Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
OneLaken pikakuvakkeet toimivat osoitteina eri tallennustileillä oleviin tietoihin, olipa kyseessä sitten OneLake tai ulkoiset järjestelmät, kuten Azure Data Lake Storage (ADLS). Tässä artikkelissa selitetään, millaisia oikeuksia tarvitaan pikakuvakkeiden luomiseen ja datan käyttämiseen niiden avulla.
Selkeyden varmistamiseksi pikakuvakkeen komponenteista tässä artikkelissa käytetään seuraavia termejä:
- Kohdepolku: Sijainti, johon pikakuvake osoittaa.
- Pikakuvakepolku: Tämä on pikakuvakkeen sijainti.
Pikakuvakkeiden luominen ja poistaminen
Pikakuvakkeen luomiseksi tarvitset Write-luvan siihen Fabric-kohteeseen, johon pikakuvake luodaan. Lisäksi sinun täytyy lukea pääsy tietoihin, joihin pikakuvake osoittaa. Ulkoisten lähteiden pikakuvakkeet saattavat vaatia tiettyjä käyttöoikeuksia ulkoisessa järjestelmässä. Mitä ovat pikakuvakkeet? -artikkelissa on täydellinen luettelo pikakuvaketyypeistä ja vaadituista käyttöoikeuksista.
| Kykenevyys | Pikakuvakepolun käyttöoikeus | Kohdepolun käyttöoikeus |
|---|---|---|
| Pikakuvakkeen luominen | Item Write -lupa tai OneLake-turvallisuus ReadWrite | OneLake-turvallisuus Lue1 |
| Poista pikakuvake | Item Write -lupa tai OneLake-turvallisuus ReadWrite | – |
1 Niille asioille, jotka eivät vielä tue OneLake-tietoturvaa, tämä lupa on ReadAll-lisenssi.
Pikakuvakkeiden käyttäminen
Pikakuvakepolun käyttöoikeuksien ja kohdepolun oikeuksien yhdistelmä hallitsee pikakuvakkeiden käyttöoikeuksia. Kun käyttäjä käyttää pikakuvaketta, sovelletaan kahden sijainnin rajoittavinta käyttöoikeutta. Siksi käyttäjä, jolla on luku- ja kirjoitusoikeudet järvenrakennuksessa mutta vain kohdepolun lukuoikeudet, ei voi kirjoittaa kohdepolulle. Samoin käyttäjä, jolla on lukuoikeudet vain järvenrakennuksessa mutta luku- ja kirjoitusoikeudet kohdepolulla, ei voi kirjoittaa kohdepolulle.
Tässä taulukossa on lueteltu kunkin pikakomentotoiminnon edellyttämät käyttöoikeudet.
| Kykenevyys | Pikakuvakepolun käyttöoikeus | Kohdepolun käyttöoikeus |
|---|---|---|
| Pikakuvakkeen tiedoston tai kansion sisällön lukeminen | OneLake-turvallisuus Lue1 | OneLake-turvallisuus Lue1, 2 |
| Pikakuvakkeen kohdesijaintiin kirjoittaminen | Item Write -lupa tai OneLake-turvallisuus ReadWrite | Item Write -lupa tai OneLake-turvallisuus ReadWrite |
1 Niille asioille, jotka eivät vielä tue OneLake-tietoturvaa, tämä lupa on ReadAll-lisenssi.
Tärkeä
2Poikkeus identiteetin läpivientiin: Vaikka OneLaken suojaus kulkee yleensä kutsuvan käyttäjän käyttäjätietojen kautta käyttöoikeuksien pakottamiseksi, tietyt kyselymoottorit toimivat eri tavalla. Kun pikakuvaketietoja käytetään Power BI:n semanttisten mallien kautta käyttämällä DirectLakea SQL- tai T-SQL-moduulien kautta, jotka on määritetty delegoituun käyttäjätietotilaan, nämä moduulit eivät välitä kutsuvan käyttäjän käyttäjätietoja pikakuvakkeen kohteeseen. Sen sijaan he käyttävät kohteen omistajan käyttäjätietoja tietojen käyttämiseen ja käyttävät sitten OneLake-käyttöoikeusrooleja suodattaakseen, mitä kutsuva käyttäjä näkee.
