Tworzenie ról zabezpieczeń usługi OneLake i zarządzanie nimi

Role bezpieczeństwa OneLake pozwalają kontrolować, kto może uzyskać dostęp do konkretnych tabel i folderów w Twoich danych Fabric. W tym artykule pokazano, jak tworzyć, edytować i usuwać role zabezpieczeń oraz jak przypisywać członków do tych ról. Aby uzyskać przegląd koncepcji i uprawnień bezpieczeństwa OneLake, zobacz Bezpieczeństwo danych w OneLake.

Stwórz role bezpieczeństwa OneLake do kontroli dostępu do danych dla następujących typów elementów:

Element materiału tekstylnego Obsługiwane uprawnienia
Lakehouse Odczyt, Odczyt i zapis
Katalog dublowany Azure Databricks Przeczytaj
Dublowane bazy danych Przeczytaj
Katalogi dublowane Przeczytaj

Tworzenie roli i przypisywanie członkostwa zaczynają obowiązywać od razu po zapisaniu roli, więc upewnij się, że chcesz przyznać dostęp przed dodaniem kogoś do roli.

Wymagania wstępne

  • Uprawnienia do zapisu lub ponownego udostępniania w systemie Fabric (zwykle dostępne dla użytkowników przestrzeni roboczej jako administratorzy lub członkowie)

Tworzenie roli

Wykonaj poniższe kroki, aby utworzyć rolę zabezpieczeń OneLake.

  1. Otwórz element Fabric, gdzie chcesz kontrolować dostęp do danych.

  2. W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .

  3. W panelu zabezpieczeń OneLake wybierz Nowy.

  4. Podaj następujące informacje dotyczące nowej roli:

    Parameter Wartość
    Nazwa roli Podaj nazwę zgodną z następującymi wytycznymi:

    * Nazwa roli zawiera tylko znaki alfanumeryczne.
    * Nazwa roli zaczyna się literą.
    * Nazwy są niewrażliwe na wielkość liter i muszą być unikatowe.
    * Maksymalna długość nazwy to 128 znaków.
    Typ roli Zabezpieczenia OneLake obsługują tylko typy ról Grant.
    Wybierz pozycję Udziel uprawnień Wybierz uprawnienia, które chcesz przyznać. Co najmniej opcja Odczyt musi być wybrana, a dla niektórych typów elementów można dodać opcję ReadWrite.

    Note

    Możesz stosować bezpieczeństwo na poziomie wiersza (RLS) i bezpieczeństwo na poziomie kolumn (CLS) tylko do ról, które dają uprawnienia do odczytu . Dla ról oferujących ReadWrite opcje RLS i CLS są niedostępne.

  5. Wybierz Dalej.

  6. Dodaj dane do swojej roli. Zdefiniuj zakres roli, wybierając dane do uwzględnienia.

    • Wszystkie dane: ta rola daje dostęp do wszystkich tabel i plików w tym pozycie. Ta opcja daje również dostęp do folderów dodanych w przyszłości.
    • Wybrane dane: ta rola daje dostęp do wybranej grupy tabel i folderów. Następnie wykonaj następujące kroki, aby zdefiniować zatwierdzone dane dla tej roli.
  7. Jeśli w poprzednim kroku wybrałeś Wybrane dane , skonfiguruj ten wybór:

    1. Wybierz opcję Edycja.

      Zrzut ekranu przedstawiający przycisk

    2. Rozwiń katalogi Tabel i Plików , aby zobaczyć dane w swoim elemencie.

    3. Zaznacz pola obok tabel i plików, do których ma zostać zastosowana rola.

    4. Aby zastosować zabezpieczenia na poziomie wiersza lub kolumny do tabeli, wybierz nazwę tabeli, wybierz pozycję Dostęp do danych i wybierz odpowiednią opcję. Więcej informacji można znaleźć w zobacz: zastosuj zabezpieczenia na poziomie wiersza oraz zastosuj zabezpieczenia na poziomie kolumn.

      Zrzut ekranu przedstawiający opcję

    5. Wybierz pozycję Dodaj dane , aby dodać wybrane elementy do swojej roli.

  8. Wybierz Dalej.

  9. Dodaj członków do swojej roli. Ręcznie wprowadź nazwy lub adresy e-mail użytkowników, które mają zostać uwzględnione w roli. Możesz też wybrać opcję Konfiguracja zaawansowana i wykonać kroki opisane w temacie Przypisywanie wirtualnych użytkowników.

    Ważna

    Zanim dodasz użytkowników do roli z ograniczonym dostępem, sprawdź, czy rola DefaultReader nie daje im już szerszego dostępu. Aby ograniczyć ich dostęp, usuń ich z roli DefaultReader lub zmodyfikuj lub usuń rolę DefaultReader.

  10. Wybierz Utwórz.

Zobacz i edytuj rolę

Wykonaj poniższe kroki, aby edytować istniejącą rolę zabezpieczeń usługi OneLake.

