Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
OneLake-turvallisuusroolit antavat sinun hallita, kuka pääsee käsiksi tiettyihin tauluihin ja kansioihin Fabric-tietokohteissasi. Tässä artikkelissa näytetään, miten luodaan, muokata ja poistaa tietoturvarooleja sekä miten jäsenet voidaan määrittää näihin rooleihin. Yleiskatsauksen OneLake-tietoturvakonsepteista ja oikeuksista löytyy kohdasta Data Security in OneLake.
Luo OneLake-turvallisuusrooleja hallitaksesi pääsyä dataan seuraaville kohdetyypeille:
| Kangas esine | Tuetut käyttöoikeudet |
|---|---|
| Lakehouse | Lue, lueKirjoita |
| Azure Databricks mirrored catalog | Luku |
| Peilatut tietokannat | Luku |
| Peililuettelot | Luku |
Roolien luominen ja jäsenyyden jakaminen astuvat voimaan heti, kun tallennat roolin, joten varmista, että haluat myöntää pääsyn ennen kuin lisäät jonkun rooliin.
Edellytykset
- Fabric-kirjoitus- tai uudelleenjao-oikeudet (yleensä sisältyvät ylläpitäjä- tai jäsentyötilan käyttäjille)
Luo rooli
Luo OneLake-käyttöoikeusrooli seuraavien vaiheiden avulla.
Avaa Fabric-kohde, johon haluat hallita datan käyttöä.
Valitse Manage OneLake Security -valikosta tuotevalikosta.
OneLake-turvapaneelista valitse Uusi.
Anna seuraavat tiedot uudesta roolista:
Parametri Arvo Roolinimi Anna nimi, joka täyttää seuraavat ohjeet:
* Roolin nimi sisältää vain aakkosnumeerisia merkkejä.
* Roolin nimi alkaa kirjaimella.
* Nimet ovat kirjainkoon merkitsemättömiä ja niiden on oltava yksilöllisiä.
* Nimen enimmäispituus on 128 merkkiä.Roolityyppi OneLaken tietoturva tukee vain apuraharoolityyppejä. Valitse myöntämisoikeudet Valitse ne oikeudet, jotka haluat myöntää. Vähintään Read-valinta on valittu, ja voit lisätä ReadWrite-toiminnon joillekin tuotetyypeille. Valitse Seuraava.
Lisää dataa rooliisi. Määrittele roolin laajuus valitsemalla mukaan otettavat tiedot.
- Kaikki tiedot: tämä rooli antaa pääsyn kaikkiin tämän tuotteen tauluihin ja tiedostoihin. Tämä valinta mahdollistaa myös pääsyn tuleviin kansioihin.
- Valikoitu data: tämä rooli antaa pääsyn valittuihin taulukoiden ja kansioiden ryhmään. Määritä sitten tämän roolin hyväksytyt tiedot seuraavien vaiheiden avulla.
Jos valitsit Valitut tiedot edellisessä vaiheessa, määritä kyseinen valinta:
Valitse Muokkaa.
Laajenna Taulukot ja Tiedostot -hakemistot nähdäksesi tiedot tuotteessasi.
Valitse niiden taulukoiden ja tiedostojen vieressä olevat valintaruudut, joihin haluat roolin kuuluvan.
Rivitason tai sarakkeen turvallisuuden soveltamiseksi taulukkoon valitse taulun nimi, valitse Data access ja sopiva vaihtoehto. Lisätietoja löytyy kohdista apply row-level security ja apply column-level security.
Valitse Lisää tiedot , jos haluat lisätä valitut kohteet rooliisi.
Valitse Seuraava.
Lisää jäseniä rooliisi. Syötä manuaalisesti niiden käyttäjien nimet tai sähköpostiosoitteet, jotka haluat sisällyttää rooliin. Tai valitse Edistynyt konfiguraatio ja seuraa ohjeita kohtaan Assign virtuaaliset jäsenet.
Valitse Luo.
Katso ja muokkaa roolia
Seuraavien vaiheiden avulla voit muokata aiemmin luotua OneLake-käyttöoikeusroolia.
Avaa nimike, johon haluat määrittää suojauksen.
Valitse Manage OneLake Security -valikosta tuotevalikosta.
OneLake-tietoturvapaneelista valitse rooli, jota haluat muokata.
Tämä toiminto avaa roolitiedot -sivun. Roolitietojen sivun yläosassa näkyy roolin nimi, käyttöoikeudet ja tyyppi. Roolitietojen sivun alareunassa on kaksi välilehteä: Data roolissa ja Jäsenet roolissa.
Valitse Muokkaapäivittääksesi roolin nimen tai Muokkaa roolioikeudet.
