Opprett og administrer OneLake-sikkerhetsroller

OneLake-sikkerhetsroller lar deg kontrollere hvem som kan få tilgang til spesifikke tabeller og mapper i dine Fabric-dataelementer. Denne artikkelen viser deg hvordan du oppretter, redigerer og sletter sikkerhetsroller, og hvordan du tildeler medlemmer til disse rollene. For en oversikt over OneLakes sikkerhetskonsepter og tillatelser, se Datasikkerhet i OneLake.

Opprett OneLake-sikkerhetsroller for å kontrollere tilgangen til data for følgende objekttyper:

Stoff vare Støttede tillatelser
Lakehouse Les, ReadWrite
Azure Databricks mirrored catalog Les
Speilede databaser Les
Speilkataloger Les

Rolleopprettelse og medlemskapstildeling trer i kraft så snart du lagrer en rolle, så sørg for at du vil gi tilgang før du legger noen til i en rolle.

Nødvendig programvare

  • Fabric Write- eller Reshare-tillatelser (vanligvis inkludert for administrator- eller medlemsarbeidsområdebrukere)

Opprette en rolle

Bruk følgende fremgangsmåte til å opprette en OneLake-sikkerhetsrolle.

  1. Åpne Fabric-elementet der du vil kontrollere datatilgang.

  2. Velg Administrer OneLake-sikkerhet fra varemenyen.

  3. OneLake-sikkerhetspanelet, velg Ny.

  4. Oppgi følgende informasjon for den nye rollen:

    Parameter Verdi
    Rollenavn Oppgi et navn som oppfyller følgende retningslinjer:

    * Rollenavnet inneholder kun alfanumeriske tegn.
    * Rollenavnet begynner med en bokstav.
    * Navn er ufølsomme for kasus og må være unike.
    * Maksimal navnelengde er 128 tegn.
    Rolletype OneLake-sikkerhet støtter kun Grant-rolletyper .
    Velg Grant-tillatelser Velg hvilke tillatelser du vil gi. Les er valgt som minimum, og du kan legge til ReadWrite for noen oppgavetyper.
  5. Velg Neste.

  6. Legg til data i rollen din. Definer omfanget av rollen ved å velge hvilke data som skal inkluderes.

    • Alle data: denne rollen gir tilgang til alle tabeller og filer i dette elementet. Dette valget gir også tilgang til eventuelle mapper som legges til i fremtiden.
    • Utvalgte data: denne rollen gir tilgang til en valgt gruppe tabeller og mapper. Deretter bruker du fremgangsmåten nedenfor til å definere de godkjente dataene for denne rollen.
  7. Hvis du valgte Valgte data i forrige steg, konfigurerer du det valget:

    1. Velg Rediger.

      Skjermbilde som markerer 'Rediger'-knappen for å velge data.

    2. Utvid katalogene Tabeller og Filer for å se data i varet ditt.

    3. Merk av i boksene ved siden av tabellene og filene du vil at rollen skal gjelde for.

    4. For å anvende sikkerhet på rad- eller kolonnenivå på en tabell, velg tabellnavnet, velg Data-tilgang, og velg det riktige alternativet. For mer informasjon, se bruk rad-nivå sikkerhet og bruk kolonne-nivå sikkerhet.

      Skjermbilde som markerer alternativet 'Datatilgang' for en tabell.

    5. Velg Legg til data for å legge til de valgte elementene i rollen.

  8. Velg Neste.

  9. Legg til medlemmer i rollen din. Skriv manuelt inn navnene eller e-postadressene til brukerne du ønsker å inkludere i rollen. Eller velg Avansert konfigurasjon og følg stegene i Tildel virtuelle medlemmer.

  10. Velg Opprett.

Se og rediger en rolle

Bruk fremgangsmåten nedenfor til å redigere en eksisterende OneLake-sikkerhetsrolle.

  1. Åpne elementet der du vil definere sikkerhet.

  2. Velg Administrer OneLake-sikkerhet fra varemenyen.

  3. I OneLake-sikkerhetspanelet velger du rollen du vil redigere.

    Denne handlingen åpner siden for rolledetaljer. Øverst på siden for rolledetaljer vises rollenavn, tillatelser og type. Nederst på rolledetaljsiden finnes to faner: Data i rolle og Medlemmer i rolle.

