OneLake snarvei sikkerhet

Snarveier i OneLake fungerer som pekere til data som ligger i ulike lagringskontoer, enten i OneLake selv eller i eksterne systemer som Azure Data Lake Storage (ADLS). Denne artikkelen forklarer hvilke tillatelser som kreves for å lage snarveier og få tilgang til data ved å bruke dem.

For å sikre klarhet rundt komponentene i en snarvei, bruker denne artikkelen følgende begreper:

  • Målbane: Plasseringen som en snarvei peker til.
  • Snarveisbane: Plasseringen der snarveien vises.

Opprette og slette snarveier

For å lage en snarvei trenger du skrivetillatelse på Fabric-elementet der du lager snarveien. I tillegg trenger du lesetilgang til dataene snarveien peker til. Snarveier til eksterne kilder kan kreve visse tillatelser i det eksterne systemet. Artikkelen Hva er snarveier? inneholder den fullstendige listen over snarveistyper og nødvendige tillatelser.

Evne Tillatelse for snarveisbane Tillatelse på målbane
Opprette en snarvei Element Write-tillatelse eller OneLake-sikkerhets ReadWrite OneLake sikkerhet Les1
Slette en snarvei Element Write-tillatelse eller OneLake-sikkerhets ReadWrite Ikke tilgjengelig

1 For gjenstander som ennå ikke støtter OneLake-sikkerhet, er denne tillatelsen elementet ReadAll-tillatelsen.

Få tilgang til snarveier

En kombinasjon av tillatelsene i hurtigbanen og målbanen styrer tillatelsene for snarveier. Når en bruker får tilgang til en snarvei, brukes den mest restriktive tillatelsen til de to plasseringene. Derfor kan en bruker som har lese- og skrivetillatelser i lakehouse, men kun lesetillatelser i målstien, ikke skrive til målstien. På samme måte kan en bruker som kun har lesetillatelser i lakehouse, men lese- og skrivetillatelser i målstien, heller ikke skrive til målstien.

Denne tabellen viser tillatelsene som kreves for hver snarveishandling.

Evne Tillatelse for snarveisbane Tillatelse på målbane
Les innholdet i filen eller mappen i snarveien OneLake sikkerhet Les1 OneLake sikkerhet Les1, 2
Skriv til målplassering for snarvei Element Write-tillatelse eller OneLake-sikkerhets ReadWrite Element Write-tillatelse eller OneLake-sikkerhets ReadWrite

1 For gjenstander som ennå ikke støtter OneLake-sikkerhet, er denne tillatelsen elementet ReadAll-tillatelsen.

Viktig

2Unntak fra identitetsgjennomgang: Mens OneLake-sikkerhet vanligvis går gjennom den anropende brukerens identitet for å håndheve tillatelser, fungerer enkelte spørringsmotorer annerledes. Når du får tilgang til snarveisdata via semantiske modeller for Power BI ved hjelp av DirectLake over SQL- eller T-SQL-motorer som er konfigurert for delegert identitetsmodus, går ikke disse motorene gjennom den anropende brukerens identitet til snarveismålet. I stedet bruker de elementeierens identitet til å få tilgang til dataene, og bruker deretter OneLake-sikkerhetsroller for å filtrere hva den anropende brukeren kan se.

Denne betingelsen betyr:

  • Snarveismålet åpnes ved hjelp av elementeierens tillatelser (ikke sluttbrukerens)
  • OneLake-sikkerhetsroller bestemmer fortsatt hvilke data sluttbrukeren kan lese
  • Alle tillatelser som er konfigurert direkte på snarveismålbanen for sluttbrukeren, omgås

OneLake-sikkerhet

OneLake-sikkerhet gjør det mulig å anvende rollebasert tilgangskontroll (RBAC) på dataene dine lagret i OneLake. Du kan definere sikkerhetsroller som gir lesetilgang til bestemte tabeller og mapper i et Fabric-element, og tilordne dem til brukere eller grupper. Tilgangstillatelsene bestemmer hva brukerne kan gjøre på tvers av alle motorer i Fabric, og sikrer konsistent tilgangskontroll.

Brukere i rollene Admin, Medlem og Bidragsyter har full tilgang til å lese data via en snarvei. For å opprette eller oppdatere en snarvei trenger de også lesetilgang til målstien.

Brukere i Viser-rollen, eller brukere med tekstlesetillatelser, har tilgang bestemt av sine OneLake-sikkerhetsroller. For å utføre snarveioperasjoner trenger disse brukerne tilsvarende OneLake-sikkerhetstillatelse i tillegg til Fabric Read-tillatelse.

