Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les raccourcis dans OneLake servent de pointeurs vers des données résidant dans différents comptes de stockage, qu’ils se trouvent dans OneLake lui-même ou dans des systèmes externes tels que Azure Data Lake Storage (ADLS). Cet article explique les autorisations requises pour créer des raccourcis et accéder aux données en les utilisant.
Pour garantir la clarté des composants d’un raccourci, cet article utilise les termes suivants :
- Chemin cible : emplacement vers lequel pointe un raccourci.
- Chemin d'accès : l’emplacement où le raccourci s’affiche.
Créer et supprimer des raccourcis
Pour créer un raccourci, vous avez besoin d’une autorisation d’écriture sur l’élément Fabric où vous créez le raccourci. En outre, vous avez besoin d’un accès en lecture aux données vers lesquelles pointe le raccourci. Les raccourcis vers des sources externes peuvent nécessiter certaines autorisations dans le système externe. L’article Que sont les raccourcis ? contient la liste complète des types de raccourcis et des autorisations requises.
| Fonctionnalité | Autorisation sur le chemin du raccourci | Autorisation sur le chemin cible |
|---|---|---|
| Créer un raccourci | Autorisation d’écriture sur l’élément ou sécurité OneLake en lecture/écriture | Sécurité OneLake en lecture1 |
| Supprimer un raccourci | Autorisation d’écriture sur l’élément ou sécurité OneLake en lecture/écriture | N/A |
1 Pour les éléments qui ne prennent pas encore en charge la sécurité OneLake, cette autorisation correspond à l’autorisation ReadAll pour l’élément.
Accéder aux raccourcis
Une combinaison des autorisations dans le chemin de raccourci et le chemin cible régit les autorisations pour les raccourcis. Lorsqu’un utilisateur accède à un raccourci, l’autorisation la plus restrictive des deux emplacements est appliquée. Par conséquent, un utilisateur disposant d’autorisations de lecture et d’écriture dans le lakehouse, mais seulement d’autorisations de lecture dans le chemin cible, ne peut pas écrire dans le chemin cible. De même, un utilisateur qui dispose uniquement d’autorisations de lecture dans le lakehouse, mais d’autorisations de lecture et d’écriture sur le chemin cible, ne peut pas écrire sur le chemin cible.
Ce tableau affiche les autorisations nécessaires pour chaque action de raccourci.
| Fonctionnalité | Autorisation sur le chemin du raccourci | Autorisation sur le chemin cible |
|---|---|---|
| Lire le contenu du fichier ou du dossier vers lequel pointe le raccourci | Sécurité OneLake en lecture1 | Sécurité OneLake Read1, 2 |
| Écrire dans l’emplacement cible du raccourci | Autorisation d’écriture sur l’élément ou sécurité OneLake en lecture/écriture | Autorisation d’écriture sur l’élément ou sécurité OneLake en lecture/écriture |
1 Pour les éléments qui ne prennent pas encore en charge la sécurité OneLake, cette autorisation correspond à l’autorisation ReadAll pour l’élément.
Important
2Exception à la passe d’identité : tandis que la sécurité OneLake passe généralement par l’identité de l’utilisateur appelant pour appliquer des autorisations, certains moteurs de requête fonctionnent différemment. Lors de l’accès aux données de raccourci via des modèles sémantiques Power BI à l’aide de moteurs DirectLake sur SQL ou T-SQL configurés pour le mode d’identité déléguée, ces moteurs ne passent pas par l’identité de l’utilisateur appelant à la cible de raccourci. Au lieu de cela, ils utilisent l’identité du propriétaire de l’élément pour accéder aux données, puis appliquent des rôles de sécurité OneLake pour filtrer ce que l’utilisateur appelant peut voir.
Cette condition signifie :
- La cible de raccourci est accessible à l’aide des autorisations du propriétaire de l’élément (et non des utilisateurs finaux)
- Les rôles de sécurité OneLake déterminent toujours les données que l’utilisateur final peut lire
- Toutes les autorisations configurées directement sur le chemin cible du raccourci pour l’utilisateur final sont contournées.
Sécurité OneLake
La sécurité OneLake vous permet d’appliquer le contrôle d’accès en fonction du rôle (RBAC) à vos données stockées dans OneLake. Vous pouvez définir des rôles de sécurité qui accordent l’accès en lecture à des tables et dossiers spécifiques au sein d’un élément Fabric, et les affecter à des utilisateurs ou des groupes. Les autorisations d’accès déterminent ce que les utilisateurs peuvent faire sur tous les moteurs de Fabric, ce qui garantit un contrôle d’accès cohérent.
Les rôles de sécurité OneLake ne restreignent pas l’accès aux données des raccourcis pour les utilisateurs ayant les rôles d’espace de travail Administrateur, Membre et Contributeur. Ces utilisateurs doivent toujours avoir accès à la fois au chemin de raccourci et au chemin cible, comme décrit dans les rôles de l’Espace de travail. Ils doivent également avoir un accès en lecture au chemin cible pour créer ou mettre à jour un raccourci.
Les utilisateurs du rôle Visualiseur, ou ceux disposant d’autorisations de lecture d’objets, ont un accès déterminé par leur rôle de sécurité OneLake. Pour effectuer des opérations de raccourci, ces utilisateurs doivent obtenir l’autorisation de sécurité OneLake correspondante en plus de la permission de lecture Fabric.
