Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os papéis de segurança do OneLake permitem que você controle quem pode acessar tabelas e pastas específicas nos seus itens de dados do Fabric. Este artigo mostra como criar, editar e excluir funções de segurança e como atribuir membros a essas funções. Para uma visão geral dos conceitos e permissões de segurança da OneLake, veja Segurança de dados no OneLake.
Crie papéis de segurança OneLake para controlar o acesso a dados para os seguintes tipos de itens:
| Item de tecido | Permissões suportadas |
|---|---|
| Lakehouse | Leitura, Leitura/Gravação |
| catálogo espelhado do Azure Databricks | Leitura |
| Bancos de dados espelhados | Leitura |
| Catálogos espelhados | Leitura |
A criação de funções e a atribuição de membros entram em vigor assim que você salva uma vaga, então certifique-se de conceder acesso antes de adicionar alguém a uma vaga.
Pré-requisitos
- Permissões de Gravação ou Recompartilhamento do Fabric (geralmente incluídas para usuários do workspace de administrador ou membro)
Criar uma função
Use as etapas a seguir para criar uma função de segurança do OneLake.
Abra o item Fabric onde você quer controlar o acesso aos dados.
Selecione Gerenciar segurança do OneLake no menu de item.
No painel de segurança do OneLake , selecione Novo.
Forneça as seguintes informações para a nova função:
Parâmetro Value Nome da função Forneça um nome que atenda às seguintes diretrizes:
* O nome da função contém apenas caracteres alfanuméricos.
* O nome da função começa com uma letra.
* Os nomes são insensíveis a maiúsculas e minúsculas e devem ser exclusivos.
* O tamanho máximo do nome é de 128 caracteres.Tipo de função A segurança do OneLake oferece suporte apenas a tipos de função Grant. Selecionar permissões de concessão Escolha as permissões que você deseja conceder. Leitura é selecionada no mínimo, e você pode adicionar ReadWrite para alguns tipos de itens. Selecione Próximo.
Adicione dados ao seu cargo. Defina o escopo da função selecionando os dados a serem incluídos.
- Todos os dados: este papel concede acesso a todas as tabelas e arquivos deste item. Essa seleção também oferece acesso a pastas adicionadas no futuro.
- Dados selecionados: essa função concede acesso a um grupo selecionado de tabelas e pastas. Em seguida, use as etapas a seguir para definir os dados aprovados para essa função.
Se você escolheu Dados Selecionados na etapa anterior, configure essa seleção:
Selecione Editar.
Expanda os diretórios de Tabelas e Arquivos para visualizar os dados do seu item.
Marque as caixas ao lado das tabelas e arquivos aos quais você deseja aplicar a função.
Para aplicar a segurança em nível de linha ou coluna a uma tabela, selecione o nome da tabela, selecione Acesso a dados e escolha a opção apropriada. Para mais informações, veja aplicar segurança em nível de linha e aplicar segurança em nível de coluna.
Selecione Adicionar dados para adicionar os itens selecionados à sua função.
Selecione Próximo.
Adicione membros ao seu papel. Insira manualmente os nomes ou endereços de email dos usuários que você deseja incluir na função. Ou selecione Configuração avançada e siga as etapas em Atribuir membros virtuais.
Selecione Criar.
Visualize e edite um papel
Use as etapas a seguir para editar uma função de segurança existente do OneLake.
Abra o item em que você deseja definir a segurança.
Selecione Gerenciar segurança do OneLake no menu de item.
No painel de segurança do OneLake , selecione a função que você deseja editar.
Essa ação abre a página de detalhes do cargo. No topo da página de detalhes da função são exibidos o nome da função, as permissões e o tipo. A parte inferior da página de detalhes do cargo inclui duas abas: Dados na função e Membros na função.
Selecione Editar para atualizar nome do papel ou Editar permissões de função.
Selecione a aba Dados na função para visualizar todos os dados acessados pelos membros da função.
Coluna O que ele mostra Dados As tabelas ou pastas às quais a função concede acesso. Expanda e colapse esquemas para visualizar os itens abaixo, passe o mouse sobre uma entrada para ver seu caminho completo, ou passe o mouse sobre mais opções (...) para configurar a segurança em nível de linha ou coluna. Para mais informações, veja Segurança em nível de tabela, coluna e linha no OneLake. Type O tipo de item: Esquema, Tabela ou Pasta. Acesso a dados Se o item tem restrições em nível de linha ou coluna. Um ícone de cadeado com linhas horizontais indica segurança em nível de linha; um ícone de cadeado com linhas verticais indica segurança em nível de coluna. Faça qualquer uma das seguintes alterações nos dados da função:
- Adicionar ou remover tabelas e pastas: Selecione Editar dados para abrir o diálogo de seleção de tabelas e pastas. Marque e desmarque tabelas ou pastas para adicioná-las ou removê-las da função, depois selecione Adicionar dados para confirmar suas seleções.
- Adicionar ou editar segurança em nível de linha: Para mais informações, veja Aplicar segurança em nível de linha a uma tabela.
- Adicionar ou editar segurança em nível de coluna: Para mais informações, veja Aplicar segurança em nível de coluna a uma tabela.