  1. Otwórz element, w którym chcesz zdefiniować zabezpieczenia.

  2. W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .

  3. W okienku zabezpieczeń OneLake wybierz rolę, którą chcesz edytować.

    Ta akcja otwiera stronę szczegółów roli. Na górze strony szczegółów roli znajduje się nazwa roli, uprawnienia i typ. Na dole strony szczegółów roli znajdują się dwie zakładki: Dane w roli oraz Członkowie w roli.

  4. Wybierz Edytuj, aby zaktualizować nazwę roli lub Edytuj uprawnienia role.

    Zrzut ekranu portalu Fabric, na którym widać otwarcie menu Edytuj, aby zaktualizować nazwę roli lub uprawnienia.

  5. Wybierz zakładkę Dane w roli , aby zobaczyć wszystkie dane, do których członkowie roli mają dostęp.

    Zrzut ekranu przedstawiający szczegóły widoczne na karcie

    Column Co pokazuje
    Data Tabele lub foldery, do których rola daje dostęp. Rozwijaj i zwalniaj schematy, aby zobaczyć elementy pod spodem, najedź kursorem na wpis, aby zobaczyć jego pełną ścieżkę, lub najedź kursorem nad kolejnymi opcjami (...), aby skonfigurować bezpieczeństwo na poziomie wiersza lub kolumny. Więcej informacji można znaleźć w sekcji Bezpieczeństwo na poziomie tabel, kolumn i wierszy w OneLake.
    Type Typ przedmiotu: Schemat,Tabela lub Teczka.
    Dostęp do danych Niezależnie od tego, czy element ma ograniczenia na poziomie wiersza czy kolumny. Ikona zamka z poziomymi liniami oznacza bezpieczeństwo na poziomie rzędów; ikona zamka z pionowymi liniami oznacza bezpieczeństwo na poziomie kolumny.
  6. Wprowadź dowolną z następujących zmian w danych na stanowisku:

  7. Wybierz kartę Członkowie w roli , aby wyświetlić członków roli.

    Zrzut ekranu pokazujący szczegóły widoczne w zakładce 'Członkowie w roli'.

    Column Co pokazuje
    Members Zdjęcie profilowe i imię członka.
    Type Niezależnie od tego, czy członek jest użytkownikiem czy grupą.
    Dodano za pomocą Jak użytkownik stał się członkiem tej roli: bezpośrednio przez jego adres e-mail lub jako część grupy. Aby uzyskać więcej informacji o dodawaniu użytkowników za pomocą grup uprawnień, zobacz Przypisz członków wirtualnych.
  8. Aby edytować członków roli, wybierz pozycję Dodaj członków.

    • Aby ręcznie dodać członków, wprowadź nazwę lub adres e-mail w polu tekstowym Dodawanie członków do roli . Wybierz poprawną nazwę z sugerowanej listy. Następnie wybierz ikonę wyboru, aby potwierdzić wybór, lub wybierz ikonę X , aby wyczyścić zaznaczenie.

    • Aby dodać członków na podstawie uprawnień do przedmiotów Fabric, wybierz Konfigurację zaawansowaną i utworz wirtualną grupę członkowską. Więcej informacji można znaleźć w artykule Przypisz członków wirtualnych.

  9. Aby usunąć użytkowników z roli, wybierz więcej opcji (...) obok ich nazwy i wybierz pozycję Usuń z roli.

Po wprowadzeniu jakichkolwiek zmian w składzie roli rola jest natychmiast aktualizowana. Powiadomienie zawiera informację o powodzeniu lub niepowodzeniu wszelkich zmian.

Zastosuj zabezpieczenia na poziomie wiersza do tabeli

Zdefiniuj reguły zabezpieczeń na poziomie wiersza (RLS) w ramach dowolnej roli zabezpieczeń OneLake, która przyznaje dostęp do danych tabeli w formacie Delta Parquet. Wiersze mają znaczenie tylko dla danych tabelarowych, więc nie można zdefiniować RLS dla folderów niebędących tabelami lub danych nieustrukturyzowanych. Jako najlepszą praktykę unikaj niejasnych lub zbyt złożonych wyrażeń RLS. Pełną składnię reguł znajdziesz w dokumentacji składni zabezpieczeń na poziomie wiersza.

  1. Przejdź do swojego przedmiotu i wybierz Zarządzaj bezpieczeństwem OneLake.

  2. Wybierz istniejącą rolę lub wybierz Nową, aby utworzyć nową rolę.

  3. Na stronie szczegółów roli wybierz pozycję Więcej opcji (...) obok tabeli, którą chcesz zabezpieczyć, a następnie wybierz Zabezpieczenia na poziomie wierszy.

    Zrzut ekranu przedstawiający wybieranie pozycji

  4. W edytorze kodu wpisz polecenie SQL, które definiuje, które wiersze użytkownicy mogą zobaczyć. Wskazówki dotyczące składni można znaleźć tutaj: Informacje o składni zabezpieczeń na poziomie wiersza.