Valitse Data roolissa -välilehti nähdäksesi kaikki tiedot, joihin roolin jäsenet pääsevät käsiksi.
Column Mitä se näyttää Tiedot Taulukoihin tai kansioihin, joihin rooli antaa pääsyn. Laajenna ja kavenna skeemat nähdäksesi kohteet alla, vie hiiri merkinnän päälle nähdäksesi sen koko polun tai vie hiiri useampien vaihtoehtojen (...) päälle rivin tai sarakkeen tason turvallisuuden konfigurointiin. Lisätietoja löytyy kohdasta Taulukko-, sarakke- ja rivitason turvallisuus OneLakessa. Tyyppi Kohdetyyppi: Skeema, taulukko tai kansio. Tietojen käyttö Riippumatta siitä, onko kohteella rivi- tai sarakketason rajoituksia. Lukituskuvake vaakasuorine viivoineen ilmaisee rivitason turvallisuuden; Lukkokuvake pystysuorina viivoineen ilmaisee sarakkeen tason turvallisuuden. Tee jokin seuraavista muutoksista roolin tietoihin:
- Lisää tai poista taulukoita ja kansioita: Valitse Muokkaa dataa avataksesi taulukon ja kansion valintaikkunan. Tarkista ja poista valinnat taulukoista tai kansioista lisätäksesi tai poistaaksesi ne roolista, ja valitse sitten Lisää tiedot vahvistaaksesi valintasi.
- Lisää tai muokkaa rivitason turvallisuutta: Lisätietoja löytyy kohdasta Apply row-level security to a table.
- Lisää tai muokkaa saraketason turvallisuutta: Lisätietoja löytyy kohdasta Apply column-level security to a table.
Valitse roolivälilehden jäsenet nähdäksesi roolin jäsenet.
Column Mitä se näyttää Jäsenet Jäsenen profiilikuva ja nimi. Tyyppi Olipa jäsen käyttäjä tai ryhmä. Lisätty käyttäen Miten käyttäjä liittyi rooliin: suoraan sähköpostiosoitteen kautta tai osana ryhmää. Lisätietoja käyttäjien lisäämisestä käyttöoikeusryhmien avulla löytyy kohdasta Assign virtual members. Jos haluat muokata roolin jäseniä, valitse Lisää jäseniä.
Jos haluat lisätä jäseniä manuaalisesti, kirjoita nimi tai sähköpostiosoite Lisää jäseniä rooliisi -tekstiruutuun. Valitse oikea nimi ehdotetusta luettelosta. Valitse sitten valintakuvake vahvistaaksesi valintasi tai valitse X-kuvake tyhjentääksesi valinnan.
Jäsenten lisäämiseksi heidän Fabric-esineoikeuksiensa perusteella valitse Kehittynyt konfiguraatio ja luo virtuaalinen jäsenryhmä. Lisätietoja löytyy kohdasta Assign virtuaaliset jäsenet.
Jos haluat poistaa käyttäjiä roolista, valitse lisää vaihtoehtoja (...) heidän nimensä vierestä ja valitse Poista roolista.
Kun teet muutoksia roolijäsenyyteen, rooli päivittyy välittömästi. Ilmoitus näyttää muutosten onnistumisen tai epäonnistumisen.
Aseta rivitason turvallisuus taulukkoon
Määrittele rivitason turvallisuussäännöt (RLS) osaksi mitä tahansa OneLake-turvallisuusroolia, joka antaa pääsyn taulukkotietoihin Delta Parquet -muodossa. Rivit liittyvät vain taulukkodataan, joten et voi määritellä RLS:ää ei-taulukkokansioille tai jäsentämättömälle datalle. Parhaana käytäntönä vältä epämääräisiä tai liian monimutkaisia RLS-ilmaisuja. Koko sääntösyntaksi löytyy kohdasta Row-level security syntax reference.
Mene kohteeseesi ja valitse Manage OneLake security.
Valitse olemassa oleva rooli tai valitse Uusi luodaksesi uuden roolin.
Roolitiedot -sivulla valitse lisää vaihtoehtoja (...) suojattavan taulukon vierestä ja valitse sitten Riviturvallisuus.
Koodieditorissa kirjoita SQL-lause, joka määrittelee, mitkä rivit käyttäjät voivat nähdä. Syntaksiohjeita löytyy kohdasta Rivitason turvallisuussyntaksiviittaus.
Vahvista rivin suojaussäännöt valitsemalla Tallenna.