Le tableau suivant présente les permissions combinées requises pour chaque opération de raccourci :
| Opération de raccourci | Autorisation sur le chemin du raccourci | Autorisation sur le chemin cible |
|---|---|---|
| Créer | Fabric Read plus OneLake Security ReadWrite | Lecture de la sécurité OneLake |
| Lecture (raccourcis GET/LIST) | Fabric Read plus OneLake Security Read | N/A |
| Mettre à jour | Fabric Lecture plus sécurité OneLake lecture-écriture | Lecture de la sécurité OneLake pour la nouvelle cible |
| Supprimer | Fabric Read plus OneLake Security ReadWrite | N/A |
Pour plus d’informations sur le modèle de contrôle d’accès avec raccourcis, voir Modèle de contrôle d’accès aux données dans OneLake.
Modèles d’authentification de raccourci
Les raccourcis OneLake utilisent deux modèles d’authentification : passthrough et délégué. Le modèle dépend du type de raccourci.
| Type de raccourci | Modèle d’authentification | Détails |
|---|---|---|
| De la même locataire d’un lac à un lac | Transmission ou délégation | La procédure passthrough est la valeur par défaut. Pour utiliser l’authentification déléguée à la place, choisissez Identité déléguée lors de la création du raccourci. |
| De la route trans-locataire OneLake vers OneLake | Uniquement délégué | Configurez un compte organisationnel ou un principal de service dans le locataire du producteur lors de la création du raccourci interlocataire. |
| Externe (multicloud) | Uniquement délégué | Les utilisateurs peuvent accéder aux données externes sans accéder directement au système externe. Configurez la sécurité OneLake sur le raccourci pour contrôler quelles données du système externe sont accessibles. |
Authentification directe
Dans le modèle de passage, le raccourci accède aux données à l’emplacement cible en passant l’identité de l’utilisateur au système cible. Tout utilisateur accédant au raccourci ne peut voir que les données auxquels ils ont accès dans la cible. Le système source conserve le contrôle total sur ses données et il n’est pas nécessaire de répliquer ou de redéfinir les contrôles d’accès.
Authentification déléguée
Dans le modèle délégué, le raccourci accède aux données à l’aide d’informations d’identification intermédiaires, telles que l’identité d’un autre utilisateur, un principal de service ou une clé de compte. Les raccourcis délégués permettent à la gestion des autorisations d’être séparées ou « déléguées » à une autre équipe ou à un utilisateur en aval à gérer. Tous les raccourcis délégués dans OneLake peuvent avoir des rôles de sécurité OneLake définis pour eux.
Utilisez une authentification déléguée lorsque le comportement de passthrough par défaut ne correspond pas au schéma d’accès souhaité pour vos données. Par exemple, un raccourci délégué peut utiliser une identité de connexion fixe qui représente une unité métier au lieu d’exiger que chaque utilisateur en aval ait accès aux données sources. L’unité métier peut gérer l’accès de sécurité OneLake pour ses utilisateurs tout en respectant les contrôles de sécurité appliqués à l’identité de connexion.
Les raccourcis vers des systèmes externes comme Amazon S3 ou Google Cloud Storage utilisent toujours l’authentification déléguée. Les raccourcis vers des cibles OneLake internes peuvent utiliser l’authentification déléguée s’ils sont configurés au moment de la création de raccourcis.
Raccourcis OneLake délégués
Les raccourcis OneLake délégués utilisent une identité de connexion configurée au lieu de l’identité de l’utilisateur connecté. Lors de l’accès à un raccourci délégué, l’utilisateur appelant voit l’intersection de sa sécurité et de la sécurité qui s’applique à l’identité déléguée. Le tableau suivant présente des exemples de scénarios.
Pour les raccourcis OneLake avec le même locataire, l’authentification déléguée est optionnelle. Si vous ne le sélectionnez pas, le raccourci utilise l’authentification passthrough. Les raccourcis OneLake interlocataires utilisent toujours une authentification déléguée. L’identité de connexion configurée doit accéder aux données cibles. Pour basculer un raccourci existant entre l’authentification directe et l’authentification déléguée, supprimez et recréez le raccourci avec la méthode d’authentification souhaitée.
| Autorisation sur le chemin de raccourci (consommateur) | Droits sur le chemin cible (producteur) | Accès obtenu |
|---|---|---|
| Access complet | Access complet | Access complet |
| Access complet | CLS - seules les colonnes C1, C2 | CLS - seules les colonnes C1, C2 |
| CLS - seule colonne C1 | CLS - seules les colonnes C1, C2 | CLS - seule colonne C1 |
Les considérations de sécurité suivantes s’appliquent aux raccourcis délégués :
- Un utilisateur ne peut appartenir qu’à un seul rôle de sécurité OneLake avec CLS du côté du consommateur si le côté du producteur dispose également de RLS.
- La sécurité au niveau de la colonne (CLS) est prise en charge aussi bien pour le producteur que pour le consommateur d’un raccourci délégué.
- La sécurité au niveau des lignes (RLS) est prise en charge du côté producteur d’un raccourci délégué, mais vous ne pouvez pas la configurer du côté consommateur.
- En plus des autorisations de sécurité d’accès à OneLake sur le chemin du producteur, l’accès aux raccourcis externes via Spark ou des appels directs à l’API nécessite également des autorisations de lecture sur l’élément contenant le chemin du raccourci externe.