Todentaminen työtilan käyttäjätietojen avulla

Fabric-työtilan käyttäjätiedot ovat automaattisesti hallittu palvelun päänimi, joka voidaan liittää Fabric-työtilaan. Voit käyttää työtilan käyttäjätietoja todennusmenetelmänä yhdistäessäsi työtilan Fabric-kohteita resursseihin, jotka tukevat Microsoft Entra -todentamista. Työtilan käyttäjätiedot ovat suojattu todentamismenetelmä, koska avaimia, salaisia salaisuuksia ja varmenteita ei tarvitse hallita. Kun myönnät työtilan käyttäjätiedoilla käyttöoikeudet kohderesursseihin, kuten ADLS Gen 2:een, Fabric voi käyttää käyttäjätietoja saadakseen Microsoft Entra -tunnukset resurssin käyttämiseksi.

Tallennustilien luotettu käyttö ja työtilan käyttäjätietojen todentaminen voidaan yhdistää. Voit käyttää työtilan käyttäjätietoja todennusmenetelmänä tallennustileihin, joiden julkinen käyttö on rajoitettu valittuihin näennäisverkkoihin ja IP-osoitteisiin.

Tässä artikkelissa kuvataan, miten voit käyttää työtilan käyttäjätietoja todentamiseen, kun yhdistetään OneLake-pikakuvakkeita, putkia, semanttisia malleja ja tietovuot Gen2 (CI/CD) tietolähteisiin. Kohderyhmänä ovat datainsinöörit ja kaikki, jotka ovat kiinnostuneita suojatun yhteyden muodostamisesta Fabric-kohteiden ja tietolähteiden välille.

Tuetut tietolähteet

Uusimmat up-totiedot Fabric-yhdistimistä, jotka tukevat työtilan käyttäjätietojen todennusta, ovat kohdassa Fabric Connectorin yleiskatsaus Voit myös luoda uuden yhteyden Yhteyksien ja yhdyskäytävien hallinta -kohdassa ja tarkastella tuettuja yhteystyyppejä.

Todentaminen työtilan käyttäjätietojen avulla

Alla olevassa esimerkissä näytetään vaiheet, joiden avulla voit ottaa työtilan käyttäjätietojen todentamisen käyttöön Azure Data Lake Storage Gen2:n avulla. Muiden tietolähteiden, kuten SQL Serverin, Azure Blobsin ja Azure Analysis Servicesin, vaiheet ovat samanlaiset.

Vaihe 1: Työtilan käyttäjätietojen luominen

Sinun täytyy olla työtilan ylläpitäjä luodaksesi ja hallitaksesi työtilan identiteettiä. Workspace-identiteetin todennusvaihtoehto näkyy yhteys- ja pikakuvakkeissa vasta, kun olet luonut työtilan identiteetin. Lisätietoja on kohdassa Työtilan käyttäjätiedot.

  1. Siirry työtilaan ja avaa työtilan asetukset.

  2. Valitse Työtilan käyttäjätiedot -välilehti.

  3. Valitse + Työtilan käyttäjätiedot -painike.

Kun työtilan käyttäjätiedot on luotu, välilehti näyttää työtilan käyttäjätiedot ja valtuutettujen käyttäjien luettelon.

Työtilan järjestelmänvalvojat voivat luoda ja poistaa työtilan käyttäjätiedot. Työtilan järjestelmänvalvojat, jäsenet ja osallistujat voivat määrittää käyttäjätiedot todennusmenetelmäksi yhteyksissä, joita käytetään OneLake-pikakuvakkeissa, putkissa, semanttisissa malleissa ja tietovoissa Gen2.

Lisätietoja on kohdassa Työtilan käyttäjätietojen luominen ja hallinta.

Vaihe 2: myönnä käyttäjätiedot tallennustilille

  1. Kirjaudu sisään Azure-portaali ja siirry tallennustilille, jota haluat käyttää OneLakesta.

  2. Valitse käyttöoikeuksien valvonta (IAM) -välilehti vasemmasta sivupalkista ja valitse Roolimääritykset.

  3. Valitse Lisää-painike ja valitse Lisää roolimääritys.

  4. Valitse rooli, jonka haluat määrittää käyttäjätietoihin, kuten säilön Blob-tietojen lukija tai blob-tietojen tallennustilan osallistuja.