Sovella sarakketason turvaa taulukkoon
Määrittele saraketason turvallisuus (CLS) osana OneLake-turvallisuusroolia mille tahansa Delta Parquet -taululle. Oletuksena käyttäjillä on pääsy kaikkiin sarakkeisiin. Luo CLS-säännöt, jotka piilottavat sarakkeet pääsyn peruuttamiseksi.
Tärkeää
Sarakkeen käyttöoikeuden poistaminen ei estä kyseisen sarakkeen käyttöä, jos toinen rooli myöntää sen käyttöoikeuden.
Mene tietokohteeseesi ja valitse Hallinnoi OneLake-turvallisuutta.
Valitse olemassa oleva rooli tai valitse Uusi luodaksesi uuden roolin.
Roolitietojen sivulla valitse lisää vaihtoehtoja (...) taulun vierestä, jonka haluat suojata, ja valitse sitten Sarakkeen turvallisuus.
Jos haluat poistaa pääsyn sarakkeeseen, aseta sarake Permissionto Hide. Käytä valintaruutuja valitaksesi useita sarakkeita ja asettaaksesi oikeudet suurina erin. Käytä suodatinta nähdäksesi saravat luvalla. Sallittujen sarakkeiden luettelossa on oltava vähintään yksi sarake.
Valitse Tallenna.
Määritä jäsen tai ryhmä rooliin
OneLake-turvallisuusroolit tukevat yksittäisten käyttäjien, Microsoft Entra -ryhmien ja turvallisuusperiaatteiden lisäämistä.
Voit lisätä käyttäjiä tai ryhmiä suoraan rooliin käyttämällä Lisää jäseniä rooliisiUusi roolijäsen > -sivulla. Voit myös luoda virtuaalisia jäsenyyksiä käyttöoikeusryhmillä käyttämällä Advanced configuration control -toimintoa.
Kun lisäät käyttäjiä suoraan rooliin, teet heistä roolin eksplisiittiset jäsenet. Nämä käyttäjät esiintyvät nimensä ja kuvansa kanssa jäsenluettelossa .
Tärkeää
Kun lisäät käyttäjän OneLake-turvallisuusrooliin, poista hänet DefaultReader-roolista. Muuten he säilyttävät täyden pääsyn tietoihin.
Roolin virtuaalijäsenyys mukautuu dynaamisesti käyttäjien Fabric-esineiden oikeuksien mukaan. Kun valitset Edistynyt konfiguraatio ja luvan, lisäät minkä tahansa käyttäjän Fabric-työtilassa, jolla on kaikki valitut oikeudet, roolin implisiittiseksi jäseneksi. Esimerkiksi, jos valitset ReadAll, Write, jokainen Fabric-työtilan käyttäjä, jolla on ReadAll- ja Write-oikeudet kyseiseen kohteeseen, tulee roolin jäseneksi. Jos haluat nähdä, ketkä käyttäjät käyttöoikeusryhmässä on, katso Jäsenet roolissa -välilehden Lisätty käyttäen -sarakkeesta. Näitä jäseniä ei voi poistaa manuaalisesti. Jos haluat poistaa jäsenen, jonka olet lisännyt käyttöoikeusryhmän kautta, poista käyttöoikeusryhmä roolista.
Määritä virtuaalisia jäseniä
Käytä seuraavia oikeuksia tunnistaaksesi virtuaalijäsenet:
- Luku
- Kirjoitus
- Jaa uudelleen
- Suorita
- ReadAll
Käyttäjien määrittämiseksi käyttöoikeusryhmiin käytä seuraavia vaiheita:
Valitse sen roolin nimi, johon haluat määrittää jäseniä.
Valitse roolin tietosivulla Jäsenet roolissa -välilehti.
Valitse Lisää jäseniä.
Valitse Lisäasetukset.
Valitse Permissiongroups-laatikosta valintaruutu jokaisen käyttöoikeuden vierestä, johon haluat ottaa käyttäjät.
Jokainen käyttöoikeusryhmä näyttää, kuinka monta käyttäjää kyseisessä ryhmässä on.
Useiden käyttöoikeusryhmien valitseminen sisältää käyttäjät, joilla on kaikki valitut tarvittavat käyttöoikeudet.
Valitse Lisää, jos haluat sisällyttää ryhmät ja tallentaa roolin.
Roolin poistaminen
Käytä seuraavia vaiheita poistaaksesi OneLake-tietoturvaroolin.
Avaa nimike, johon haluat määrittää suojauksen.
Valitse Manage OneLake Security -valikosta tuotevalikosta.
OneLake-tietoturvapaneelissa rastita ruutu niiden roolien vierestä, jotka haluat poistaa.
Valitse Poista ja odota ilmoitusta, että roolit on poistettu onnistuneesti.