Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os atalhos no OneLake servem como ponteiros para dados que residem em várias contas de armazenamento, seja dentro do próprio OneLake ou em sistemas externos como Azure Data Lake Storage (ADLS). Este artigo explica as permissões necessárias para criar atalhos e acessar dados usando-os.
Para garantir a clareza em torno dos componentes de um atalho, este artigo usa os seguintes termos:
- Caminho de destino: o local para o qual um atalho aponta.
- Caminho do atalho: o local onde o atalho aparece.
Criar e excluir atalhos
Para criar um atalho, você precisa de permissão de gravação no item Fabric em que você cria o atalho. Além disso, você precisa de acesso de leitura aos dados aos quais o atalho aponta. Atalhos para fontes externas podem exigir determinadas permissões no sistema externo. O artigo O que são atalhos? tem a lista completa de tipos de atalho e permissões necessárias.
| Capacidade | Permissão no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Criar um atalho | Permissão de gravação do item ou segurança ReadWrite do OneLake | Segurança do OneLake Ler1 |
| Excluir um atalho | Permissão de gravação do item ou segurança ReadWrite do OneLake | N/D |
1 Para os itens que ainda não oferecem suporte à segurança do OneLake, essa é a permissão ReadAll do item.
Acessar atalhos
Uma combinação das permissões no caminho do atalho e no caminho do destino determina as permissões dos atalhos. Quando um usuário acessa um atalho, a permissão mais restritiva dos dois locais é aplicada. Portanto, um usuário que tem permissões de leitura e gravação no lakehouse, mas apenas permissões de leitura no caminho de destino, não pode gravar no caminho de destino. Da mesma forma, um usuário que tem apenas permissões de leitura no lakehouse, mas permissões de leitura e escrita no caminho de destino, também não pode escrever nesse caminho.
Esta tabela mostra as permissões necessárias para cada ação de atalho.
| Capacidade | Permissão no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Ler o conteúdo do arquivo ou da pasta do atalho | Segurança do OneLake Ler1 | Leitura de segurança do OneLake1, 2 |
| Gravar no local de destino de atalho | Permissão de gravação do item ou segurança ReadWrite do OneLake | Permissão de gravação do item ou segurança ReadWrite do OneLake |
1 Para os itens que ainda não oferecem suporte à segurança do OneLake, essa é a permissão ReadAll do item.
Importante
2Exceção à passagem de identidade: embora a segurança do OneLake normalmente utilize a identidade do usuário de chamada para impor permissões, certos mecanismos de consulta operam de forma diferente. Ao acessar dados de atalho por meio de modelos semânticos do Power BI usando o DirectLake em mecanismos SQL ou T-SQL configurados para o modo de identidade delegado, esses mecanismos não passam a identidade do usuário de chamada para o destino de atalho. Em vez disso, eles usam a identidade do proprietário do item para acessar os dados e, em seguida, aplicam funções de segurança do OneLake para filtrar o que o usuário de chamada pode ver.
Essa condição significa:
- O destino de atalho é acessado usando as permissões do proprietário do item (não o do usuário final)
- As funções de segurança do OneLake ainda determinam quais dados o usuário final pode ler
- Todas as permissões configuradas diretamente no caminho de destino do atalho para o usuário final são ignoradas.
Segurança do OneLake
A segurança do OneLake permite aplicar o RBAC (controle de acesso baseado em função) aos seus dados armazenados no OneLake. Você pode definir funções de segurança que concedem acesso de leitura a tabelas e pastas específicas em um item do Fabric e atribuí-las a usuários ou grupos. As permissões de acesso determinam o que os usuários podem fazer em todos os mecanismos em Fabric, garantindo um controle de acesso consistente.
Usuários nas funções de Administrador, Membro e Contribuidor têm acesso total para ler dados por um atalho. Para criar ou atualizar um atalho, eles também precisam de acesso de leitura ao caminho de destino.
Usuários na função Visualizador, ou usuários com permissões de Leitura de item, têm acesso determinado por seus papéis de segurança OneLake. Para realizar operações de atalho, esses usuários precisam da permissão de segurança correspondente do OneLake, além da permissão de leitura Fabric.