    Muistiinpano

    Rooli on annettava Tallennustilin tasolla.

  5. Valitse Määritä käyttöoikeudet käyttäjälle, ryhmälle tai palvelun päänimelle.

  6. Valitse + Valitse jäsenet ja hae työtilan käyttäjätietojen nimen tai sovellustunnuksen mukaan. Valitse työtilaasi liittyvät käyttäjätiedot.

  7. Valitse Tarkista + määritä ja odota, kunnes roolimääritys on valmis.

Vaihe 3: Luo Fabric-kohde

OneLake-pikakuvake

Noudata Azure Data Lake Storage Gen2 -pikakuvakkeen luominen -artikkelin ohjeita. Valitse todennusmenetelmäksi työtilan käyttäjätiedot (tuettu vain ADLS Gen2 -pikanäppäimissä).

Näyttökuva, jossa näkyy työtilan käyttäjätiedot todennusvaihtoehtona.

Putket, joissa on Copy-, Lookup- ja GetMetadata-aktiviteetteja

Luo putki noudattamalla vaiheita, jotka on lueteltu kohdassa Moduuli 1 – Putken luominen Data Factoryn avulla. Valitse todennusmenetelmäksi työtilan käyttäjätiedot (tuetaan Copy-, Lookup- ja GetMetadata-toiminnoissa).

Muistiinpano

Työtilan käyttäjätiedoilla luovalla pikakuvakkeella on oltava työtilassa järjestelmänvalvojan, jäsenen tai osallistujan rooli. Pikakuvakkeita käyttävät käyttäjät tarvitsevat vain Lakehouse-käyttöoikeudet.

Important

Putkea pyörittävällä identiteetillä täytyy myös olla ylläpitäjä-, jäsen- tai avustajarooli työtilassa. Fabric tarkistaa tämän oikeuden ajonaikaisesti ja myöntää työtilan identiteettitunnuksen vain identiteettiin, joka pitää jonkin näistä rooleista. Tämä vaatimus koskee sekä käyttäjää, joka ajaa putkea pyynnöstä, että palvelupäähenkilöä, joka ajaa sitä aikataulun mukaan tai API:n kautta.

Tämän vaatimuksen vuoksi putkisto, joka onnistuu manuaalisesti ajaessa, saattaa epäonnistua, kun sama putki toimii aikataululla eri identiteetillä. Jos ajoitettu suoritus ei saa tokenia, mutta manuaalinen suoritus onnistuu, varmista, että aikataulutettu identiteetti sisältää jonkin näistä työtilan rooleista.

Raportit ja semanttiset mallit

Voit käyttää semanttista mallia (tuontitila) työtilan käyttäjätietojen todentamisen kanssa ja luoda malleja ja raportteja.

  1. Luo Power BI Desktopissa semanttinen malli, joka muodostaa yhteyden ADLS Gen2 -tallennustiliin, noudattamalla Analysoi tietoja Azure Data Lake Storage Gen2:ssa -kohdassa kuvattuja vaiheita Power BI:n avulla. Voit muodostaa yhteyden Azure Data Lake Storage Gen2:een Desktopissa käyttämällä organisaatiotiliä.

  2. Tuo malli työtilaan, joka on määritetty työtilan käyttäjätietoihin.

  3. Siirry mallin asetuksiin ja laajenna Yhdyskäytävä- ja pilviyhteydet-osio.

  4. Valitse pilviyhteydet-kohdassa tietoyhteys, joka on määritetty työtilan käyttäjätietojen todentamismenetelmällä ja halutulla ADLS Gen2 -tallennustilillä. Voit joko luoda tämän yhteyden Yhteyksien ja yhdyskäytävien hallinta -kokemuksessa tai käyttää aiemmin luotua yhteyttä, joka on luotu pikakuvakkeen tai putken luontikokemuksen kautta.

  5. Valitse Käytä ja viimeistele määritykset päivittämään malli.

Muistiinpano

Jos päivitys epäonnistuu, tarkista käyttöoikeudet, jotka työtilan käyttäjätiedoilla on tallennustilillä, ja vahvista tallennustilin verkkoasetukset.

