Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Role bezpieczeństwa OneLake pozwalają kontrolować, kto może uzyskać dostęp do konkretnych tabel i folderów w Twoich danych Fabric. W tym artykule pokazano, jak tworzyć, edytować i usuwać role zabezpieczeń oraz jak przypisywać członków do tych ról. Aby uzyskać przegląd koncepcji i uprawnień bezpieczeństwa OneLake, zobacz Bezpieczeństwo danych w OneLake.
Stwórz role bezpieczeństwa OneLake do kontroli dostępu do danych dla następujących typów elementów:
| Element materiału tekstylnego | Obsługiwane uprawnienia |
|---|---|
| Lakehouse | Odczyt, Odczyt i zapis |
| Katalog dublowany Azure Databricks | Przeczytaj |
| Dublowane bazy danych | Przeczytaj |
| Katalogi dublowane | Przeczytaj |
Tworzenie roli i przypisywanie członkostwa zaczynają obowiązywać od razu po zapisaniu roli, więc upewnij się, że chcesz przyznać dostęp przed dodaniem kogoś do roli.
Wymagania wstępne
- Uprawnienia do zapisu lub ponownego udostępniania w systemie Fabric (zwykle dostępne dla użytkowników przestrzeni roboczej jako administratorzy lub członkowie)
Tworzenie roli
Wykonaj poniższe kroki, aby utworzyć rolę zabezpieczeń OneLake.
Otwórz element Fabric, gdzie chcesz kontrolować dostęp do danych.
W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .
W panelu zabezpieczeń OneLake wybierz Nowy.
Podaj następujące informacje dotyczące nowej roli:
Parameter Wartość Nazwa roli Podaj nazwę zgodną z następującymi wytycznymi:
* Nazwa roli zawiera tylko znaki alfanumeryczne.
* Nazwa roli zaczyna się literą.
* Nazwy są niewrażliwe na wielkość liter i muszą być unikatowe.
* Maksymalna długość nazwy to 128 znaków.Typ roli Zabezpieczenia OneLake obsługują tylko typy ról Grant. Wybierz pozycję Udziel uprawnień Wybierz uprawnienia, które chcesz przyznać. Co najmniej opcja Odczyt musi być wybrana, a dla niektórych typów elementów można dodać opcję ReadWrite. Note
Możesz stosować bezpieczeństwo na poziomie wiersza (RLS) i bezpieczeństwo na poziomie kolumn (CLS) tylko do ról, które dają uprawnienia do odczytu . Dla ról oferujących ReadWrite opcje RLS i CLS są niedostępne.
Wybierz Dalej.
Dodaj dane do swojej roli. Zdefiniuj zakres roli, wybierając dane do uwzględnienia.
- Wszystkie dane: ta rola daje dostęp do wszystkich tabel i plików w tym pozycie. Ta opcja daje również dostęp do folderów dodanych w przyszłości.
- Wybrane dane: ta rola daje dostęp do wybranej grupy tabel i folderów. Następnie wykonaj następujące kroki, aby zdefiniować zatwierdzone dane dla tej roli.
Jeśli w poprzednim kroku wybrałeś Wybrane dane , skonfiguruj ten wybór:
Wybierz opcję Edycja.
Rozwiń katalogi Tabel i Plików , aby zobaczyć dane w swoim elemencie.
Zaznacz pola obok tabel i plików, do których ma zostać zastosowana rola.
Aby zastosować zabezpieczenia na poziomie wiersza lub kolumny do tabeli, wybierz nazwę tabeli, wybierz pozycję Dostęp do danych i wybierz odpowiednią opcję. Więcej informacji można znaleźć w zobacz: zastosuj zabezpieczenia na poziomie wiersza oraz zastosuj zabezpieczenia na poziomie kolumn.
Wybierz pozycję Dodaj dane , aby dodać wybrane elementy do swojej roli.
Wybierz Dalej.
Dodaj członków do swojej roli. Ręcznie wprowadź nazwy lub adresy e-mail użytkowników, które mają zostać uwzględnione w roli. Możesz też wybrać opcję Konfiguracja zaawansowana i wykonać kroki opisane w temacie Przypisywanie wirtualnych użytkowników.
Ważna
Zanim dodasz użytkowników do roli z ograniczonym dostępem, sprawdź, czy rola DefaultReader nie daje im już szerszego dostępu. Aby ograniczyć ich dostęp, usuń ich z roli DefaultReader lub zmodyfikuj lub usuń rolę DefaultReader.
Wybierz Utwórz.
Zobacz i edytuj rolę
Wykonaj poniższe kroki, aby edytować istniejącą rolę zabezpieczeń usługi OneLake.
Otwórz element, w którym chcesz zdefiniować zabezpieczenia.
W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .
W okienku zabezpieczeń OneLake wybierz rolę, którą chcesz edytować.
