Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Tożsamość obszaru roboczego Fabric to automatycznie zarządzana główna jednostka usługowa, którą można skojarzyć z obszarem roboczym Fabric. Obszary robocze sieci szkieletowej z tożsamością obszaru roboczego mogą bezpiecznie odczytywać lub zapisywać na kontach usługi Azure Data Lake Storage Gen2 z obsługą zapory za pośrednictwem zaufanego dostępu do obszaru roboczego dla skrótów usługi OneLake. Elementy sieci szkieletowej mogą używać tożsamości podczas nawiązywania połączenia z zasobami obsługującymi uwierzytelnianie firmy Microsoft Entra. Usługa Fabric używa tożsamości obszarów roboczych do uzyskiwania tokenów Microsoft Entra, bez konieczności zarządzania poświadczeniami przez klienta.
Tożsamości obszaru roboczego można tworzyć w ustawieniach obszaru roboczego dowolnego obszaru roboczego z wyjątkiem Moich obszarów roboczych.
Podczas tworzenia tożsamości obszaru roboczego, Fabric tworzy reprezentację usługi w Microsoft Entra ID w celu reprezentowania tożsamości. Tworzona jest również dołączona rejestracja aplikacji. System Fabric automatycznie zarządza poświadczeniami skojarzonymi z tożsamościami użytkowników przestrzeni roboczej, co zapobiega wyciekom poświadczeń oraz przestojom wynikającym z niewłaściwej obsługi poświadczeń.
Uwaga
Tożsamość obszaru roboczego sieci szkieletowej jest ogólnie dostępna. Tożsamość obszaru roboczego można utworzyć w dowolnym obszarze roboczym z wyjątkiem Mojego obszaru roboczego.
Tożsamości obszarów roboczych usługi Fabric mają pewne podobieństwa z tożsamościami zarządzanymi platformy Azure, ale ich cykl życia, administrowanie i zarządzanie są inne. Fabric zarządza niezależnym cyklem życia tożsamości przestrzeni roboczej. Możesz opcjonalnie powiązać przestrzeń roboczą Fabric z tożsamością. Gdy trwale usuniesz przestrzeń roboczą, Fabric usuwa tożsamość. Nazwa tożsamości obszaru roboczego jest zawsze taka sama jak nazwa skojarzonego z nim obszaru roboczego.
Tworzenie tożsamości obszaru roboczego i zarządzanie nią
Aby móc tworzyć tożsamość obszaru roboczego i zarządzać nią, musisz być administratorem obszaru roboczego. Obszar roboczy, dla którego tworzysz tożsamość, nie może być obszarem Mój obszar roboczy.
- Zaloguj się do portalu Microsoft Fabric.
- Wybierz pozycję Obszary robocze, a następnie wybierz obszar roboczy, dla którego chcesz utworzyć tożsamość obszaru roboczego.
- W obszarze roboczym wybierz ikonę Ustawienia obszaru roboczego (koło zębate).
- Wybierz kartę Tożsamość obszaru roboczego.
- Wybierz przycisk + Tożsamość obszaru roboczego.
Po utworzeniu tożsamości obszaru roboczego na karcie zostaną wyświetlone szczegóły tożsamości obszaru roboczego oraz lista autoryzowanych użytkowników.
Sekcje konfiguracji tożsamości obszaru roboczego zostały opisane w poniższych sekcjach.
Szczegóły tożsamości
| Szczegół | opis |
|---|---|
| Nazwa/nazwisko | Nazwa tożsamości obszaru roboczego. Nazwa identyfikacyjna obszaru roboczego jest taka sama jak nazwa obszaru roboczego. |
| Identyfikator | Identyfikator GUID tożsamości obszaru roboczego. Jest to unikatowy identyfikator tożsamości. |
| Rola | Rola przypisana do tożsamości w obszarze roboczym. |
| Stan | Stan obszaru roboczego. Możliwe wartości: Aktywne, Nieaktywne, Usuwanie, Nieużywalne, Nieudane, Usunięcie nieudane |
Autoryzowani użytkownicy
Aby uzyskać informacje, zobacz Kontrola dostępu.
Usuwanie tożsamości obszaru roboczego
Po usunięciu tożsamości, elementy platformy Fabric uzależnione od tożsamości workspace w celu zaufanego dostępu do obszaru roboczego lub uwierzytelniania ulegną awarii. Nie można przywrócić usuniętych tożsamości obszaru roboczego.