Tietovuot Gen2

Microsoft Fabricin Data Factory käyttää Power Query -liittimiä yhdistääkseen Dataflow Gen2:n Azure Data Lake Storage Gen2:een. Yhteyden muodostaminen Azure Data Lake Storage Gen2:een Dataflow Gen2:ssa:

  1. Dataflow Gen2:n luominen Fabricissa
  2. Noudata ohjeita, jotka on lueteltu kohdassa Yhteyden muodostaminen ADLS Gen2:een Power Query Onlinesta
  3. Valitse todennusmenetelmäksi Työtilan käyttäjätiedot

Muistiinpano

Työtilan käyttäjätietoja tuetaan vain Gen2:n tietovoissa, joissa on käyttöönottoputkia ja julkinen ohjelmointirajapinta.

Huomioitavat asiat ja rajoitukset

  • Voit luoda työtilan identiteetin missä tahansa työtilassa paitsi Oma työtila, riippumatta siitä, kuinka paljon kapasiteettia SKU on määritetty työtilalle.

  • Työtilan käyttäjätietoja voidaan käyttää todentamiseen missä tahansa kapasiteetissa, joka tukee OneLake-pikakuvakkeita, putkia, semanttisia malleja tai tietovoita Gen2.

  • Workspace Identityn käyttö tunnistetietona pilviyhteyksissä on tuettu kaikilla mahdollisilla tavoilla.

  • Luotettavan työtilan pääsy palomuuria tukeviin tallennustileihin vaatii, että työtila on määritetty ostetulle Microsoft Fabric -kapasiteetille (F SKU).

  • Voit luoda yhteyksiä työtilan identiteettiin perustuvalla tunnistautumisella Manage Gateways and Connections -kokemuksessa pilviyhteydelle.

  • Putkea pyörittävällä identiteetillä, olipa kyseessä käyttäjä tai palvelupäähenkilö, täytyy olla ylläpitäjä-, jäsen- tai avustajan rooli työtilassa. Fabric tarkistaa tämän luvan ajon aikana. Ilman yhtä näistä rooleista Fabric ei voi myöntää työtilan identiteettitokeniä ja suoritus epäonnistuu. Työtilan identiteetin oikeuksien myöntäminen kohdetietolähteelle ei yksinään riitä.

  • Workspace-Identity-pohjaista tunnistautumista ei tällä hetkellä tueta yhdyskäytäväyhteyksille.

  • Jos käytät uudelleen työtilan käyttäjätietojen todennusmenetelmällä määritettyjä yhteyksiä muissa Fabric-kohteissa kuin OneLake-pikakuvakkeissa, putkissa, semanttisissa malleissa tai tietovuoissa Gen2 tai muissa työtiloissa, ne eivät ehkä toimi.

  • Työtilan käyttäjätietojen todentamiseen liittyviä yhteyksiä voidaan käyttää vain OneLake-pikakuvakkeissa, putkissa, semanttisissa malleissa tai tietovoissa Gen2.

  • Jos luot yhteyden Yhdyskäytävien ja yhteyksien hallintakokemuksessa , saatat nähdä bannerin, jossa ilmoitetaan, että työtilan käyttäjätietojen todennustyyppiä tuetaan vain putkissa ja OneLake-pikakuvakkeissa. Tämä on tunnettu ongelma, joka ratkaistaan tulevilla versioilla.

  • Sellaisen yhteyden tilan tarkistamista, jolla on työtilan käyttäjätiedot todentamismenetelmänä, ei tueta.

  • Jos organisaatiollasi on Microsoft Entran ehdollinen käyttöoikeuskäytäntö kuormituksen käyttäjätiedoille, joka sisältää kaikki palvelun päänimet, jokainen Fabric-työtilan käyttäjätieto on jätettävä kuormitustietojen ehdollisen käyttöoikeuden käytännön ulkopuolelle. Muussa tapauksessa työtilan käyttäjätiedot eivät toimi.

  • Työtilan käyttäjätiedot eivät ole yhteensopivia vuokraajienvälisten pyyntöjen kanssa.