Criar e gerenciar funções de segurança do OneLake

Os papéis de segurança do OneLake permitem que você controle quem pode acessar tabelas e pastas específicas nos seus itens de dados do Fabric. Este artigo mostra como criar, editar e excluir funções de segurança e como atribuir membros a essas funções. Para uma visão geral dos conceitos e permissões de segurança da OneLake, veja Segurança de dados no OneLake.

Crie papéis de segurança OneLake para controlar o acesso a dados para os seguintes tipos de itens:

Item de tecido Permissões suportadas
Lakehouse Leitura, Leitura/Gravação
catálogo espelhado do Azure Databricks Leitura
Bancos de dados espelhados Leitura
Catálogos espelhados Leitura

A criação de funções e a atribuição de membros entram em vigor assim que você salva uma vaga, então certifique-se de conceder acesso antes de adicionar alguém a uma vaga.

Pré-requisitos

  • Permissões de Gravação ou Recompartilhamento do Fabric (geralmente incluídas para usuários do workspace de administrador ou membro)

Criar uma função

Use as etapas a seguir para criar uma função de segurança do OneLake.

  1. Abra o item Fabric onde você quer controlar o acesso aos dados.

  2. Selecione Gerenciar segurança do OneLake no menu de item.

  3. No painel de segurança do OneLake , selecione Novo.

  4. Forneça as seguintes informações para a nova função:

    Parâmetro Value
    Nome da função Forneça um nome que atenda às seguintes diretrizes:

    * O nome da função contém apenas caracteres alfanuméricos.
    * O nome da função começa com uma letra.
    * Os nomes são insensíveis a maiúsculas e minúsculas e devem ser exclusivos.
    * O tamanho máximo do nome é de 128 caracteres.
    Tipo de função A segurança do OneLake oferece suporte apenas a tipos de função Grant.
    Selecionar permissões de concessão Escolha as permissões que você deseja conceder. Leitura é selecionada no mínimo, e você pode adicionar ReadWrite para alguns tipos de itens.
  5. Selecione Próximo.

  6. Adicione dados ao seu cargo. Defina o escopo da função selecionando os dados a serem incluídos.

    • Todos os dados: este papel concede acesso a todas as tabelas e arquivos deste item. Essa seleção também oferece acesso a pastas adicionadas no futuro.
    • Dados selecionados: essa função concede acesso a um grupo selecionado de tabelas e pastas. Em seguida, use as etapas a seguir para definir os dados aprovados para essa função.
  7. Se você escolheu Dados Selecionados na etapa anterior, configure essa seleção:

    1. Selecione Editar.

      Captura de tela que realça o botão 'Editar' para selecionar dados.

    2. Expanda os diretórios de Tabelas e Arquivos para visualizar os dados do seu item.

    3. Marque as caixas ao lado das tabelas e arquivos aos quais você deseja aplicar a função.

    4. Para aplicar a segurança em nível de linha ou coluna a uma tabela, selecione o nome da tabela, selecione Acesso a dados e escolha a opção apropriada. Para mais informações, veja aplicar segurança em nível de linha e aplicar segurança em nível de coluna.

      Captura de tela que realça a opção

    5. Selecione Adicionar dados para adicionar os itens selecionados à sua função.

  8. Selecione Próximo.

  9. Adicione membros ao seu papel. Insira manualmente os nomes ou endereços de email dos usuários que você deseja incluir na função. Ou selecione Configuração avançada e siga as etapas em Atribuir membros virtuais.

  10. Selecione Criar.

Visualize e edite um papel

Use as etapas a seguir para editar uma função de segurança existente do OneLake.

  1. Abra o item em que você deseja definir a segurança.

  2. Selecione Gerenciar segurança do OneLake no menu de item.

  3. No painel de segurança do OneLake , selecione a função que você deseja editar.

    Essa ação abre a página de detalhes do cargo. No topo da página de detalhes da função são exibidos o nome da função, as permissões e o tipo. A parte inferior da página de detalhes do cargo inclui duas abas: Dados na função e Membros na função.

  4. Selecione Editar para atualizar nome do papel ou Editar permissões de função.

    Captura de tela do portal Fabric que mostra abrir o menu Editar para atualizar o nome do papel ou as permissões.

  5. Selecione a aba Dados na função para visualizar todos os dados acessados pelos membros da função.

    Captura de tela que mostra os detalhes visíveis na guia

    Coluna O que ele mostra
    Dados As tabelas ou pastas às quais a função concede acesso. Expanda e colapse esquemas para visualizar os itens abaixo, passe o mouse sobre uma entrada para ver seu caminho completo, ou passe o mouse sobre mais opções (...) para configurar a segurança em nível de linha ou coluna. Para mais informações, veja Segurança em nível de tabela, coluna e linha no OneLake.
    Type O tipo de item: Esquema, Tabela ou Pasta.
    Acesso a dados Se o item tem restrições em nível de linha ou coluna. Um ícone de cadeado com linhas horizontais indica segurança em nível de linha; um ícone de cadeado com linhas verticais indica segurança em nível de coluna.
  6. Faça qualquer uma das seguintes alterações nos dados da função:

  7. Selecione a guia Membros na função para ver os membros da função.

    Captura de tela que mostra os detalhes visíveis na aba 'Membros em função'.

    Coluna O que ele mostra
    Membros A foto de perfil e o nome do membro.
    Type Seja o membro um Usuário ou Grupo.
    Adicionado usando Como um usuário se tornou membro da função: diretamente por meio do endereço de e-mail ou como parte de um grupo. Para mais informações sobre como adicionar usuários usando grupos de permissões, veja Atribuir membros virtuais.
  8. Para editar os membros da função, selecione Adicionar membros.

