de roles y la asignación de miembros surten efecto en cuanto guardas un rol, así que asegúrate de querer conceder acceso antes de añadir a alguien a un rol.
Prerrequisitos
- Permisos de escritura o reshare de Fabric (generalmente incluidos para los usuarios del espacio de trabajo que son administradores o miembros)
Crear un rol
Siga estos pasos para crear un rol de seguridad de OneLake.
Abre el elemento Fabric donde quieres controlar el acceso a los datos.
Seleccione Administrar seguridad de OneLake en el menú del elemento.
En el panel Seguridad de OneLake , seleccione Nuevo.
Proporcione la siguiente información para el nuevo rol:
Parámetro Importancia Nombre de rol Proporcione un nombre que cumpla las instrucciones siguientes:
* El nombre del rol solo contiene caracteres alfanuméricos.
* El nombre del rol comienza con una letra.
* Los nombres no distinguen mayúsculas de minúsculas y deben ser únicos.
* La longitud máxima del nombre es de 128 caracteres.Tipo de rol La seguridad de OneLake solo soporta tipos de roles Grant . Seleccione Conceder permisos. Elija los permisos que desea conceder. Leer está seleccionado como mínimo, y puedes añadir ReadWrite para algunos tipos de elementos. Seleccione Siguiente.
Añade datos a tu puesto. Para definir el ámbito del rol, seleccione los datos que se van a incluir.
- Todos los datos: este rol otorga acceso a todas las tablas y archivos de este elemento. Esta selección también da acceso a cualquier carpeta añadida en el futuro.
- Datos seleccionados: este rol otorga acceso a un grupo seleccionado de tablas y carpetas. A continuación, siga estos pasos para definir los datos aprobados para este rol.
Si elegiste Datos seleccionados en el paso anterior, configura esa selección:
Seleccione Editar.
Amplía los directorios de Tablas y Archivos para ver los datos de tu artículo.
Active las casillas situadas junto a las tablas y los archivos a los que desea que se aplique el rol.
Para aplicar la seguridad de nivel de fila o de columna a una tabla, seleccione el nombre de la tabla, seleccione Acceso a datos y elija la opción adecuada. Para más información, consulte aplicar seguridad a nivel de fila y aplicar seguridad a nivel de columna.
Seleccione Agregar datos para agregar los elementos seleccionados al rol.
Seleccione Siguiente.
Añade miembros a tu puesto. Escriba manualmente los nombres o direcciones de correo electrónico de los usuarios que desea incluir en el rol. O bien, seleccione Configuración avanzada y siga los pasos descritos en Asignación de miembros virtuales.
Selecciona Crear.
Ver y editar un rol
Siga estos pasos para editar un rol de seguridad de OneLake existente.
Abra el elemento en el que desea definir la seguridad.
Seleccione Administrar seguridad de OneLake en el menú del elemento.
En el panel Seguridad de OneLake , seleccione el rol que desea editar.
Esta acción abre la página de detalles del puesto. La parte superior de la página de detalles del rol muestra el nombre del puesto, permisos y tipo. La parte inferior de la página de detalles del rol incluye dos pestañas: Datos en el puesto y Miembros en el puesto.
Selecciona Editar para actualizar el nombre del rol o Editar permisos de rol.
Selecciona la pestaña Datos en el rol para ver todos los datos a los que los miembros del puesto pueden acceder.
Columna Lo que muestra Datos Las tablas o carpetas a las que el rol concede acceso. Expande y colapsa esquemas para ver los elementos debajo, pasa el cursor sobre una entrada para ver su ruta completa, o pasa el cursor sobre más opciones (...) para configurar la seguridad a nivel de fila o columna. Para más información, consulte Seguridad a nivel de tabla, columna y fila en OneLake. Type El tipo de objeto: Esquema, Tabla o Carpeta. Acceso a datos Si el elemento tiene restricciones a nivel de fila o columna. Un icono de candado con líneas horizontales indica seguridad a nivel de fila; Un icono de candado con líneas verticales indica seguridad a nivel de columna. Realiza cualquiera de los siguientes cambios en los datos del puesto:
- Añadir o eliminar tablas y carpetas: Seleccione Editar datos para abrir el cuadro de diálogo de selección de tablas y carpetas. Marca y desmarca tablas o carpetas para añadirlas o eliminarlas del rol, luego selecciona Añadir datos para confirmar tus selecciones.
- Añadir o editar la seguridad a nivel de fila: Para más información, consulte Aplicar seguridad a nivel de fila a una tabla.
- Añadir o editar seguridad a nivel de columna: Para más información, consulte Aplicar seguridad a nivel de columna a una tabla.
Seleccione la pestaña Miembros en rol para ver los miembros del rol.
Columna Lo que muestra Miembros La foto de perfil y el nombre del miembro. Type Ya sea que el miembro sea un Usuario o un Grupo. Añadido usando Cómo un usuario se convirtió en miembro del puesto: directamente a través de su dirección de correo electrónico o como parte de un grupo. Para más información sobre cómo añadir usuarios mediante grupos de permisos, véase Asignar miembros virtuales. Para editar los miembros del rol, seleccione Agregar miembros.
Para agregar miembros manualmente, escriba un nombre o un correo electrónico en el cuadro de texto Agregar miembros al rol . Seleccione el nombre correcto en la lista sugerida. A continuación, seleccione el icono de verificación para confirmar la selección o seleccione el icono X para borrar la selección.
