Upota raportti, jossa on tunnuspohjaiset käyttäjätiedot (SSO)

Koskee seuraavia:✅ Power BI asiakkaille upotettu analytiikka (sovellus omistaa tiedot)

Token-pohjainen identiteetti mahdollistaa ISV:n käyttää Microsoft Entra access tokenia asiakkaan identiteetin siirtämiseen Azure SQL -tietokantaan, jota hallinnoidaan asiakkaan vuokralainen.

ISV-asiakkaat, jotka säilyttävät ja hallitsevat tietojaan Azure SQL -tietokannassa, voivat pitää tietonsa suojattuina vuokraajassaan, kun he integroivat Power BI Embeddedin ISV-sovellukseen.

Kun muodostat upotustunnuksen, määritä käyttäjän käyttäjätiedot Azure SQL:ssä välittämällä käyttäjän Microsoft Entra -käyttöoikeustietue Azure SQL -palvelimelle. Käyttöoikeustietuetta käytetään sitten vain tätä käyttäjää koskevien olennaisten tietojen noutamiseen Azure SQL:stä tätä tiettyä istuntoa varten.

Toimintakaavio, joka näyttää isv-käyttäjän siirtävän käytössä olevat käyttäjätiedot SQL-vuokraajaan ja asiakkaan välittävän upotustunnuksen takaisin.

Important

App-owns-data SSO-rajoitukset:

  • App-owns-data -tilanteissa (palveluperiaate tai pääkäyttäjän tunnistautuminen) DirectQuery-tietolähteiden SSO on tuettu vain Azure SQL Database kanssa.
  • Kun luot embed-tokenia SSO:lla, sinun täytyy antaa IdentityBlobjokaiselle tietolähteelle, jolla SSO on käytössä. IdentityBlobin poisjättäminen aiheuttaa tokenin generoinnin tai kyselyn suorituksen epäonnistumisen.

Tunnuspohjaisten käyttäjätietojen määrittäminen

Tunnuspohjaiset käyttäjätiedot toimivat vain DirectQuery-malleissa kapasiteetissa, joka on yhdistetty Azure SQL -tietokantaan, joka on määritetty sallimaan Microsoft Entra -todennus. Semanttisen mallin tietolähde on määritettävä käyttämään loppukäyttäjän OAuth2-tunnistetietoja tunnuspohjaisten käyttäjätietojen käyttämiseksi. Lue lisää Microsoft Entra -todennuksesta Azure SQL -tietokantaa varten.

Ennen token-pohjaisen identiteetin määrittämistä varmista:

  • DirectQuery-tietolähteesi on Azure SQL Database (ainoa tuettu SSO-tietolähde App-owns-data -tilanteissa).
  • Azure SQL Database on konfiguroitu Microsoft Entra autentikointiin.
  • Sinulla on käyttäjän Microsoft Entra access token, jonka Azure SQL palvelin voi välittää IdentityBlob.
  1. Valitse Power BI -portaalissa Semanttinen malli > Lisää asetuksia (kolme pistettä) > Asetukset > Tietolähteen tunnistetiedot > Muokkaa tunnistetietoja.

    Näyttökuva tietojoukon asetusvaihtoehdosta Power BI -portaalissa.

  2. Valitse OAuth2-vaihtoehto .

    Näyttökuva Azure SQL Serverin määrittämisestä.

Luo käyttäjätietotunnus

Jotta voit luoda käyttöoikeustietueen Azure SQL:lle, sovelluksella on oltava delegoitu Azure SQL -tietokannan ja tietovaraston käyttöoikeus Azure SQL -tietokannan ohjelmointirajapintaan Microsoft Entra -sovelluksen rekisteröintimäärityksessä Azure-portaali.

Näyttökuva Microsoft Entra -sovelluksen rekisteröinnin määritysasetuksista Azure-portaali. Todenna ja hanki käyttäjälle tunnus Azure AD v2 -päätepisteestä seuraavaan laajuuteen:https://database.windows.net/.default

Lisätietoja on seuraavissa MSAL-koodiesimertteissä:

Muodosta upotustunnus

Jos haluat upottaa raportin, jossa on tunnuspohjaisia käyttäjätietoja, luo upotustunnus, joka sisältää halutun ISV-käyttäjän tunnuksen perustiedot. Seuraavissa esimerkeissä voit luoda upotustunnuksia eri skenaarioissa.

Huomautus

Sinun täytyy lisätä datasourceIdentities-merkintä, jossa on voimassa oleva identityBlobeach Azure SQL tietolähteelle, jossa SSO on käytössä. Jos jokin SSO-yhteensopiva tietolähde puuttuu identityBlob, upotustokenin generointikutsu epäonnistuu tai kyselyn suoritus palauttaa virheen.

{
  "datasets": [
    {
      "id": "66ba5010-xxxx-xxxx-xxxx-f2bf0125abeb",
    }
  ],
  "reports": [
    {
      "allowEdit": false,
      "id": "9e6da541-xxxx-xxxx-xxxx-7d9442827cce"
    }
  ],
  "datasourceIdentities": [
    {
      "identityBlob": "eyJ…",
      "datasources": [
        {
          "datasourceType": "Sql",
          "connectionDetails": {
            "server": "YourServerName.database.windows.net",
            "database": "YourDataBaseName"
          }
        }
      ]
    }
  ]
}

Seuraavassa esimerkissä on upotettu Power BI -raportti, jossa on käytössä kertakirjautuminen ja rivitason suojaus tietojoukossa:

Näyttökuva upotetusta Power BI -raportista, jossa tietojoukkoon on käytetty kertakirjautumista ja rivitason suojausta.