A tabela a seguir mostra as permissões combinadas necessárias para cada operação de atalho:
| Operação de atalho | Permissão no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Criar | Fabric Read mais OneLake Security ReadWrite | Leitura de segurança do OneLake |
| Leitura (atalhos GET/LIST) | Fabric Read mais OneLake Security Read | N/D |
| Atualização | Fabric Read mais OneLake Security ReadWrite | Visualização de segurança do OneLake (no novo destino) |
| excluir | Fabric Read mais OneLake Security ReadWrite | N/D |
Para mais informações sobre o modelo de controle de acesso com atalhos, veja Modelo de controle de acesso de dados no OneLake.
Modelos de autenticação de atalho
Os atalhos do OneLake usam dois modelos de autenticação: pass-through e delegada. O modelo depende do tipo de atalho.
| Tipo de atalho | Modelo de autenticação | Detalhes |
|---|---|---|
| De um Lake para um Lago com o mesmo inquilino | Encaminhamento direto ou delegação | Pass-through é o padrão. Para usar autenticação delegada, escolha Identidade Delegada ao criar o atalho. |
| De um Lake com inquilino cruzado para OneLake | Somente delegado | Configure uma conta organizacional ou principal de serviço no tenant do produtor ao criar o atalho entre inquilinos. |
| Externo (multinuvem) | Somente delegado | Os usuários podem acessar dados externos sem acesso direto ao sistema externo. Configure a segurança do OneLake no atalho para controlar quais dados no sistema externo podem ser acessados. |
Autenticação de passagem
No modelo de passagem, o atalho acessa dados no local de destino passando a identidade do usuário para o sistema de destino. Qualquer usuário que acessa o atalho só pode ver os dados aos quais tem acesso no destino. O sistema de origem mantém controle total sobre seus dados e não há necessidade de replicar ou redefinir controles de acesso.
Autenticação delegada
No modelo delegado, o atalho acessa dados usando uma credencial intermediária, como a identidade de outro usuário, uma entidade de serviço ou uma chave de conta. Os atalhos delegados permitem que o gerenciamento de permissões seja separado ou "delegado" para que outra equipe ou usuário downstream gerencie. Todos os atalhos delegados no OneLake podem ter suas funções de segurança do OneLake definidas.
Use autenticação delegada quando o comportamento padrão de passagem não corresponder ao padrão de acesso que você deseja para seus dados. Por exemplo, um atalho delegado pode usar uma identidade de conexão fixa que representa uma unidade de negócios, em vez de exigir que cada usuário a jusante tenha acesso aos dados de origem. A unidade de negócios pode gerenciar o acesso de segurança OneLake para seus usuários, respeitando os controles de segurança aplicados à identidade da conexão.
Atalhos para sistemas externos como o Amazon S3 ou o Google Cloud Storage sempre usam autenticação delegada. Os atalhos para destinos internos do OneLake podem usar a autenticação delegada se ela estiver configurada no momento da criação do atalho.
Atalhos delegados do OneLake
Os atalhos do OneLake delegados usam uma identidade de conexão configurada em vez da identidade do usuário conectado. Ao acessar um atalho delegado, o usuário de chamada vê a interseção de sua segurança e a segurança que se aplica à identidade delegada. A tabela a seguir descreve cenários de exemplo.
Para atalhos OneLake com o mesmo inquilino, a autenticação delegada é opcional. Se você não selecionar, o atalho usa autenticação passthrough. Atalhos OneLake entre locatários sempre usam autenticação delegada. A identidade de conexão configurada precisa de acesso aos dados de destino. Para alternar um atalho existente entre a autenticação por repasse e a autenticação delegada, exclua e recrie o atalho com o método de autenticação desejado.
| Permissão no caminho de atalho (consumidor) | Permissão no caminho de destino (produtor) | Acesso resultante |
|---|---|---|
| Acesso completo | Acesso completo | Acesso completo |
| Acesso completo | CLS – somente colunas C1, C2 | CLS – somente colunas C1, C2 |
| CLS – somente coluna C1 | CLS – somente colunas C1, C2 | CLS – somente coluna C1 |
As seguintes considerações de segurança se aplicam a atalhos delegados:
- Um usuário só pode estar em uma única função de segurança OneLake com CLS no lado do consumidor, se o lado produtor também tiver RLS.
- A segurança em nível de coluna (CLS) é suportada tanto para o produtor quanto para o consumidor de um atalho delegado.
- A segurança em nível de linha (RLS) é suportada para o lado produtor de um atalho delegado, mas você não pode configurá-la no lado do consumidor.
- Além do acesso de segurança do OneLake ao caminho do produtor, o acesso a atalhos externos por meio do Spark ou de chamadas diretas à API também exige permissões de leitura no item que contém o caminho do atalho externo.