Créer et gérer des rôles de sécurité OneLake

Les rôles de sécurité OneLake vous permettent de contrôler qui peut accéder à des tables et dossiers spécifiques dans vos éléments de données Fabric. Cet article vous montre comment créer, modifier et supprimer des rôles de sécurité et comment affecter des membres à ces rôles. Pour un aperçu des concepts et permissions de sécurité OneLake, voir Sécurité des données dans OneLake.

Créez des rôles de sécurité OneLake pour contrôler l’accès aux données des types d’éléments suivants :

Article de tissu Autorisations prises en charge
Lakehouse Lecture, Lecture/Écriture
catalogue mis en miroir Azure Databricks Lire
Bases de données mises en miroir Lire
Catalogues en miroir Lire

La création de rôle et l’attribution d’adhésion prennent effet dès que vous sauvegardez un poste, donc assurez-vous de vouloir accorder l’accès avant d’ajouter quelqu’un à un poste.

Prerequisites

  • Autorisations d'écriture ou de re-partage de la structure (généralement incluses pour les utilisateurs Administrateur ou Membre de l'espace de travail)

Créer un rôle

Procédez comme suit pour créer un rôle de sécurité OneLake.

  1. Ouvrez l’élément Fabric où vous souhaitez contrôler l’accès aux données.

  2. Sélectionnez Gérer la sécurité OneLake dans le menu élément.

  3. Dans le volet de sécurité OneLake , sélectionnez Nouveau.

  4. Fournissez les informations suivantes pour le nouveau rôle :

    Paramètre Valeur
    Nom du rôle Fournissez un nom qui répond aux instructions suivantes :

    * Le nom du rôle contient uniquement des caractères alphanumériques.
    * Le nom du rôle commence par une lettre.
    * Les noms sont indifférents à la casse et doivent être uniques.
    * La longueur maximale du nom est de 128 caractères.
    Type de rôle La sécurité OneLake prend uniquement en charge les types de rôle Grant.
    Sélectionner Accorder des autorisations Choisissez les autorisations que vous souhaitez accorder. Lecture est sélectionnée au minimum, et vous pouvez ajouter la lecture et écriture pour certains types d’éléments.

    Note

    Vous pouvez appliquer la sécurité au niveau ligne (RLS) et la sécurité au niveau colonne (CLS) uniquement aux rôles qui accordent la permission de lecture . Pour les rôles qui accordent ReadWrite, les options RLS et CLS ne sont pas disponibles.

  5. Cliquez sur Suivant.

  6. Ajoutez des données à votre rôle. Définissez l’étendue du rôle en sélectionnant les données à inclure.

    • Toutes les données : ce rôle donne accès à toutes les tables et fichiers de cet élément. Cette sélection donne également accès à tous les dossiers ajoutés à l’avenir.
    • Données sélectionnées : ce rôle donne accès à un groupe sélectionné de tables et de dossiers. Ensuite, procédez comme suit pour définir les données approuvées pour ce rôle.
  7. Si vous avez choisi Données sélectionnées à l’étape précédente, configurez cette sélection :

    1. Cliquez sur Modifier.

      Capture d’écran mettant en évidence le bouton « Modifier » pour sélectionner des données.

    2. Développez les répertoires Tables et Fichiers pour voir les données de votre article.

    3. Cochez les cases en regard des tables et fichiers auxquels vous souhaitez appliquer le rôle.

    4. Pour appliquer la sécurité au niveau des lignes ou des colonnes à une table, sélectionnez le nom de la table, sélectionnez Accès aux données, puis choisissez l’option appropriée. Pour plus d’informations, voir appliquer la sécurité au niveau ligne et appliquer la sécurité au niveau de la colonne.

      Capture d’écran mettant en évidence l’option « Accès aux données » pour une table.

    5. Sélectionnez Ajouter des données pour ajouter les éléments sélectionnés à votre rôle.

  8. Cliquez sur Suivant.

  9. Ajoutez des membres à votre rôle. Entrez manuellement les noms ou adresses e-mail des utilisateurs que vous souhaitez inclure dans le rôle. Vous pouvez également sélectionner Configuration avancée et suivre les étapes décrites dans Affecter des membres virtuels.

    Important

    Avant d’ajouter des utilisateurs à un rôle à accès restreint, vérifiez que le rôle DefaultReader ne leur accorde pas déjà un accès plus large. Pour restreindre leur accès, retirez-les du rôle DefaultReader, ou modifiez ou supprimez le rôle DefaultReader.

  10. Cliquez sur Créer.

Voir et modifier un rôle

Procédez comme suit pour modifier un rôle de sécurité OneLake existant.