    • Para adicionar membros manualmente, insira um nome ou email na caixa de texto Adicionar membros à sua função. Selecione o nome correto na lista sugerida. Em seguida, selecione o ícone de seleção para confirmar sua seleção ou selecione o ícone X para limpar a seleção.

    • Para adicionar membros com base nas permissões dos itens Fabric, selecione Configuração avançada e crie um grupo de membros virtual. Para mais informações, consulte Atribuir membros virtuais.

  9. Para remover os usuários da função, selecione mais opções (...) ao lado do nome e selecione Remover da função.

Quando você faz qualquer alteração na associação de funções, a função é atualizada imediatamente. Uma notificação mostra o êxito ou a falha de quaisquer alterações.

Aplique segurança em nível de linha a uma tabela

Defina regras de segurança em nível de linha (RLS) como parte de qualquer função de segurança OneLake que conceda acesso a dados de tabelas no formato Delta Parquet. Linhas são relevantes apenas para dados tabulares, então você não pode definir RLS para pastas que não sejam tabelas ou dados não estruturados. Como melhor prática, evite expressões RLS vagas ou excessivamente complexas. Para a sintaxe completa das regras, veja Referência da sintaxe de segurança em nível de linha.

  1. Vá até o seu item e selecione Gerenciar a segurança do OneLake.

  2. Selecione uma função existente ou selecione Novo para criar uma nova.

  3. Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que deseja proteger e selecione Segurança em nível de linha.

    Captura de tela mostrando a seleção de 'segurança em nível de linha' para editar permissões em uma tabela.

  4. No editor de código, digite a instrução SQL que define quais linhas os usuários podem ver. Para orientações sobre sintaxe, veja Referência de sintaxe de segurança em nível de linha.

  5. Selecione Salvar para confirmar as regras de segurança de linha.

Aplique segurança em nível de coluna a uma tabela

Defina a segurança em nível de coluna (CLS) como parte de uma função de segurança do OneLake em qualquer tabela Delta Parquet. Por padrão, os usuários têm acesso a todas as colunas. Crie regras CLS que ocultem colunas para revogar o acesso.

Importante

Remover o acesso a uma coluna não negará acesso a essa coluna se outra função conceder acesso a ela.

  1. Vá até seu item de dados e selecione Gerenciar a segurança do OneLake.

  2. Selecione uma função existente ou selecione Novo para criar uma nova.

  3. Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que você deseja proteger e, em seguida, selecione Segurança de coluna.

    Captura de tela que mostra a seleção de

  4. Para remover o acesso a uma coluna, defina a permissãopara ocultar a coluna. Use as caixas de seleção para selecionar várias colunas e definir permissões em massa. Use o Filtro para visualizar colunas com permissão. Pelo menos uma coluna deve permanecer na lista de colunas permitidas.

  5. Selecione Salvar.

Atribuir um membro ou grupo a uma função

As funções de segurança do OneLake permitem adicionar usuários individuais, grupos do Microsoft Entra e entidades de segurança.

Você pode adicionar usuários ou grupos diretamente a uma função usando a caixa Adicionar membros à sua função na página Novo membro da função>. Você também pode criar associações virtuais com grupos de permissão usando o controle de configuração avançado .

Ao adicionar usuários diretamente a uma função, você os torna membros explícitos da função. Esses usuários aparecem com seu nome e imagem na lista Membros .

Importante

Quando você adicionar um usuário a uma função de segurança da OneLake, remova-o da função DefaultReader. Caso contrário, eles mantêm acesso total aos dados.

A associação virtual da função é ajustada dinamicamente com base nas permissões dos usuários nos itens do Fabric. Quando você seleciona Configuração avançada e uma permissão, adiciona qualquer usuário no espaço de trabalho do Fabric que tenha todas as permissões selecionadas como membro implícito da função. Por exemplo, se você escolher ReadAll, Write, qualquer usuário do workspace Fabric que tenha permissões ReadAll e Write para o item se torna membro da função. Para ver quais usuários um grupo de permissões inclui, veja a coluna Adicionado usando na aba Membros na função . Você não pode remover esses membros manualmente. Para remover um membro que você adicionou por meio de um grupo de permissões, remova o grupo de permissão da função.

Atribuir membros virtuais

Use as seguintes permissões para identificar membros virtuais:

  • Leitura
  • Escrever
  • Compartilhar novamente
  • Execute
  • LerTudo

Para atribuir usuários a grupos de permissões, use as seguintes etapas:

  1. Selecione o nome da função à qual você deseja atribuir membros.

  2. Na página de detalhes da função, selecione a guia Membros na função .

  3. Selecione Adicionar membros.

  4. Selecione Configuração avançada.

    Captura de tela que mostra selecionar 'configuração avançada' para adicionar membros usando grupos de permissões.

  5. Na caixa Grupos de permissões , marque a caixa de seleção ao lado de cada permissão para a qual você deseja incluir usuários.

    Cada grupo de permissão mostra quantos usuários estão nesse grupo.

    A seleção de vários grupos de permissões inclui usuários com todas as permissões necessárias selecionadas.

  6. Selecione Adicionar para incluir os grupos e salvar a função.

Excluir uma função

Use os passos a seguir para excluir uma vaga de segurança da OneLake.

  1. Abra o item em que você deseja definir a segurança.

  2. Selecione Gerenciar segurança do OneLake no menu de item.

  3. No painel de segurança do OneLake , marque a caixa ao lado das funções que você deseja excluir.

  4. Selecione Excluir e aguarde a notificação de que as funções foram excluídas com êxito.