Zabezpieczenia skrótów OneLake

Skróty w usłudze OneLake służą jako wskaźniki do danych znajdujących się na różnych kontach magazynu, zarówno w ramach usługi OneLake, jak i w systemach zewnętrznych, takich jak Azure Data Lake Storage (ADLS). W tym artykule wyjaśniono uprawnienia niezbędne do tworzenia skrótów i uzyskiwania za ich pomocą dostępu do danych.

Aby zapewnić przejrzystość składników skrótu, w tym artykule są używane następujące terminy:

  • Ścieżka docelowa: lokalizacja, do której prowadzi skrót.
  • Ścieżka skrótu: lokalizacja, w której pojawia się skrót.

Tworzenie i usuwanie skrótów

Aby utworzyć skrót, musisz mieć uprawnienia do zapisu do elementu Fabric, w którym tworzysz skrót. Ponadto potrzebny jest dostęp do odczytu do danych wskazywanych przez skrót. Skróty do źródeł zewnętrznych mogą wymagać pewnych uprawnień w systemie zewnętrznym. Artykuł Co to są skróty? zawiera pełną listę typów skrótów i wymaganych uprawnień.

Zdolność Uprawnienie do ścieżki skrótu Uprawnienie do ścieżki docelowej
Tworzenie skrótu Uprawnienie do zapisu elementu lub zabezpieczenia OneLake ReadWrite Zabezpieczenia oneLake — odczyt1
Usuń skrót Uprawnienie do zapisu elementu lub zabezpieczenia OneLake ReadWrite Nie dotyczy

1 W przypadku elementów, które nie obsługują jeszcze zabezpieczeń w usłudze OneLake, tym uprawnieniem jest uprawnienie ReadAll dla elementu.

Uzyskiwanie dostępu do skrótów

Kombinacja uprawnień w ścieżce skrótu oraz w ścieżce docelowej określa uprawnienia dla skrótów. Gdy użytkownik uzyskuje dostęp do skrótu, stosowane jest najbardziej restrykcyjne uprawnienie do dwóch lokalizacji. W związku z tym użytkownik, który ma uprawnienia do odczytu i zapisu w Lakehouse, ale tylko uprawnienia do odczytu w ścieżce docelowej, nie może zapisywać do ścieżki docelowej. Podobnie użytkownik, który ma w lakehouse’ie tylko uprawnienia do odczytu, ale ma uprawnienia do odczytu i zapisu w ścieżce docelowej, również nie może zapisywać do ścieżki docelowej.

W tej tabeli przedstawiono uprawnienia wymagane dla każdej akcji skrótu.

Zdolność Uprawnienie do ścieżki skrótu Uprawnienie do ścieżki docelowej
Odczytać zawartość skrótu do pliku lub folderu Zabezpieczenia oneLake — odczyt1 Zabezpieczenia usługi OneLake — Odczyt1, 2
Zapisz w docelowej lokalizacji skrótu Uprawnienie do zapisu elementu lub zabezpieczenia OneLake ReadWrite Uprawnienie do zapisu elementu lub zabezpieczenia OneLake ReadWrite

1 W przypadku elementów, które nie obsługują jeszcze zabezpieczeń w usłudze OneLake, tym uprawnieniem jest uprawnienie ReadAll dla elementu.

Ważne

2Wyjątek od przekazywania tożsamości: Choć zabezpieczenia OneLake zazwyczaj przekazują tożsamość wywołującego użytkownika w celu wymuszenia uprawnień, niektóre silniki zapytań działają inaczej. Podczas uzyskiwania dostępu do danych skrótów za pośrednictwem modeli semantycznych usługi Power BI przy użyciu usługi DirectLake nadsilnikami SQL lub T-SQL skonfigurowanymi dla trybu tożsamości delegowanej, te silniki nie przekazują tożsamości wywołującego użytkownika do celu skrótu. Zamiast tego używają tożsamości właściciela elementu , aby uzyskać dostęp do danych, a następnie stosują role zabezpieczeń OneLake, aby filtrować, co może zobaczyć użytkownik wywołujący.