Tämä ehto tarkoittaa seuraavia:
- Pikakomennon kohdetta käytetään kohteen omistajan käyttöoikeuksilla (ei loppukäyttäjän)
- OneLaken käyttöoikeusroolit määrittävät edelleen, mitä tietoja loppukäyttäjä voi lukea
- Kaikki käyttöoikeudet, jotka on määritetty suoraan loppukäyttäjän pikakuvakkeen kohdepolulla, ohitetaan
OneLaken turvallisuus
OneLake-turvallisuus mahdollistaa roolipohjaisen käyttöoikeuksien hallinnan (RBAC) soveltamisen OneLakeen tallennettuun dataasi. Voit määrittää käyttöoikeusrooleja, jotka myöntävät lukuoikeuden tiettyihin Fabric-kohteen taulukoihin ja kansioihin, ja määrittää ne käyttäjille tai ryhmille. Käyttöoikeudet määrittävät, mitä käyttäjät voivat tehdä kaikissa Fabric-moottoreissa, varmistaen johdonmukaisen käyttöoikeuksien hallinnan.
Ylläpitäjä-, jäsen- ja osallistuja-rooleilla on täysi pääsy lukemaan dataa pikanäkemästä. Pikakuvakkeen luomiseen tai päivittämiseen tarvitaan myös lukuoikeus kohdepolulle.
Viewer-roolin käyttäjät tai käyttäjät, joilla on item Read -oikeudet, saavat pääsyn OneLake-turvallisuusroolejensa mukaan. Oikotoimintojen suorittamiseksi nämä käyttäjät tarvitsevat vastaavan OneLake-turvallisuusluvan Fabric Read -luvan lisäksi.
Seuraava taulukko näyttää yhteenlasketut käyttöoikeudet kullekin pikakuvakeoperaatiolle:
| Oikotien käyttö | Pikakuvakepolun käyttöoikeus | Kohdepolun käyttöoikeus |
|---|---|---|
| Luo | Fabric Read plus OneLake Security ReadWrite | OneLake-turvallisuusluku |
| Lue (GET/LIST-pikanäppäimet) | Fabric Read plus OneLake Security Read | – |
| Päivitä | Fabric Read plus OneLake Security ReadWrite | OneLake-turvallisuusluku (uudesta kohteesta) |
| Poista | Fabric Read plus OneLake Security ReadWrite | – |
Lisätietoja kulunhallintamallista pikakuvakkeilla löytyy kohdasta Data access control model in OneLake.
Oikokuvakeiden todennusmallit
OneLake-pikakuvakkeet käyttävät kahta autentikointimallia: läpivientiä ja delegoitua. Malli riippuu oikotien tyypistä.
| Oikotien tyyppi | Todennusmalli | Tiedot |
|---|---|---|
| Saman vuokralaisen OneLake OneLakelle | Passthrough vai delegoitu | Passthrough on oletus. Jos haluat käyttää delegoitua tunnistautumista, valitse Delegoitu identiteettipikakuvakkeen luomisessa. |
| Ristiinvuokralainen OneLakesta OneLakelle | Vain delegoitu | Konfiguroi organisaatiotili tai palvelupäähenkilö tuottajan vuokralaisessa, kun luot ristiinvuokralaisen pikakuvaketta. |
| Ulkoinen (monipilvi) | Vain delegoitu | Käyttäjät voivat käyttää ulkoisia tietoja ilman suoraa pääsyä ulkoiseen järjestelmään. Määritä OneLake-suojaus pikakuvakkeeseen, jotta voit hallita, mitä tietoja ulkoisessa järjestelmässä voi käyttää. |
Passthrough-tunnistautuminen
Läpikulkumallissa pikakuvake pääsee käsiksi kohdesijainnin tietoihin välittämällä käyttäjän identiteetin kohdejärjestelmälle. Jokainen käyttäjä, joka käyttää pikakuvaketta, näkee vain kohteessa olevan datan, johon hänellä on pääsy. Lähdejärjestelmä säilyttää täyden hallinnan datastaan, eikä käyttöoikeuksien kopioimista tai uudelleenmäärittelyä tarvita.