Uwaga
Gdy usuwasz przestrzeń roboczą, Fabric również usuwa jej tożsamość, ale nie od razu. Przestrzeń robocza pozostaje w stanie Usunięty przez cały okres przechowywania przestrzeni roboczej, a Fabric nie usuwa tożsamości przestrzeni roboczej, dopóki przestrzeń nie zostanie trwale usunięta. Szczegóły można znaleźć w artykule Usuwanie tożsamości.
Jeśli przywrócisz przestrzeń roboczą po jej usunięciu, tożsamość przestrzeni roboczej nie zostanie przywrócona. Jeśli chcesz, aby przywrócony obszar roboczy miał tożsamość obszaru roboczego, musisz utworzyć nowy obszar roboczy.
Jak używać tożsamości przestrzeni roboczej
Identyfikacja obszaru roboczego jest obecnie używana na dwa sposoby:
W przypadku uwierzytelniania: aby dowiedzieć się, jak ta tożsamość pojawia się jako opcja uwierzytelniania podczas łączenia się ze skrótami usługi OneLake, potokami, modelami semantycznymi i przepływami danych Gen2 (CI/CD) ze źródłami danych, więcej informacji znajdziesz w Uwierzytelnianie przy użyciu tożsamości obszaru roboczego.
W przypadku dostępu do zaufanego obszaru roboczego: skróty w obszarze roboczym, który ma tożsamość obszaru roboczego, mogą służyć do uzyskiwania dostępu do zaufanej usługi. Aby uzyskać więcej informacji, zobacz dostęp do zaufanego obszaru roboczego.
Zabezpieczenia, administracja i nadzór nad tożsamością obszaru roboczego
W poniższych sekcjach opisano, kto może używać tożsamości obszaru roboczego oraz jak można go monitorować w usługach Microsoft Purview i Azure.
Kontrola dostępu
Tożsamość obszaru roboczego może być tworzona i usuwana przez administratorów obszaru roboczego. Domyślnie tożsamość obszaru roboczego nie ma żadnej roli w obszarze roboczym.
Ostrzeżenie
Tożsamość obszaru roboczego to automatycznie zarządzany obiekt usługi utworzony przez użytkowników Fabric. Dostęp do tej tożsamości powinien być starannie zarządzany i monitorowany, ponieważ każda osoba mająca dostęp do tożsamości może ją przejąć.
Tożsamość obszaru roboczego jest używana do uwierzytelniania w połączeniach do zasobów docelowych. Tylko użytkownicy z rolą administratora, członka lub współautora w obszarze roboczym mogą skonfigurować tożsamość obszaru roboczego na potrzeby uwierzytelniania w połączeniach.
Administratorzy aplikacji lub użytkownicy z wyższymi rolami mogą wyświetlać, modyfikować i usuwać jednostkę usługi oraz rejestrację aplikacji skojarzona z tożsamością obszaru roboczego na platformie Azure.
Ostrzeżenie
Modyfikowanie lub usuwanie jednostki usługi lub rejestracji aplikacji na platformie Azure nie jest zalecane, ponieważ spowoduje to, że elementy sieci szkieletowej uzależnione od tożsamości obszaru roboczego przestaną działać. Takie zmiany mogą zostać przywrócone. Dodawanie uprawnień interfejsu API w celu zezwolenia na dostęp do zasobów docelowych jest obsługiwane w przypadku tożsamości obszaru roboczego. Ponadto należy przestrzegać zasady najniższych uprawnień podczas zarządzania rolami administratora aplikacji. Upewnij się, że do tej roli przypisano tylko odpowiednich użytkowników. Aby uzyskać więcej informacji, zobacz Administratorzy aplikacji
Zarządzanie tożsamością obszaru roboczego w Fabric
Administratorzy Fabric mogą administrować tożsamościami obszaru roboczego utworzonymi w swojej dzierżawie na karcie Tożsamości Fabric w portalu administracyjnym.
- Przejdź do karty Identyfikatory Fabric w portalu administracyjnym.
- Wybierz tożsamość obszaru roboczego, a następnie wybierz pozycję Szczegóły.
- Na karcie Szczegóły możesz wyświetlić dodatkowe informacje związane z tożsamością obszaru roboczego.
- Możesz również usunąć tożsamość obszaru roboczego.
Uwaga
Tożsamości obszarów roboczych nie można przywrócić po usunięciu. Zapoznaj się z konsekwencjami usunięcia tożsamości obszaru roboczego opisanego w artykule Usuwanie tożsamości obszaru roboczego.
Administrowanie tożsamością obszaru roboczego w usłudze Purview
Zdarzenia inspekcji wygenerowane w momencie tworzenia lub usuwania tożsamości obszaru roboczego można wyświetlić w dzienniku kontroli usługi Purview. Aby uzyskać dostęp do dziennika
- Przejdź do centrum Microsoft Purview.