Ten warunek oznacza:

  • Dostęp do obiektu docelowego skrótu jest uzyskiwany przy użyciu uprawnień właściciela elementu (a nie użytkownika końcowego)
  • Role zabezpieczeń usługi OneLake nadal określają, jakie dane użytkownik końcowy może odczytać
  • Wszystkie uprawnienia skonfigurowane bezpośrednio w ścieżce docelowej skrótu dla użytkownika końcowego są pomijane

Zabezpieczenia OneLake

Zabezpieczenia usługi OneLake umożliwiają stosowanie kontroli dostępu opartej na rolach (RBAC) do danych przechowywanych w usłudze OneLake. Można zdefiniować role zabezpieczeń, które przyznają dostęp do odczytu do konkretnych tabel i folderów w elemencie Fabric, oraz przypisywać je do użytkowników lub grup. Uprawnienia dostępu określają, co użytkownicy mogą robić we wszystkich mechanizmach w usłudze Fabric, zapewniając spójną kontrolę dostępu.

Role zabezpieczeń OneLake nie ograniczają użytkownikom w rolach obszaru roboczego Admin, Member i Contributor dostępu do danych dostępnych za pośrednictwem skrótów. Użytkownicy ci muszą nadal mieć dostęp zarówno do ścieżki skrótowej, jak i docelowej, zgodnie z opisem w rolach Workspace. Muszą również mieć uprawnienia do odczytu ścieżki docelowej, aby utworzyć lub zaktualizować skrót.

Użytkownicy w roli Viewer lub użytkownicy z uprawnieniami do odczytu elementów mają dostęp określony przez swoje role bezpieczeństwa w OneLake. Aby wykonać operacje skrótów, użytkownicy ci potrzebują odpowiednich uprawnień bezpieczeństwa OneLake oprócz zgody na odczyt Fabric.

Poniższa tabela przedstawia łączne uprawnienia wymagane dla każdej operacji skrótów:

Operacja skrótu klawiszowego Uprawnienie do ścieżki skrótu Uprawnienie do ścieżki docelowej
Utwórz Fabric Read plus zabezpieczenia OneLake ReadWrite Odczyt ustawień zabezpieczeń w usłudze OneLake
Odczyt (skróty GET/LIST) Fabric Read plus OneLake Security Read Nie dotyczy
Update Fabric Read plus OneLake security ReadWrite Odczyt zabezpieczeń usługi OneLake (w nowym obiekcie docelowym)
Delete Fabric Read plus zabezpieczenia OneLake ReadWrite Nie dotyczy

Więcej informacji o modelu kontroli dostępu z użyciem skrótów można znaleźć w artykule Model kontroli dostępu do danych w OneLake.

Modele uwierzytelniania skrótów

Skróty OneLake używają dwóch modeli uwierzytelniania: przekazywania i delegowania. Model zależy od typu skrótu.

Typ skrótu Model uwierzytelniania Szczegóły
Z tego samego najemcy OneLake do OneLake Przekazywanie lub delegowanie Passthrough jest opcją domyślną. Aby zamiast tego użyć uwierzytelniania delegowanego, wybierz Tożsamość Delegowaną podczas tworzenia skrótu.
Cross-tenant OneLake do OneLake Tylko delegowane Skonfiguruj konto organizacyjne lub zasadę usługi w dzierżawcy producenta podczas tworzenia skrótu między dzierżawcami.
Zewnętrzne (wielochmurowe) Tylko delegowane Użytkownicy mogą uzyskiwać dostęp do danych zewnętrznych bez bezpośredniego dostępu do systemu zewnętrznego. Skonfiguruj zabezpieczenia usługi OneLake na skrótie, aby kontrolować, do jakich danych w systemie zewnętrznym można uzyskać dostęp.

Uwierzytelnianie przekazywane dalej

W modelu pass-through skrót uzyskuje dostęp do danych w lokalizacji docelowej poprzez przekazanie tożsamości użytkownika do systemu docelowego. Każdy użytkownik, który uzyskuje dostęp do skrótu, może zobaczyć tylko dane, do których mają dostęp w obiekcie docelowym. System źródłowy zachowuje pełną kontrolę nad danymi i nie trzeba replikować ani ponownie definiować kontroli dostępu.