  4. Velg Rediger for å oppdatere rollenavn eller Rediger rolletillatelser.

    Skjermbilde av Fabric-portalen som viser åpning av Rediger-menyen for å oppdatere rollenavn eller tillatelser.

  5. Velg fanen Data i rollen for å se all data som medlemmene i rollen har tilgang til.

    Skjermbilde som viser detaljene synlige i fanen 'Data i rollen'.

    Column Hva det viser
    Data Tabellene eller mappene rollen gir tilgang til. Utvid og kollapser skjemaer for å se elementene under, hold musepekeren over en oppføring for å se hele stien, eller hold musepekeren over flere alternativer (...) for å konfigurere sikkerhet på rad- eller kolonnenivå. For mer informasjon, se sikkerhet på tabell-, kolonne- og radnivå i OneLake.
    Type Elementtypen: Skjema, Tabell eller Mappe.
    Datatilgang Enten elementet har rad- eller kolonnenivåbegrensninger. Et låseikon med horisontale linjer indikerer sikkerhet på radnivå; Et låseikon med vertikale linjer indikerer sikkerhet på søylenivå.
  6. Gjør noen av følgende endringer i dataene i rollen:

    • Legg til eller fjern tabeller og mapper: Velg Rediger data for å åpne dialogen for valg av tabell og mapp. Kryss av og av for tabeller eller mapper for å legge til eller fjerne dem fra rollen, og velg deretter Legg til data for å bekrefte valgene dine.
    • Legg til eller rediger sikkerhet på radnivå: For mer informasjon, se Bruk sikkerhet på radnivå på en tabell.
    • Legg til eller rediger sikkerhet på kolonnenivå: For mer informasjon, se Bruk sikkerhet på kolonnenivå på en tabell.
  7. Velg fanen Medlemmer i rolle for å se medlemmene i rollen.

    Skjermbilde som viser detaljene synlige i fanen 'Medlemmer i rollen'.

    Column Hva det viser
    Medlemmer Profilbildet og navnet på medlemmet.
    Type Enten medlemmet er en bruker eller gruppe.
    Lagt til ved å bruke Hvordan en bruker ble medlem av rollen: direkte via e-postadressen sin, eller som en del av en gruppe. For mer informasjon om å legge til brukere ved bruk av tillatelsesgrupper, se Tildele virtuelle medlemmer.
  8. Hvis du vil redigere medlemmene i rollen, velger du Legg til medlemmer.

    • Hvis du vil legge til medlemmer manuelt, skriver du inn et navn eller en e-postadresse i tekstboksen Legg til medlemmer i rollen . Velg riktig navn fra den foreslåtte listen. Velg deretter hakeikonet for å bekrefte valget, eller velg X-ikonet for å fjerne valget.

    • For å legge til medlemmer basert på deres Fabric-objekttillatelser, velg Avansert konfigurasjon og opprett en virtuell medlemsgruppe. For mer informasjon, se Tildel virtuelle medlemmer.

  9. Hvis du vil fjerne brukere fra rollen, velger du flere alternativer (...) ved siden av navnet og velger Fjern fra rolle.

Når du gjør endringer i rollemedlemskap, oppdateres rollen umiddelbart. En varsling viser om endringene har lykkes eller mislyktes.

Bruk rad-nivå sikkerhet på en tabell

Definer radnivå-sikkerhetsregler (RLS) som en del av enhver OneLake-sikkerhetsrolle som gir tilgang til tabelldata i Delta Parquet-format. Rader er kun relevante for tabelldata, så du kan ikke definere RLS for ikke-tabellmapper eller ustrukturerte data. Som beste praksis, unngå vage eller altfor komplekse RLS-uttrykk. For full regelsyntaks, se Row-level security syntax reference.

  1. Gå til varen din og velg Administrer OneLake-sikkerhet.

  2. Velg en eksisterende rolle, eller velg Ny for å opprette en ny rolle.

  3. På rolledetaljsiden velger du flere alternativer (...) ved tabellen du vil sikre, og velger deretter Rad sikkerhet.

    Skjermbilde som viser hvordan du velger «radsikkerhet» for å redigere tillatelser i en tabell.

  4. I kodeeditoren, skriv inn SQL-setningen som definerer hvilke rader brukerne kan se. For syntaksveiledning, se Row-level security syntax reference.