Tabellen nedenfor viser de samlede tillatelsene som kreves for hver snarveioperasjon:

Snarveisoperasjon Tillatelse for snarveisbane Tillatelse på målbane
Opprett Fabric Read pluss OneLake sikkerhet ReadWrite OneLake sikkerhetsrapport
Les (GET/LIST snarveier) Fabric Read pluss OneLake sikkerhet Read Ikke tilgjengelig
Oppdater Fabric Read pluss OneLake sikkerhet ReadWrite OneLake Security Read (om det nye målet)
Slett Fabric Read pluss OneLake sikkerhet ReadWrite Ikke tilgjengelig

For mer informasjon om tilgangskontrollmodellen med snarveier, se Data tilgangskontrollmodell i OneLake.

Snarveisautentiseringsmodeller

OneLake-snarveier bruker to autentiseringsmodeller: passthrough og delegert. Modellen avhenger av typen snarvei.

Snarveitype Godkjenningsmodell Detaljer
Samme leietaker OneLake til OneLake Passthrough eller delegert Passthrough er standard. For å bruke delegert autentisering i stedet, velg Delegert identitet når du oppretter snarveien.
Kryssleietaker OneLake til OneLake Kun delegert Konfigurer en organisasjonskonto eller tjenesteprinsipp i produsentens leietaker når du oppretter snarveien for kryss-leietaker.
Ekstern (multicloud) Kun delegert Brukere kan få tilgang til eksterne data uten direkte tilgang til det eksterne systemet. Konfigurer OneLake-sikkerheten på snarveien for å kontrollere hvilke data i det eksterne systemet som kan nås.

Passthrough-autentisering

I passthrough-modellen får snarveien tilgang til data på målstedet ved å sende brukerens identitet til målsystemet. Enhver bruker som får tilgang til snarveien kan bare se data de har tilgang til i målet. Kildesystemet beholder full kontroll over sine data, og det er ikke nødvendig å replikere eller omdefinere tilgangskontroller.

Diagram som viser brukeridentiteten som sendes langs snarveien til målbanen.

Delegert autentisering

I den delegerte modellen får snarveien tilgang til data ved å bruke en mellomliggende legitimasjon, som en annen brukers identitet, en tjenesteleder eller en kontonøkkel. Delegerte snarveier gjør det mulig å separere eller «delegere» tillatelseshåndtering til et annet team eller en nedstrøms bruker for administrasjon. Alle delegerte snarveier i OneLake kan ha OneLake-sikkerhetsroller definert for dem.

Bruk delegert autentisering når standard passthrough-oppførsel ikke samsvarer med tilgangsmønsteret du ønsker for dataene dine. For eksempel kan en delegert snarvei bruke en fast tilkoblingsidentitet som representerer en forretningsenhet i stedet for å kreve at hver nedstrøms bruker har tilgang til kildedataene. Forretningsenheten kan administrere OneLake-sikkerhetstilgang for sine brukere, samtidig som den respekterer sikkerhetskontrollene som gjelder for tilkoblingsidentiteten.

Snarveier til eksterne systemer som Amazon S3 eller Google Cloud Storage bruker alltid delegert autentisering. Snarveier til interne OneLake-mål kan bruke delegert autentisering hvis det er konfigurert ved snarveiopprettelse.

Diagram som viser den delegerte identiteten som brukes til å få tilgang til dataene i snarveismålet.

Delegerte snarveier til OneLake

Delegerte OneLake-snarveier bruker en konfigurert tilkoblingsidentitet i stedet for den innloggede brukerens identitet. Når man får tilgang til en delegert snarvei, ser den oppringende brukeren skjæringspunktet mellom sin sikkerhet og sikkerheten som gjelder for den delegerte identiteten. Tabellen nedenfor viser eksempler på scenarier.

For OneLake-snarveier for samme leietaker er delegert autentisering valgfritt. Hvis du ikke velger det, bruker snarveien passthrough-autentisering. Kryss-leietaker-snarveier i OneLake bruker alltid delegert autentisering. Den konfigurerte tilkoblingsidentiteten trenger tilgang til måldataene. For å bytte en eksisterende snarvei mellom passthrough og delegert autentisering, slett og gjenskap snarveien med ønsket autentiseringsmetode.

Tillatelse på snarvei (forbruker) Tillatelse på målsti (produsent) Resulterende tilgang
Full tilgang Full tilgang Full tilgang
Full tilgang CLS – kun kolonnene C1, C2 CLS – kun kolonnene C1, C2
CLS - kun kolonne C1 CLS – kun kolonnene C1, C2 CLS - kun kolonne C1

Følgende sikkerhetshensyn gjelder for delegerte snarveier:

  • En bruker kan bare være i én OneLake-sikkerhetsrolle med CLS på forbrukersiden, hvis produsentsiden også har RLS.
  • Kolonnenivåsikkerhet (CLS) støttes både for produsent og forbruker av en delegert snarvei.
  • Row-level security (RLS) støttes på produsentsiden av en delegert snarvei, men du kan ikke sette det på forbrukersiden.
  • I tillegg til OneLake-sikkerhetstilgang til produsentstien, krever tilgang til eksterne snarveier via Spark eller direkte API-kall også lesetillatelser på elementet som inneholder den eksterne snarveien.