Diagram przedstawiający przekazywanie tożsamości użytkownika za pomocą skrótu do ścieżki docelowej.

Uwierzytelnianie delegowane

W modelu delegowanym skrót uzyskuje dostęp do danych przy użyciu poświadczeń pośrednich, takich jak tożsamość innego użytkownika, jednostka usługi lub klucz konta. Skróty delegowane umożliwiają oddzielenie lub delegowanie zarządzania uprawnieniami do innego zespołu lub podrzędnego użytkownika do zarządzania. Wszystkie delegowane skróty w usłudze OneLake mogą mieć zdefiniowane dla nich role zabezpieczeń OneLake.

Użyj uwierzytelniania delegowanego, gdy domyślne zachowanie przekazywania nie odpowiada zamierzonemu sposobowi dostępu do danych. Na przykład skrót delegowany może używać stałej tożsamości połączenia, która reprezentuje jednostkę biznesową, zamiast wymagać od każdego użytkownika w dalszej części strumienia dostępu do danych źródłowych. Jednostka biznesowa może zarządzać dostępem do zabezpieczeń OneLake dla swoich użytkowników, jednocześnie przestrzegając zabezpieczeń stosowanych do tożsamości połączenia.

Skróty do systemów zewnętrznych, takich jak Amazon S3 lub Google Cloud Storage, zawsze używają uwierzytelniania delegowanego. Skróty do wewnętrznych elementów docelowych usługi OneLake mogą używać delegowanego uwierzytelniania, jeśli jest on skonfigurowany podczas tworzenia skrótów.

Diagram przedstawiający tożsamość delegowaną używaną do dostępu do danych w docelowym skrócie.

Skróty delegowane OneLake

Delegowane skróty oneLake używają skonfigurowanej tożsamości połączenia zamiast tożsamości zalogowanego użytkownika. Podczas uzyskiwania dostępu do delegowanego skrótu użytkownik wywołujący widzi skrzyżowanie ich zabezpieczeń i zabezpieczeń, które mają zastosowanie do tożsamości delegowanej. W poniższej tabeli przedstawiono przykładowe scenariusze.

W przypadku skrótów OneLake dla tego samego tenanta uwierzytelnianie delegowane jest opcjonalne. Jeśli go nie wybierzesz, skrót korzysta z uwierzytelniania passthrough. Skróty OneLake między dzierżawcami zawsze używają uwierzytelniania delegowanego. Skonfigurowana tożsamość połączenia wymaga dostępu do danych docelowych. Aby przełączyć istniejący skrót z uwierzytelniania przepuszczanego na delegowane i odwrotnie, usuń skrót i utwórz go ponownie z wybraną metodą uwierzytelniania.

Uprawnienie do ścieżki skrótu (konsument) Uprawnienie do ścieżki docelowej (producent) Uzyskany dostęp
Pełny dostęp Pełny dostęp Pełny dostęp
Pełny dostęp CLS — tylko kolumny C1, C2 CLS — tylko kolumny C1, C2
CLS — tylko kolumna C1 CLS — tylko kolumny C1, C2 CLS — tylko kolumna C1

Następujące zagadnienia dotyczące zabezpieczeń dotyczą skrótów delegowanych:

  • Użytkownik może należeć tylko do jednej roli zabezpieczeń OneLake z włączonym CLS po stronie odbiorcy, jeśli po stronie producenta również jest włączone RLS.
  • Zabezpieczenia na poziomie kolumn (CLS) są obsługiwane zarówno dla producenta, jak i konsumenta w przypadku delegowanego skrótu.
  • Zabezpieczenia na poziomie wierszy (RLS) są obsługiwane po stronie producenta delegowanego skrótu, ale nie można ich skonfigurować po stronie odbiorcy.
  • Oprócz dostępu w ramach zabezpieczeń OneLake do ścieżki producenta danych uzyskiwanie dostępu do zewnętrznych skrótów za pośrednictwem platformy Spark lub bezpośrednich wywołań interfejsu API wymaga również uprawnień do odczytu elementu zawierającego ścieżkę zewnętrznego skrótu.