Para añadir miembros según sus permisos de artículos de Fabric, selecciona Configuración avanzada y crea un grupo de membresía virtual. Para más información, véase Asignar miembros virtuales.
Para quitar usuarios del rol, seleccione más opciones (...) junto a su nombre y seleccione Quitar del rol.
Cuando hagas algún cambio en la membresía del puesto, el puesto se actualiza inmediatamente. Una notificación muestra el éxito o error de los cambios.
Aplicar seguridad a nivel de fila a una tabla
Defina las reglas de seguridad a nivel de fila (RLS) como parte de cualquier rol de seguridad de OneLake que conceda acceso a datos de tabla en formato Delta Parquet. Las filas solo son relevantes para datos tabulares, así que no puedes definir RLS para carpetas que no sean tablas ni datos no estructurados. Como mejor práctica, evita expresiones de RLS vagas o excesivamente complejas. Para la sintaxis completa de las reglas, véase Referencia de sintaxis de seguridad a nivel de fila.
Ve a tu artículo y selecciona Gestionar la seguridad de OneLake.
Selecciona un rol existente o selecciona Nuevo para crear un nuevo puesto.
En la página de detalles del rol, selecciona más opciones (...) junto a la tabla que quieres asegurar y luego selecciona Seguridad de la fila.
En el editor de código, escribe la instrucción SQL que define qué filas pueden ver los usuarios. Para orientación sobre sintaxis, consulte Referencia de sintaxis de seguridad a nivel de fila.
Seleccione Guardar para confirmar las reglas de seguridad de fila.
Aplicar seguridad a nivel de columna a una tabla
Defina la seguridad a nivel de columna (CLS) como parte de un rol de seguridad de OneLake para cualquier tabla Delta Parquet. Por defecto, los usuarios tienen acceso a todas las columnas. Crea reglas CLS que oculten columnas para revocar acceso.
Importante
Al quitar el acceso a una columna, no se deniega el acceso a esa columna si otro rol concede acceso a ella.
Ve a tu elemento de datos y selecciona Gestionar la seguridad de OneLake.
Selecciona un rol existente o selecciona Nuevo para crear un nuevo puesto.
En la página de detalles del rol, selecciona más opciones (...) junto a la tabla que quieres asegurar y luego selecciona Seguridad en columna.
Para eliminar el acceso a una columna, establece el valor de la columna Permiso en Ocultar. Usa las casillas para seleccionar varias columnas y establecer permisos en bloque. Utiliza el Filtro para ver columnas con permiso. Debe permanecer al menos una columna en la lista de columnas permitidas.
Haga clic en Guardar.
Asignar a un miembro o grupo a un rol
Los roles de seguridad de OneLake permiten añadir usuarios individuales, grupos de Microsoft Entra y responsables de seguridad.
Puedes añadir usuarios o grupos directamente a un rol mediante el cuadro Añadir miembros al rol en la página New role > Member. También puedes crear membresías virtuales con grupos de permisos usando el control de configuración avanzado .
Al agregar usuarios directamente a un rol, los convierte en miembros explícitos del rol. Estos usuarios aparecen con su nombre y su imagen en la lista Miembros .
Importante
Cuando añades un usuario a un rol de seguridad de OneLake, elimínalo del rol DefaultReader. De lo contrario, mantienen acceso completo a los datos.
La pertenencia virtual del rol se ajusta dinámicamente según los permisos de los usuarios sobre los elementos de Fabric. Cuando seleccionas Configuración avanzada y un permiso, añades a cualquier usuario en el espacio de trabajo de Fabric que tenga todos los permisos seleccionados como miembro implícito del rol. Por ejemplo, si eliges ReadAll, Write, cualquier usuario del espacio de trabajo de Fabric que tenga permisos ReadAll y Write para el elemento pasa a ser miembro del rol. Para ver qué usuarios incluye un grupo de permisos, consulta la columna Añadido usando en la pestaña de Miembros en rol . No puedes eliminar manualmente a estos miembros. Para eliminar a un miembro que añadiste a través de un grupo de permisos, elimina el grupo de permisos del rol.
Asignación de miembros virtuales
Utiliza los siguientes permisos para identificar a los miembros virtuales:
- Read
- Escribir
- Compartir
- Execute
- Leer todo
Para asignar usuarios a grupos de permisos, siga estos pasos:
Seleccione el nombre del rol al que desea asignar miembros.
En la página de detalles del rol, seleccione la pestaña Miembros en el rol .
Seleccione Agregar miembros.
Seleccione Configuración avanzada.
En el cuadro Grupos de permisos , active la casilla situada junto a cada permiso para el que quiera incluir usuarios.
Cada grupo de permisos muestra cuántos usuarios hay en ese grupo.
Al seleccionar varios grupos de permisos se incluyen usuarios con todos los permisos necesarios seleccionados.
Seleccione Agregar para incluir los grupos y guardar el rol.
Eliminación de un rol
Utiliza los siguientes pasos para eliminar un rol de seguridad de OneLake.
Abra el elemento en el que desea definir la seguridad.
Seleccione Administrar seguridad de OneLake en el menú del elemento.
En el panel Seguridad de OneLake , active la casilla situada junto a los roles que desea eliminar.
Seleccione Eliminar y espere a la notificación de que los roles se han eliminado correctamente.