Delegoitu tunnistautuminen
Delegoidussa mallissa pikakuvake käyttää dataa välitunnuksella, kuten toisen käyttäjän henkilöllisyydellä, palvelupäähenkilöllä tai tiliavaimella. Delegoidut pikakuvakkeet mahdollistavat käyttöoikeuksien hallinnan erottamisen tai "delegoinnin" toiselle tiimille tai alavirran käyttäjälle hallittavaksi. Kaikille OneLaken delegoiduille pikakomennoille voidaan määrittää OneLaken käyttöoikeusroolit.
Käytä delegoitua tunnistautumista, kun oletuspassthrough-käyttäytyminen ei vastaa haluamaasi pääsymallia datallesi. Esimerkiksi delegoitu pikakuvake voi käyttää kiinteää yhteysidentiteettiä, joka edustaa liiketoimintayksikköä sen sijaan, että jokaisen alavirran käyttäjän pitäisi saada pääsy lähdedataan. Liiketoimintayksikkö voi hallita OneLake-tietoturvaoikeuksia käyttäjilleen samalla kun noudatetaan yhteyshenkilöllisyydelle sovellettuja tietoturvakontrolleja.
Pikakuvakkeet ulkoisiin järjestelmiin, kuten Amazon S3:een tai Google Cloud Storageen, käyttävät aina delegoitua tunnistautumista. Sisäisten OneLake-kohteiden pikakuvakkeet voivat käyttää delegoitua tunnistautumista, jos se on konfiguroitu pikakuvakkeen luomisen yhteydessä.
Delegoidut OneLake-oikotiet
Delegoidut OneLake-pikakuvakkeet käyttävät konfiguroitua yhteysidentiteettiä kirjautuneen käyttäjän identiteetin sijaan. Kun käytetään delegoitua pikakuvaketta, soittava käyttäjä näkee oman turvallisuutensa ja delegoidun identiteetin turvallisuuden leikkauspisteen. Seuraava taulukko esittelee esimerkkiskenaarioita.
Saman vuokralaisen OneLake-pikanäppäimissä delegoitu tunnistautuminen on vapaaehtoinen. Jos et valitse sitä, pikakuvake käyttää läpikäyntitunnistautumista. Vuokralaisten väliset OneLake-pikakuvakkeet käyttävät aina delegoitua tunnistautumista. Konfiguroidun yhteyshenkilöllisyyden täytyy saada pääsy kohdetietoihin. Jos haluat vaihtaa olemassa olevan pikakuvakkeen passthrough- ja delegoidun tunnistautumisen välillä, poista ja luo pikakuvake halutulla todennusmenetelmällä uudelleen.
| Käyttöoikeus pikakuvakkeen polulla (kuluttaja) | Käyttöoikeus kohdepolulla (tuottaja) | Seurauksena oleva pääsy |
|---|---|---|
| Täydet käyttöoikeudet | Täydet käyttöoikeudet | Täydet käyttöoikeudet |
| Täydet käyttöoikeudet | CLS - vain sarakkeet C1, C2 | CLS - vain sarakkeet C1, C2 |
| CLS – vain sarake C1 | CLS - vain sarakkeet C1, C2 | CLS – vain sarake C1 |
Seuraavat turvallisuusnäkökohdat koskevat delegoituja oikoteitä:
- Käyttäjä voi olla vain yhdessä OneLake-turvallisuusroolissa, jossa kuluttajapuolella on CLS, jos tuottajapuolella on myös RLS.
- Saraketason tietoturva (CLS) on tuettu sekä delegoidun pikakuvakkeen tuottajalle että kuluttajalle.
- Rivitason tietoturva (RLS) on tuettu tuottajapuolella delegoidussa pikakuvakkeessa, mutta sitä ei voi asettaa kuluttajapuolelle.
- OneLake-turvan lisäksi tuottajapolulle, ulkoisten pikakuvakkeiden käyttäminen Sparkin tai suorien API-kutsujen kautta vaatii myös lukuoikeudet ulkoisen pikakuvakkeen polun sisältävälle alkiolle.