- Wybierz kafelek Inspekcja.
- W wyświetlonym formularzu wyszukiwania inspekcji użyj pola Działania — przyjazne nazwy, aby wyszukać tożsamość fabric w celu znalezienia działań związanych z tożsamościami obszaru roboczego. Obecnie są następujące działania związane z tożsamościami obszaru roboczego:
- Utworzono tożsamość struktury dla obszaru roboczego
- Pobrana tożsamość sieci szkieletowej dla obszaru roboczego
- Usunięto tożsamość Fabric dla obszaru roboczego
- Pobrano token identyfikacyjny Fabric dla obszaru roboczego
Administrowanie tożsamością obszaru roboczego na platformie Azure
Aplikację skojarzoną z tożsamością obszaru roboczego można wyświetlić zarówno w aplikacjach przedsiębiorstwa, jak i w rejestracjach aplikacji w portalu Azure.
Aplikacje dla przedsiębiorstw
Aplikacja skojarzona z tożsamością obszaru roboczego jest widoczna w obszarze Aplikacje dla przedsiębiorstw w witrynie Azure Portal. Aplikacja Fabric Identity Management jest właścicielem jego konfiguracji.
Ostrzeżenie
Modyfikacje wprowadzone w aplikacji spowodują, że tożsamość obszaru roboczego przestanie działać, i takie zmiany mogą zostać cofnięte. Dodawanie uprawnień interfejsu API w celu zezwolenia na dostęp do zasobów docelowych jest obsługiwane w przypadku tożsamości obszaru roboczego. Ponadto należy przestrzegać zasady najniższych uprawnień podczas zarządzania rolami administratora aplikacji. Upewnij się, że do tej roli przypisano tylko odpowiednich użytkowników. Aby uzyskać więcej informacji, zobacz Administratorzy aplikacji
Aby wyświetlić dzienniki inspekcji i dzienniki logowania dla tej tożsamości:
- Zaloguj się w witrynie Azure Portal.
- Przejdź do pozycji Microsoft Entra ID > Enterprise Applications.
- Wybierz pozycję Dzienniki inspekcji lub Dzienniki logowania według potrzeb.
Rejestracje aplikacji
Aplikacja skojarzona z tożsamością obszaru roboczego jest widoczna w obszarze Rejestracje aplikacji w witrynie Azure Portal. Nie należy wprowadzać żadnych modyfikacji, ponieważ spowoduje to, że tożsamość obszaru roboczego przestanie działać.
Rejestracja aplikacji pozostaje na liście tak długo, jak długo w usłudze Fabric istnieje tożsamość obszaru roboczego, również wtedy, gdy usunięty obszar roboczy jest w okresie retencji. Więcej informacji można znaleźć w artykule Usuwanie tożsamości.
Zaawansowane scenariusze
W poniższych sekcjach opisano scenariusze dotyczące tożsamości obszarów roboczych, które mogą wystąpić.
Usuwanie tożsamości
Tożsamość obszaru roboczego można usunąć w ustawieniach obszaru roboczego. Po usunięciu tożsamości, elementy platformy Fabric uzależnione od tożsamości workspace w celu zaufanego dostępu do obszaru roboczego lub uwierzytelniania ulegną awarii. Nie można przywrócić usuniętych identyfikatorów obszaru roboczego.
Fabric usuwa również tożsamość obszaru roboczego, ale zachowuje obszar roboczy w stanie Usunięty przez okres przechowywania obszaru roboczego, aby administrator mógł go przywrócić. W trakcie okresu przechowywania Fabric nie usuwa tożsamości przestrzeni roboczej, a jej usługowy princip i rejestracja aplikacji pozostają widoczne w portalu Azure.
Fabric usuwa tożsamość przestrzeni roboczej, gdy na stałe usuwasz przestrzeń roboczą. To trwałe usunięcie następuje na jeden z następujących sposobów:
- Upływa okres przechowywania, a zadanie działające w tle trwale usuwa przestrzeń pracy.
- Administrator usługi Fabric na stałe usuwa przestrzeń roboczą w okresie przechowywania. Więcej informacji można znaleźć w artykule Trwałe usunięcie usuniętej przestrzeni roboczej zespołu podczas okresu retencyjnego.
Po rozpoczęciu trwałego usuwania tożsamość przestrzeni roboczej przechodzi do stanu Usuwanie i może minąć trochę czasu, zanim powiązany element usługi i rejestracja aplikacji przestaną pojawiać się w Microsoft Entra ID.