  5. Velg Lagre for å bekrefte radsikkerhetsreglene.

Bruk sikkerhet på kolonnenivå på en tabell

Definer kolonnenivå-sikkerhet (CLS) som en del av en OneLake-sikkerhetsrolle for enhver Delta Parquet-tabell. Som standard har brukerne tilgang til alle kolonner. Lag CLS-regler som skjuler kolonner for å tilbakekalle tilgang.

Important

Fjerning av tilgang til en kolonne nekter ikke tilgang til denne kolonnen hvis en annen rolle gir tilgang til den.

  1. Gå til dataelementet ditt og velg Administrer OneLake-sikkerhet.

  2. Velg en eksisterende rolle, eller velg Ny for å opprette en ny rolle.

  3. På rolledetaljsiden, velg flere alternativer (...) ved siden av tabellen du vil sikre, og velg deretter Kolonnesikkerhet.

    Skjermbilde som viser hvordan du velger «kolonnesikkerhet» for å redigere tillatelser i en tabell.

  4. For å fjerne tilgang til en kolonne, sett kolonnen Tillatelse til å skjule. Bruk avkrysningsboksene for å velge flere kolonner og sett tillatelser i bulk. Bruk Filteret for å se kolonner med tillatelse. Minst én kolonne må forbli i listen over tillatte kolonner.

  5. Velg Lagre.

Tildel et medlem eller en gruppe til en rolle

OneLake sikkerhetsroller støtter å legge til individuelle brukere, Microsoft Entra-grupper og sikkerhetsprinsipper.

Du kan legge til brukere eller grupper direkte i en rolle ved å bruke boksen Legg til medlemmer i rollen din på siden Ny rolle > Medlem . Du kan også opprette virtuelle medlemskap med tillatelsesgrupper ved å bruke Avansert konfigurasjonskontroll .

Når du legger til brukere direkte i en rolle, gjør du dem til eksplisitte medlemmer av rollen. Disse brukerne vises med navn og bilde i medlemslisten .

Important

Når du legger til en bruker i en OneLake-sikkerhetsrolle, fjern dem fra DefaultReader-rollen. Ellers beholder de full tilgang til dataene.

Rollens virtuelle medlemskap justeres dynamisk basert på brukernes Fabric-objekttillatelser. Når du velger Avansert konfigurasjon og en tillatelse, legger du til enhver bruker i Fabric-arbeidsområdet som har alle valgte tillatelser som implisitt medlem av rollen. For eksempel, hvis du velger ReadAll, Write, blir enhver bruker av Fabric-arbeidsområdet som har ReadAll- og Write-tillatelser til elementet medlem av rollen. For å se hvilke brukere en tillatelsesgruppe inkluderer, se i kolonnen Lagt til ved bruk i fanen Medlemmer i rolle . Du kan ikke manuelt fjerne disse medlemmene. For å fjerne et medlem du har lagt til gjennom en tillatelsesgruppe, fjern tillatelsesgruppen fra rollen.

Tildel virtuelle medlemmer

Bruk følgende tillatelser for å identifisere virtuelle medlemmer:

  • Les
  • Skriv
  • Dele på nytt
  • Utfør
  • ReadAll

For å tildele brukere til tillatelsesgrupper, bruk følgende steg:

  1. Velg navnet på rollen du vil tilordne medlemmer til.

  2. På siden med rolledetaljer velger du kategorien Medlemmer i rolle .

  3. Velg Legg til medlemmer.

  4. Velg Avansert konfigurasjon.

    Skjermbilde som viser å velge 'avansert konfigurasjon' for å legge til medlemmer ved å bruke tillatelsesgrupper.

  5. I boksen for tillatelsesgrupper velger du avkrysningsboksen ved siden av hver tillatelse du vil inkludere brukere for.

    Hver tillatelsesgruppe viser hvor mange brukere som er i den gruppen.

    Hvis du velger flere tillatelsesgrupper, inkluderes brukere med alle de valgte nødvendige tillatelsene.

  6. Velg Legg til for å inkludere gruppene og lagre rollen.

Slette en rolle

Bruk følgende steg for å slette en sikkerhetsrolle i OneLake.

  1. Åpne elementet der du vil definere sikkerhet.

  2. Velg Administrer OneLake-sikkerhet fra varemenyen.

  3. sikkerhetspanelet i OneLake , kryss av ved siden av rollene du vil slette.

  4. Velg Slett , og vent på varselet om at rollene er slettet.