Creare e gestire i ruoli di sicurezza di OneLake

I ruoli di sicurezza OneLake ti permettono di controllare chi può accedere a specifiche tabelle e cartelle nei tuoi dati Fabric. Questo articolo illustra come creare, modificare ed eliminare ruoli di sicurezza e come assegnare membri a tali ruoli. Per una panoramica dei concetti e dei permessi di sicurezza di OneLake, vedi Sicurezza dei dati in OneLake.

Crea ruoli di sicurezza OneLake per controllare l'accesso ai dati per i seguenti tipi di elementi:

Articolo di tessuto Autorizzazioni supportate
Lakehouse Lettura, LetturaScrittura
Catalogo con mirroring di Azure Databricks Leggi
Database con duplicazione Leggi
Cataloghi replicati Leggi

La creazione di ruoli e l'assegnazione dell'appartenenza entrano in vigore non appena salvi un ruolo, quindi assicurati di voler concedere l'accesso prima di aggiungere qualcuno a un ruolo.

Prerequisiti

  • Autorizzazioni di scrittura o ricondivisione di Fabric (in genere incluse per gli utenti dell'area di lavoro Amministratore o Membro)

Creare un ruolo

Usare la procedura seguente per creare un ruolo di sicurezza OneLake.

  1. Apri l'elemento Fabric dove vuoi controllare l'accesso ai dati.

  2. Selezionare Manage OneLake security (Gestisci sicurezza OneLake ) dal menu delle voci.

  3. Nel riquadro di sicurezza di OneLake selezionare Nuovo.

  4. Specificare le informazioni seguenti per il nuovo ruolo:

    Parametro Value
    Nome del ruolo Specificare un nome che soddisfi le linee guida seguenti:

    * Il nome del ruolo contiene solo caratteri alfanumerici.
    * Il nome del ruolo inizia con una lettera.
    * I nomi non fanno distinzione tra maiuscole e minuscole e devono essere univoci.
    * La lunghezza massima del nome è di 128 caratteri.
    Tipo di ruolo La sicurezza OneLake supporta solo i tipi di ruolo Grant .
    Selezionare Concedi le autorizzazioni Scegliere le autorizzazioni da concedere. È selezionata almeno l'autorizzazione Read e puoi aggiungere ReadWrite per alcuni tipi di elementi.
  5. Seleziona Avanti.

  6. Aggiungi dati al tuo ruolo. Definire l'ambito del ruolo selezionando i dati da includere.

    • Tutti i dati: questo ruolo concede accesso a tutte le tabelle e i file presenti in questo elemento. Questa selezione offre anche accesso a eventuali cartelle aggiunte in futuro.
    • Dati selezionati: questo ruolo concede accesso a un gruppo selezionato di tabelle e cartelle. Usare quindi i passaggi seguenti per definire i dati approvati per questo ruolo.
  7. Se hai scelto Dati selezionati nel passaggio precedente, configura quella selezione:

    1. Seleziona Modifica.

      Screenshot che evidenzia il pulsante

    2. Espandi le directory Tabelle e File per visualizzare i dati nel tuo elemento.

    3. Selezionare le caselle accanto alle tabelle e ai file a cui si vuole applicare il ruolo.

    4. Per applicare la sicurezza a livello di riga o a livello di colonna a una tabella, selezionare il nome della tabella, selezionare Accesso ai dati e scegliere l'opzione appropriata. Per maggiori informazioni, vedere applicare la sicurezza a livello di riga e applicare la sicurezza a livello di colonna.

      Screenshot che evidenzia l'opzione

    5. Selezionare Aggiungi dati per aggiungere gli elementi selezionati al ruolo.

  8. Seleziona Avanti.

  9. Aggiungi membri al tuo ruolo. Immettere manualmente i nomi o gli indirizzi di posta elettronica degli utenti da includere nel ruolo. In alternativa, selezionare Configurazione avanzata e seguire la procedura descritta in Assegnare membri virtuali.

  10. Fare clic su Crea.

Visualizza e modifica un ruolo

Usare la procedura seguente per modificare un ruolo di sicurezza OneLake esistente.

  1. Aprire l'elemento in cui si desidera definire la sicurezza.

  2. Selezionare Manage OneLake security (Gestisci sicurezza OneLake ) dal menu delle voci.

  3. Nel riquadro di sicurezza di OneLake selezionare il ruolo da modificare.

    Questa azione apre la pagina dei dettagli del ruolo. In cima alla pagina dettagli del ruolo si vede il nome del ruolo, i permessi e il tipo. La parte inferiore della pagina dettagli del ruolo include due schede: Dati nel ruolo e Membri nel ruolo.