  1. Ouvrez l’élément dans lequel vous souhaitez définir la sécurité.

  2. Sélectionnez Gérer la sécurité OneLake dans le menu élément.

  3. Dans le volet de sécurité OneLake , sélectionnez le rôle que vous souhaitez modifier.

    Cette action ouvre la page des détails du rôle. Le haut de la page de détails du rôle affiche le nom du rôle, les autorisations et le type. Le bas de la page de détails du rôle comprend deux onglets : Données dans le rôle et Membres dans le rôle.

  4. Sélectionnez Modifier pour mettre à jour le nom du rôle ou Modifier les permissions du rôle.

    Capture d’écran du portail Fabric qui montre l’ouverture du menu Modifier pour mettre à jour le nom du rôle ou les permissions.

  5. Sélectionnez l’onglet Données dans le rôle pour voir toutes les données auxquelles les membres du poste peuvent accéder.

    Capture d’écran montrant les détails visibles sous l’onglet « Données dans le rôle ».

    Column Ce qu’il montre
    Données Les tables ou dossiers auxquels le rôle donne accès. Déployez et réduisez les schémas pour voir les éléments en dessous, survolez une entrée pour voir son chemin complet, ou survolez d’autres options (...) pour configurer la sécurité au niveau ligne ou au niveau colonne. Pour plus d’informations, voir Sécurité au niveau des tables, colonnes et lignes dans OneLake.
    Type Le type d’élément : Schéma, Tableau ou Dossier.
    Accès aux données Que l’élément ait des restrictions au niveau des lignes ou des colonnes. Une icône de cadenas avec des lignes horizontales indique la sécurité au niveau des lignes ; Une icône de cadenas avec des lignes verticales indique une sécurité au niveau de la colonne.
  6. Effectuez l’un des changements suivants aux données du poste :

    • Ajouter ou retirer des tables et dossiers : Sélectionnez Modifier les données pour ouvrir la boîte de dialogue de sélection de tableau et de dossier. Cochez et décochez les tables ou dossiers pour les ajouter ou les retirer du rôle, puis sélectionnez Ajouter des données pour confirmer vos sélections.
    • Ajouter ou modifier la sécurité au niveau des lignes : Pour plus d’informations, voir Appliquer la sécurité au niveau des lignes à une table.
    • Ajouter ou modifier la sécurité au niveau colonne : Pour plus d’informations, voir Appliquer la sécurité au niveau colonne à un tableau.
  7. Sélectionnez l’onglet Membres dans le rôle pour afficher les membres du rôle.

    Capture d’écran qui montre les détails visibles dans l’onglet « Membres en rôle ».

    Column Ce qu’il montre
    Membres La photo de profil et le nom du membre.
    Type Que le membre soit un utilisateur ou un groupe.
    Ajouté en utilisant Comment un utilisateur est devenu membre du poste : directement via son adresse e-mail, ou en tant que membre d’un groupe. Pour plus d’informations sur l’ajout d’utilisateurs en utilisant des groupes d’autorisations, voir Assigner des membres virtuels.
  8. Pour modifier les membres du rôle, sélectionnez Ajouter des membres.

    • Pour ajouter manuellement des membres, entrez un nom ou un e-mail dans la zone de texte Ajouter des membres à votre zone de texte de rôle . Sélectionnez le nom correct dans la liste suggérée. Ensuite, sélectionnez l’icône de vérification pour confirmer votre sélection, ou sélectionnez l’icône X pour effacer la sélection.

    • Pour ajouter des membres en fonction de leurs autorisations d’articles Fabric, sélectionnez Configuration avancée et créez un groupe d’adhésion virtuel. Pour plus d’informations, voir Assigner des membres virtuels.

  9. Pour supprimer les utilisateurs du rôle, sélectionnez d’autres options (...) en regard de leur nom, puis sélectionnez Supprimer du rôle.

Lorsque vous modifiez l’appartenance au poste, le poste se met à jour immédiatement. Une notification indique la réussite ou l’échec de toutes les modifications.

Appliquer une sécurité au niveau de la ligne à une table

Définissez les règles de sécurité au niveau ligne (RLS) comme faisant partie de tout rôle de sécurité OneLake qui accorde l’accès aux données de table au format Delta Parquet. Les lignes ne sont pertinentes que pour les données tabulaires, donc vous ne pouvez pas définir RLS pour les dossiers non-tableaux ou les données non structurées. Comme bonne pratique, évitez les expressions RLS vagues ou trop complexes. Pour la syntaxe complète des règles, voir Référence à la syntaxe de sécurité au niveau des lignes.

  1. Allez dans votre article et sélectionnez Gérer la sécurité OneLake.

  2. Sélectionnez un rôle existant, ou sélectionnez Nouveau pour en créer un nouveau.

  3. Sur la page des détails du rôle, sélectionnez plus d’options (...) à côté de la table que vous souhaitez sécuriser, puis sélectionnez Sécurité des rangs.

    Capture d’écran montrant la sélection de « Sécurité des lignes » pour modifier les autorisations sur une table.