Ta akcja otwiera stronę szczegółów roli. Na górze strony szczegółów roli znajduje się nazwa roli, uprawnienia i typ. Na dole strony szczegółów roli znajdują się dwie zakładki: Dane w roli oraz Członkowie w roli.
Wybierz Edytuj, aby zaktualizować nazwę roli lub Edytuj uprawnienia role.
Wybierz zakładkę Dane w roli , aby zobaczyć wszystkie dane, do których członkowie roli mają dostęp.
Column Co pokazuje Data Tabele lub foldery, do których rola daje dostęp. Rozwijaj i zwalniaj schematy, aby zobaczyć elementy pod spodem, najedź kursorem na wpis, aby zobaczyć jego pełną ścieżkę, lub najedź kursorem nad kolejnymi opcjami (...), aby skonfigurować bezpieczeństwo na poziomie wiersza lub kolumny. Więcej informacji można znaleźć w sekcji Bezpieczeństwo na poziomie tabel, kolumn i wierszy w OneLake. Type Typ przedmiotu: Schemat,Tabela lub Teczka. Dostęp do danych Niezależnie od tego, czy element ma ograniczenia na poziomie wiersza czy kolumny. Ikona zamka z poziomymi liniami oznacza bezpieczeństwo na poziomie rzędów; ikona zamka z pionowymi liniami oznacza bezpieczeństwo na poziomie kolumny. Wprowadź dowolną z następujących zmian w danych na stanowisku:
- Dodaj lub usuń tabele i foldery: Wybierz Edytuj dane , aby otworzyć okno wyboru tabeli i folderów. Sprawdź i odznacz tabele lub foldery, aby dodać lub usunąć je z roli, a następnie wybierz Dodaj dane , aby potwierdzić swoje wybory.
- Dodaj lub edytuj bezpieczeństwo na poziomie wiersza: Więcej informacji znajdziesz w artykule Zastosowanie zabezpieczeń na poziomie wiersza do tabeli.
- Dodaj lub edytuj bezpieczeństwo na poziomie kolumnowym: Więcej informacji znajdziesz w artykule Zastosowanie zabezpieczeń na poziomie kolumny do tabeli.
Wybierz kartę Członkowie w roli , aby wyświetlić członków roli.
Column Co pokazuje Members Zdjęcie profilowe i imię członka. Type Niezależnie od tego, czy członek jest użytkownikiem czy grupą. Dodano za pomocą Jak użytkownik stał się członkiem tej roli: bezpośrednio przez jego adres e-mail lub jako część grupy. Aby uzyskać więcej informacji o dodawaniu użytkowników za pomocą grup uprawnień, zobacz Przypisz członków wirtualnych. Aby edytować członków roli, wybierz pozycję Dodaj członków.
Aby ręcznie dodać członków, wprowadź nazwę lub adres e-mail w polu tekstowym Dodawanie członków do roli . Wybierz poprawną nazwę z sugerowanej listy. Następnie wybierz ikonę wyboru, aby potwierdzić wybór, lub wybierz ikonę X , aby wyczyścić zaznaczenie.
Aby dodać członków na podstawie uprawnień do przedmiotów Fabric, wybierz Konfigurację zaawansowaną i utworz wirtualną grupę członkowską. Więcej informacji można znaleźć w artykule Przypisz członków wirtualnych.
Aby usunąć użytkowników z roli, wybierz więcej opcji (...) obok ich nazwy i wybierz pozycję Usuń z roli.
Po wprowadzeniu jakichkolwiek zmian w składzie roli rola jest natychmiast aktualizowana. Powiadomienie zawiera informację o powodzeniu lub niepowodzeniu wszelkich zmian.
Zastosuj zabezpieczenia na poziomie wiersza do tabeli
Zdefiniuj reguły zabezpieczeń na poziomie wiersza (RLS) w ramach dowolnej roli zabezpieczeń OneLake, która przyznaje dostęp do danych tabeli w formacie Delta Parquet. Wiersze mają znaczenie tylko dla danych tabelarowych, więc nie można zdefiniować RLS dla folderów niebędących tabelami lub danych nieustrukturyzowanych. Jako najlepszą praktykę unikaj niejasnych lub zbyt złożonych wyrażeń RLS. Pełną składnię reguł znajdziesz w dokumentacji składni zabezpieczeń na poziomie wiersza.
Przejdź do swojego przedmiotu i wybierz Zarządzaj bezpieczeństwem OneLake.
Wybierz istniejącą rolę lub wybierz Nową, aby utworzyć nową rolę.
Na stronie szczegółów roli wybierz pozycję Więcej opcji (...) obok tabeli, którą chcesz zabezpieczyć, a następnie wybierz Zabezpieczenia na poziomie wierszy.