  4. Seleziona Modifica per Aggiorna il nome del ruolo o Modifica i permessi del ruolo.

    Screenshot del portale Fabric che mostra l'apertura del menu Modifica per aggiornare il nome del ruolo o i permessi.

  5. Seleziona la scheda Dati nel ruolo per visualizzare tutti i dati a cui i membri del ruolo possono accedere.

    Screenshot che mostra i dettagli visibili nella scheda

    Column Cosa mostra
    Data Le tabelle o cartelle a cui il ruolo concede accesso. Espandi e comprimi gli schemi per visualizzare gli elementi sottostanti, passa il mouse su una voce per vedere il suo percorso completo, o passa il mouse su altre opzioni (...) per configurare la sicurezza a livello di riga o colonna. Per ulteriori informazioni, vedi Sicurezza a livello di tabelle, colonne e righe in OneLake.
    Type Il tipo di oggetto: Schema, Tabella o Cartella.
    Accesso ai dati Che l'oggetto abbia restrizioni a livello di riga o di colonna. Un'icona di lucchetto con linee orizzontali indica la sicurezza a livello di riga; un'icona di serratura con linee verticali indica la sicurezza a livello di colonna.
  6. Apporta una qualsiasi delle seguenti modifiche ai dati nel ruolo:

  7. Selezionare la scheda Membri nel ruolo per visualizzare i membri del ruolo.

    Screenshot che mostra i dettagli visibili nella scheda 'Membri nel ruolo'.

    Column Cosa mostra
    Membri La foto profilo e il nome del membro.
    Type Che il membro sia un Utente o un Gruppo.
    Aggiunto usando Come un utente è diventato membro del ruolo: direttamente tramite il proprio indirizzo email, o come parte di un gruppo. Per maggiori informazioni sull'aggiunta di utenti tramite gruppi di permessi, vedi Assegna membri virtuali.
  8. Per modificare i membri del ruolo, selezionare Aggiungi membri.

    • Per aggiungere manualmente i membri, immettere un nome o un messaggio di posta elettronica nella casella di testo Aggiungi membri al ruolo . Selezionare il nome corretto dall'elenco suggerito. Selezionare quindi l'icona di controllo per confermare la selezione oppure selezionare l'icona X per cancellare la selezione.

    • Per aggiungere membri in base ai permessi di oggetti Fabric, seleziona Configurazione avanzata e crea un gruppo di iscrizione virtuale. Per ulteriori informazioni, vedi Assegna membri virtuali.

  9. Per rimuovere gli utenti dal ruolo, selezionare altre opzioni (...) accanto al nome e selezionare Rimuovi dal ruolo.

Quando apporti modifiche all'appartenenza ai ruoli, il ruolo si aggiorna immediatamente. Una notifica mostra l'esito positivo o negativo di eventuali modifiche.

Applica la sicurezza a livello di riga a una tabella

Definire le regole di sicurezza a livello di riga (RLS) come parte di qualsiasi ruolo di sicurezza OneLake che conceda accesso ai dati delle tabelle in formato Delta Parquet. Le righe sono rilevanti solo per i dati tabellari, quindi non puoi definire RLS per cartelle non tabelle o dati non strutturati. Come buona pratica, evita espressioni RLS vaghe o troppo complesse. Per la sintassi completa delle regole, vedi Riferimento alla sintassi di sicurezza a livello di riga.

  1. Vai al tuo articolo e seleziona Gestisci la sicurezza OneLake.

  2. Seleziona un ruolo esistente, oppure seleziona Nuovo per creare un nuovo ruolo.

  3. Nella pagina dei dettagli del ruolo, seleziona Altre opzioni (...) accanto alla tabella che vuoi proteggere, quindi seleziona Sicurezza a livello di riga.

    Screenshot che mostra la selezione di

  4. Nel codice editor, digita l'istruzione SQL che definisce quali righe gli utenti possono vedere. Per indicazioni sulla sintassi, vedi Riferimento alla sintassi di sicurezza a livello di riga.