  4. Dans l’éditeur de code, tapez l’instruction SQL qui définit quelles lignes les utilisateurs peuvent voir. Pour des conseils sur la syntaxe, voir Référence syntaxique de sécurité au niveau des lignes.

  5. Sélectionnez Enregistrer pour confirmer les règles de sécurité de ligne.

Appliquer une sécurité au niveau des colonnes sur une table

Définir la sécurité au niveau de la colonne (CLS) comme faisant partie d’un rôle de sécurité OneLake pour toute table Delta Parquet. Par défaut, les utilisateurs ont accès à toutes les colonnes. Créez des règles CLS qui masquent les colonnes pour révoquer l’accès.

Important

La suppression de l’accès à une colonne ne refuse pas l’accès à cette colonne si un autre rôle lui accorde l’accès.

  1. Allez dans votre élément de données et sélectionnez Gérer la sécurité OneLake.

  2. Sélectionnez un rôle existant, ou sélectionnez Nouveau pour en créer un nouveau.

  3. Sur la page des détails du rôle, sélectionnez plus d’options (...) à côté de la table que vous souhaitez sécuriser, puis sélectionnez Sécurité de colonne.

    Capture d’écran montrant la sélection de « Sécurité des colonnes » pour modifier les autorisations sur une table.

  4. Pour supprimer l’accès à une colonne, définissez la colonne Permission de Masquer. Utilisez les cases à cocher pour sélectionner plusieurs colonnes et définir les permissions en bloc. Utilisez le Filtre pour voir les colonnes avec permission. Au moins une colonne doit rester dans la liste des colonnes autorisées.

  5. Cliquez sur Enregistrer.

Assigner un membre ou un groupe à un rôle

Les rôles de sécurité chez OneLake permettent d’ajouter des utilisateurs individuels, des groupes Microsoft Entra et des responsables de sécurité.

Vous pouvez ajouter des utilisateurs ou des groupes directement à un rôle en utilisant la boîte Ajouter des membres à votre poste sur la page Nouveau rôle > membre . Vous pouvez également créer des adhésions virtuelles avec des groupes de permissions en utilisant le contrôle de configuration avancé .

Lorsque vous ajoutez des utilisateurs directement à un rôle, vous les rendez membres explicites du rôle. Ces utilisateurs apparaissent avec leur nom et leur image dans la liste Membres .

Important

Lorsque vous ajoutez un utilisateur à un rôle de sécurité OneLake, retirez-le du rôle DefaultReader. Sinon, ils gardent un accès complet aux données.

L'appartenance virtuelle au rôle s'ajuste dynamiquement en fonction des autorisations sur les éléments Fabric des utilisateurs. Lorsque vous sélectionnez Configuration avancée et une permission, vous ajoutez tout utilisateur dans l’espace de travail Fabric qui possède toutes les permissions sélectionnées comme membre implicite du rôle. Par exemple, si vous choisissez ReadAll, Write, tout utilisateur de l’espace de travail Fabric disposant des permissions ReadAll et Write sur l’élément devient membre du rôle. Pour voir quels utilisateurs comprend un groupe de permissions, consultez la colonne Ajouté via dans l’onglet Membres dans le rôle . Vous ne pouvez pas supprimer ces membres manuellement. Pour retirer un membre que vous avez ajouté via un groupe de permissions, retirez le groupe de permissions du rôle.

Affecter des membres virtuels

Utilisez les autorisations suivantes pour identifier les membres virtuels :

  • Lire
  • Write
  • Repartage
  • Execute
  • LireTout

Pour affecter des utilisateurs à des groupes d’autorisations, procédez comme suit :

  1. Sélectionnez le nom du rôle auquel vous souhaitez affecter des membres.

  2. Dans la page des détails du rôle, sélectionnez l’onglet Membres dans le rôle.

  3. Sélectionnez Ajouter des membres.

  4. Sélectionnez Configuration avancée.

    Capture d’écran montrant la sélection de « configuration avancée » pour ajouter des membres en utilisant des groupes de permissions.

  5. Dans la zone Groupes d’autorisations , activez la case à cocher en regard de chaque autorisation pour laquelle vous souhaitez inclure des utilisateurs.

    Chaque groupe d’autorisations indique combien d’utilisateurs se trouvent dans ce groupe.

    La sélection de plusieurs groupes d’autorisations inclut les utilisateurs disposant de toutes les autorisations requises sélectionnées.

  6. Sélectionnez Ajouter pour inclure les groupes et enregistrer le rôle.

Supprimer un rôle

Utilisez les étapes suivantes pour supprimer un rôle de sécurité OneLake.

  1. Ouvrez l’élément dans lequel vous souhaitez définir la sécurité.

  2. Sélectionnez Gérer la sécurité OneLake dans le menu élément.

  3. Dans le volet de sécurité OneLake , cochez la case en regard des rôles à supprimer.

  4. Sélectionnez Supprimer et attendez la notification indiquant que les rôles sont correctement supprimés.