  5. Wybierz Zapisz, aby potwierdzić reguły zabezpieczeń wierszy.

Zastosuj zabezpieczenia na poziomie kolumn do tabeli

Zdefiniuj bezpieczeństwo na poziomie kolumn (CLS) jako część roli bezpieczeństwa OneLake dla dowolnej tabeli Delta Parquet. Domyślnie użytkownicy mają dostęp do wszystkich kolumn. Tworz reguły CLS, które ukrywają kolumny w celu cofnięcia dostępu.

Ważna

Usunięcie dostępu do kolumny nie odmawia dostępu do tej kolumny, jeśli inna rola udziela do niej dostępu.

  1. Przejdź do swojego elementu danych i wybierz Zarządzaj bezpieczeństwem OneLake.

  2. Wybierz istniejącą rolę lub wybierz Nową, aby utworzyć nową rolę.

  3. Na stronie szczegółów roli wybierz więcej opcji (...) obok tabeli, którą chcesz zabezpieczyć, a następnie wybierz Bezpieczeństwo kolumn.

    Zrzut ekranu przedstawiający wybieranie pozycji

  4. Aby usunąć dostęp do kolumny, ustaw kolumnę Permission to Hide. Użyj pól zaznaczania, aby wybrać wiele kolumn i ustawić uprawnienia masowo. Użyj filtra , aby wyświetlić kolumny za zgodą. Co najmniej jedna kolumna musi pozostać na liście dozwolonych kolumn.

  5. Wybierz opcję Zapisz.

Przypisz członka lub grupę do roli

Role bezpieczeństwa OneLake umożliwiają dodawanie indywidualnych użytkowników, grup Microsoft Entra oraz głównych specjalistów ds. bezpieczeństwa.

Możesz dodawać użytkowników lub grupy bezpośrednio do roli, korzystając z opcji Dodaj członków do pola roli na stronie Nowy członek roli>. Możesz także tworzyć wirtualne członkostwa z grupami uprawnień za pomocą opcji Zaawansowana konfiguracja.

Po dodaniu użytkowników bezpośrednio do roli, stają się oni jawnymi członkami tej roli. Ci użytkownicy są wyświetlani z ich nazwą i zdjęciem na liście Członkowie .

Ważna

Gdy dodajesz użytkownika do roli bezpieczeństwa OneLake, usuń go z roli DefaultReader. W przeciwnym razie mają pełny dostęp do danych.

Wirtualne członkostwo w roli dostosowuje się dynamicznie na podstawie uprawnień użytkowników do elementów usługi Fabric. Gdy wybierzesz Advanced configuration i uprawnienia, dodajesz dowolnego użytkownika w przestrzeni roboczej Fabric, który posiada wszystkie wybrane uprawnienia, jako niejawnego członka roli. Na przykład, jeśli wybierzesz ReadAll, Write, każdy użytkownik przestrzeni roboczej Fabric, który ma uprawnienia ReadAll i Write do tego elementu, staje się członkiem roli. Aby zobaczyć, których użytkowników zawiera grupa uprawnień, sprawdź kolumnę Dodano używając w zakładce Członkowie w roli . Nie da się ręcznie usunąć tych członków. Aby usunąć członka dodanego przez grupę uprawnień, usuń grupę uprawnień z roli.

Przypisz wirtualnych członków

Użyj następujących uprawnień, aby identyfikować wirtualnych członków:

  • Przeczytaj
  • Napisz
  • Udostępnij ponownie
  • Wykonaj
  • PrzeczytajWszystko

Aby przypisać użytkowników do grup uprawnień, wykonaj następujące czynności:

  1. Wybierz nazwę roli, do której chcesz przypisać członków.

  2. Na stronie szczegółów roli wybierz kartę Członkowie w roli .

  3. Wybierz pozycję Dodaj członków.

  4. Wybierz pozycję Konfiguracja zaawansowana.

    Zrzut ekranu pokazuje, że wybrałem opcję 'zaawansowanej konfiguracji' do dodania członków za pomocą grup uprawnień.

  5. W polu Grupy uprawnień zaznacz pole wyboru obok każdego uprawnienia, dla którego chcesz uwzględnić użytkowników.

    Każda grupa uprawnień pokazuje, ilu użytkowników znajduje się w tej grupie.

    Wybranie wielu grup uprawnień obejmuje użytkowników z wszystkimi wybranymi wymaganymi uprawnieniami.

  6. Wybierz pozycję Dodaj , aby uwzględnić grupy i zapisać rolę.

Usuwanie roli

Skorzystaj z poniższych kroków, aby usunąć rolę bezpieczeństwa OneLake.

  1. Otwórz element, w którym chcesz zdefiniować zabezpieczenia.

  2. W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .

  3. W okienku zabezpieczeń OneLake zaznacz pole wyboru obok ról, które chcesz usunąć.

  4. Wybierz pozycję Usuń i poczekaj na powiadomienie o pomyślnym usunięciu ról.