  5. Selezionare Salva per confermare le regole di sicurezza delle righe.

Applica la sicurezza a livello di colonna a una tabella

Definisci la sicurezza a livello di colonna (CLS) come parte di un ruolo di sicurezza OneLake per qualsiasi tabella Delta Parquet. Di default, gli utenti hanno accesso a tutte le colonne. Crea regole CLS che nascondono le colonne per revocare l'accesso.

Important

La rimozione dell'accesso a una colonna non impedisce l'accesso a quest'ultima se un altro ruolo lo concede.

  1. Vai al tuo elemento dati e seleziona Gestisci la sicurezza OneLake.

  2. Seleziona un ruolo esistente, oppure seleziona Nuovo per creare un nuovo ruolo.

  3. Nella pagina dettagli del ruolo, seleziona altre opzioni (...) accanto alla tabella che vuoi proteggere, e poi seleziona Sicurezza delle colonne.

    Screenshot che mostra la selezione di

  4. Per rimuovere l'accesso a una colonna, imposta la colonna Autorizzazione su Nascondi. Usa le caselle di spunta per selezionare più colonne e impostare i permessi in massa. Usa il Filtro per visualizzare le colonne con permesso. Almeno una colonna deve rimanere nell'elenco delle colonne consentite.

  5. Seleziona Salva.

Assegna un membro o un gruppo a un ruolo

I ruoli di sicurezza di OneLake supportano l'aggiunta di singoli utenti, gruppi Microsoft Entra e principi di sicurezza.

Puoi aggiungere utenti o gruppi direttamente a un ruolo usando la casella Aggiungi membri al tuo ruolo nella pagina Nuovo ruolo > Membro . Puoi anche creare iscrizioni virtuali con gruppi di permessi utilizzando il controllo di configurazione avanzata .

Quando si aggiungono utenti direttamente a un ruolo, è possibile renderli membri espliciti del ruolo. Questi utenti vengono visualizzati con il nome e l'immagine nell'elenco Membri .

Important

Quando aggiungi un utente a un ruolo di sicurezza OneLake, rimuovilo dal ruolo DefaultReader. Altrimenti, mantengono pieno accesso ai dati.

L'appartenenza virtuale al ruolo si adatta dinamicamente in base ai permessi degli elementi Fabric degli utenti. Quando selezioni Configurazione avanzata e un permesso, aggiungi qualsiasi utente nello spazio di lavoro di Fabric che abbia tutti i permessi selezionati come membro implicito del ruolo. Ad esempio, se scegli ReadAll, Write, qualsiasi utente dello spazio di lavoro Fabric che abbia i permessi ReadAll e Write sull'elemento diventa membro del ruolo. Per vedere quali utenti include un gruppo di permessi, guarda la colonna Aggiunto usando nella scheda Membro nel ruolo . Non puoi rimuovere manualmente questi membri. Per rimuovere un membro che hai aggiunto tramite un gruppo di permessi, rimuovi il gruppo di permessi dal ruolo.

Assegnare membri virtuali

Usa i seguenti permessi per identificare i membri virtuali:

  • Leggi
  • Scrittura
  • Ricondividi
  • Execute
  • LeggiTutto

Per assegnare gli utenti ai gruppi di autorizzazioni, seguire questa procedura:

  1. Selezionare il nome del ruolo a cui assegnare i membri.

  2. Nella pagina dei dettagli del ruolo selezionare la scheda Membri nel ruolo .

  3. Selezionare Aggiungi membri.

  4. Selezionare Configurazione avanzata.

    Screenshot che mostra la selezione di 'configurazione avanzata' per aggiungere membri usando gruppi di permessi.

  5. Nella casella Gruppi di autorizzazioni selezionare la casella di controllo accanto a ogni autorizzazione per cui si desidera includere gli utenti.

    Ogni gruppo di permessi mostra quanti utenti ci sono in quel gruppo.

    La selezione di più gruppi di autorizzazioni include gli utenti con tutte le autorizzazioni necessarie selezionate.

  6. Selezionare Aggiungi per includere i gruppi e salvare il ruolo.

Eliminare un ruolo

Usa i seguenti passaggi per eliminare un ruolo di sicurezza OneLake.

  1. Aprire l'elemento in cui si desidera definire la sicurezza.

  2. Selezionare Manage OneLake security (Gestisci sicurezza OneLake ) dal menu delle voci.

  3. Nel riquadro di sicurezza di OneLake selezionare la casella accanto ai ruoli da eliminare.

  4. Selezionare Elimina e attendere la notifica che i ruoli sono stati eliminati correttamente.