Jeśli regularnie usuwasz obszary robocze i tworzysz je ponownie pod tą samą nazwą, możesz zobaczyć w swojej dzierżawie więcej niż jedną rejestrację aplikacji o tej nazwie, gdy usunięte obszary robocze nadal znajdują się w okresie przechowywania. Aby usunąć tożsamość przestrzeni roboczej bez oczekiwania na upływ okresu przechowywania, skorzystaj z jednej z następujących opcji:
- Przed usunięciem obszaru roboczego usuń tożsamość obszaru roboczego na karcie Tożsamość obszaru roboczego w ustawieniach obszaru roboczego.
- Poproś administratora Fabric o trwałe usunięcie obszaru roboczego w okresie przechowywania.
Ostrzeżenie
Nie usuwaj bezpośrednio w witrynie Azure Portal nazwy głównej usługi ani rejestracji aplikacji tożsamości obszaru roboczego. Fabric nie może znaleźć aplikacji po deprowizacji tożsamości, co powoduje błędy i opóźnia czyszczenie tożsamości przestrzeni roboczej.
Jeśli przywrócisz obszar roboczy po jego usunięciu, tożsamość obszaru roboczego nie zostanie przywrócona. Jeśli chcesz, aby przywrócony obszar roboczy miał tożsamość obszaru roboczego, musisz utworzyć nowy obszar roboczy.
Zmiana nazwy obszaru roboczego
Zmiana nazwy obszaru roboczego powoduje również zmianę nazwy tożsamości obszaru roboczego na zgodną z nazwą obszaru roboczego. Jednak jej aplikacja Microsoft Entra i jednostka usługi pozostają takie same. Należy pamiętać, że w dzierżawie może istnieć wiele obiektów rejestracji aplikacji i aplikacji o tej samej nazwie.
Rozważania i ograniczenia
Tożsamość obszaru roboczego można utworzyć w dowolnym obszarze roboczym z wyjątkiem Mojego obszaru roboczego.
Możesz utworzyć i używać tożsamości obszaru roboczego niezależnie od jednostki SKU pojemności przypisanej do obszaru roboczego.
Używanie tożsamości przestrzeni roboczej jako uwierzytelniania w połączeniach chmurowych jest wspierane w dowolnym zakresie.
Zaufany dostęp obszaru roboczego do kont Storage z włączoną zaporą wymaga przypisania obszaru roboczego do zakupionej pojemności Microsoft Fabric (F SKU).
Jeśli przeniesiesz obszar roboczy z tożsamością obszaru roboczego do pojemności innej niż Fabric, do pojemności Fabric z jednostką SKU inną niż F lub do pojemności próbnej, tożsamość nie zostanie wyłączona ani usunięta, ale elementy platformy Fabric korzystające z zaufanego dostępu do obszaru roboczego przestaną działać.
W dzierżawie można utworzyć domyślnie 10 000 tożsamości obszaru roboczego. Możesz również określić własny maksymalny limit w ustawieniach dzierżawcy, który staje się górną granicą tworzenia tożsamości Fabric w całym dzierżawcy. Aby uzyskać więcej informacji, zobacz Definiowanie maksymalnej liczby tożsamości Fabric w dzierżawie.
Fabric nie usuwa tożsamości obszaru roboczego po usunięciu tego obszaru roboczego. Fabric usuwa go dopiero po trwałym usunięciu przestrzeni roboczej. W rezultacie Twój tenant może zawierać więcej niż jedną rejestrację aplikacji o tej samej nazwie, jeśli usuniesz workspace i utworzysz je ponownie pod tą samą nazwą. Więcej informacji można znaleźć w artykule Usuwanie tożsamości.
Skróty usługi Azure Data Lake Storage Gen2 w obszarze roboczym z tożsamością przestrzeni roboczej będą miały możliwość uzyskiwania zaufanego dostępu do usług.
Tożsamość obszaru roboczego nie jest obsługiwana w scenariuszach B2B ani międzynajemcowych.
Rozwiązywanie problemów z tworzeniem tożsamości obszaru roboczego
Jeśli nie możesz utworzyć tożsamości obszaru roboczego, ponieważ przycisk tworzenia jest wyłączony, upewnij się, że masz rolę administratora obszaru roboczego.
Jeśli wystąpią problemy podczas pierwszego tworzenia tożsamości obszaru roboczego w dzierżawie, spróbuj wykonać następujące czynności:
- Jeśli stan tożsamości obszaru roboczego to niepowodzenie, poczekaj godzinę, a następnie usuń tożsamość.
- Po usunięciu tożsamości poczekaj 5 minut, a następnie ponownie utwórz tożsamość.