W edytorze kodu wpisz polecenie SQL, które definiuje, które wiersze użytkownicy mogą zobaczyć. Wskazówki dotyczące składni można znaleźć tutaj: Informacje o składni zabezpieczeń na poziomie wiersza.
Wybierz Zapisz, aby potwierdzić reguły zabezpieczeń wierszy.
Zastosuj zabezpieczenia na poziomie kolumn do tabeli
Zdefiniuj bezpieczeństwo na poziomie kolumn (CLS) jako część roli bezpieczeństwa OneLake dla dowolnej tabeli Delta Parquet. Domyślnie użytkownicy mają dostęp do wszystkich kolumn. Tworz reguły CLS, które ukrywają kolumny w celu cofnięcia dostępu.
Ważna
Usunięcie dostępu do kolumny nie odmawia dostępu do tej kolumny, jeśli inna rola udziela do niej dostępu.
Przejdź do swojego elementu danych i wybierz Zarządzaj bezpieczeństwem OneLake.
Wybierz istniejącą rolę lub wybierz Nową, aby utworzyć nową rolę.
Na stronie szczegółów roli wybierz więcej opcji (...) obok tabeli, którą chcesz zabezpieczyć, a następnie wybierz Bezpieczeństwo kolumn.
Aby usunąć dostęp do kolumny, ustaw kolumnę Permission to Hide. Użyj pól zaznaczania, aby wybrać wiele kolumn i ustawić uprawnienia masowo. Użyj filtra , aby wyświetlić kolumny za zgodą. Co najmniej jedna kolumna musi pozostać na liście dozwolonych kolumn.
Wybierz opcję Zapisz.
Przypisz członka lub grupę do roli
Role bezpieczeństwa OneLake umożliwiają dodawanie indywidualnych użytkowników, grup Microsoft Entra oraz głównych specjalistów ds. bezpieczeństwa.
Możesz dodawać użytkowników lub grupy bezpośrednio do roli, korzystając z opcji Dodaj członków do pola roli na stronie Nowy członek roli>. Możesz także tworzyć wirtualne członkostwa z grupami uprawnień za pomocą opcji Zaawansowana konfiguracja.
Po dodaniu użytkowników bezpośrednio do roli, stają się oni jawnymi członkami tej roli. Ci użytkownicy są wyświetlani z ich nazwą i zdjęciem na liście Członkowie .
Ważna
Gdy dodajesz użytkownika do roli bezpieczeństwa OneLake, usuń go z roli DefaultReader. W przeciwnym razie mają pełny dostęp do danych.
Wirtualne członkostwo w roli dostosowuje się dynamicznie na podstawie uprawnień użytkowników do elementów usługi Fabric. Gdy wybierzesz Advanced configuration i uprawnienia, dodajesz dowolnego użytkownika w przestrzeni roboczej Fabric, który posiada wszystkie wybrane uprawnienia, jako niejawnego członka roli. Na przykład, jeśli wybierzesz ReadAll, Write, każdy użytkownik przestrzeni roboczej Fabric, który ma uprawnienia ReadAll i Write do tego elementu, staje się członkiem roli. Aby zobaczyć, których użytkowników zawiera grupa uprawnień, sprawdź kolumnę Dodano używając w zakładce Członkowie w roli . Nie da się ręcznie usunąć tych członków. Aby usunąć członka dodanego przez grupę uprawnień, usuń grupę uprawnień z roli.
Przypisz wirtualnych członków
Użyj następujących uprawnień, aby identyfikować wirtualnych członków:
- Przeczytaj
- Napisz
- Udostępnij ponownie
- Wykonaj
- PrzeczytajWszystko
Aby przypisać użytkowników do grup uprawnień, wykonaj następujące czynności:
Wybierz nazwę roli, do której chcesz przypisać członków.
Na stronie szczegółów roli wybierz kartę Członkowie w roli .
Wybierz pozycję Dodaj członków.
Wybierz pozycję Konfiguracja zaawansowana.
W polu Grupy uprawnień zaznacz pole wyboru obok każdego uprawnienia, dla którego chcesz uwzględnić użytkowników.
Każda grupa uprawnień pokazuje, ilu użytkowników znajduje się w tej grupie.
Wybranie wielu grup uprawnień obejmuje użytkowników z wszystkimi wybranymi wymaganymi uprawnieniami.
Wybierz pozycję Dodaj , aby uwzględnić grupy i zapisać rolę.
Usuwanie roli
Skorzystaj z poniższych kroków, aby usunąć rolę bezpieczeństwa OneLake.
Otwórz element, w którym chcesz zdefiniować zabezpieczenia.
W menu elementów wybierz pozycję Zarządzaj zabezpieczeniami usługi OneLake .
W okienku zabezpieczeń OneLake zaznacz pole wyboru obok ról, które chcesz usunąć.
Wybierz pozycję Usuń i poczekaj na powiadomienie o pomyślnym usunięciu ról.