Selecione a guia Membros na função para ver os membros da função.
Coluna O que ele mostra Membros A foto de perfil e o nome do membro. Type Seja o membro um Usuário ou Grupo. Adicionado usando Como um usuário se tornou membro da função: diretamente por meio do endereço de e-mail ou como parte de um grupo. Para mais informações sobre como adicionar usuários usando grupos de permissões, veja Atribuir membros virtuais. Para editar os membros da função, selecione Adicionar membros.
Para adicionar membros manualmente, insira um nome ou email na caixa de texto Adicionar membros à sua função. Selecione o nome correto na lista sugerida. Em seguida, selecione o ícone de seleção para confirmar sua seleção ou selecione o ícone X para limpar a seleção.
Para adicionar membros com base nas permissões dos itens Fabric, selecione Configuração avançada e crie um grupo de membros virtual. Para mais informações, consulte Atribuir membros virtuais.
Para remover os usuários da função, selecione mais opções (...) ao lado do nome e selecione Remover da função.
Quando você faz qualquer alteração na associação de funções, a função é atualizada imediatamente. Uma notificação mostra o êxito ou a falha de quaisquer alterações.
Aplique segurança em nível de linha a uma tabela
Defina regras de segurança em nível de linha (RLS) como parte de qualquer função de segurança OneLake que conceda acesso a dados de tabelas no formato Delta Parquet. Linhas são relevantes apenas para dados tabulares, então você não pode definir RLS para pastas que não sejam tabelas ou dados não estruturados. Como melhor prática, evite expressões RLS vagas ou excessivamente complexas. Para a sintaxe completa das regras, veja Referência da sintaxe de segurança em nível de linha.
Vá até o seu item e selecione Gerenciar a segurança do OneLake.
Selecione uma função existente ou selecione Novo para criar uma nova.
Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que deseja proteger e selecione Segurança em nível de linha.
No editor de código, digite a instrução SQL que define quais linhas os usuários podem ver. Para orientações sobre sintaxe, veja Referência de sintaxe de segurança em nível de linha.
Selecione Salvar para confirmar as regras de segurança de linha.
Aplique segurança em nível de coluna a uma tabela
Defina a segurança em nível de coluna (CLS) como parte de uma função de segurança do OneLake em qualquer tabela Delta Parquet. Por padrão, os usuários têm acesso a todas as colunas. Crie regras CLS que ocultem colunas para revogar o acesso.
Importante
Remover o acesso a uma coluna não negará acesso a essa coluna se outra função conceder acesso a ela.
Vá até seu item de dados e selecione Gerenciar a segurança do OneLake.
Selecione uma função existente ou selecione Novo para criar uma nova.
Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que você deseja proteger e, em seguida, selecione Segurança de coluna.
Para remover o acesso a uma coluna, defina a permissãopara ocultar a coluna. Use as caixas de seleção para selecionar várias colunas e definir permissões em massa. Use o Filtro para visualizar colunas com permissão. Pelo menos uma coluna deve permanecer na lista de colunas permitidas.
Selecione Salvar.
Atribuir um membro ou grupo a uma função
As funções de segurança do OneLake permitem adicionar usuários individuais, grupos do Microsoft Entra e entidades de segurança.
Você pode adicionar usuários ou grupos diretamente a uma função usando a caixa Adicionar membros à sua função na página Novo membro da função>. Você também pode criar associações virtuais com grupos de permissão usando o controle de configuração avançado .
Ao adicionar usuários diretamente a uma função, você os torna membros explícitos da função. Esses usuários aparecem com seu nome e imagem na lista Membros .
Importante
Quando você adicionar um usuário a uma função de segurança da OneLake, remova-o da função DefaultReader. Caso contrário, eles mantêm acesso total aos dados.
A associação virtual da função é ajustada dinamicamente com base nas permissões dos usuários nos itens do Fabric. Quando você seleciona Configuração avançada e uma permissão, adiciona qualquer usuário no espaço de trabalho do Fabric que tenha todas as permissões selecionadas como membro implícito da função. Por exemplo, se você escolher ReadAll, Write, qualquer usuário do workspace Fabric que tenha permissões ReadAll e Write para o item se torna membro da função. Para ver quais usuários um grupo de permissões inclui, veja a coluna Adicionado usando na aba Membros na função . Você não pode remover esses membros manualmente. Para remover um membro que você adicionou por meio de um grupo de permissões, remova o grupo de permissão da função.
Atribuir membros virtuais
Use as seguintes permissões para identificar membros virtuais:
- Leitura
- Escrever
- Compartilhar novamente
- Execute
- LerTudo
Para atribuir usuários a grupos de permissões, use as seguintes etapas:
Selecione o nome da função à qual você deseja atribuir membros.
Na página de detalhes da função, selecione a guia Membros na função .
Selecione Adicionar membros.
Selecione Configuração avançada.
Na caixa Grupos de permissões , marque a caixa de seleção ao lado de cada permissão para a qual você deseja incluir usuários.
Cada grupo de permissão mostra quantos usuários estão nesse grupo.
A seleção de vários grupos de permissões inclui usuários com todas as permissões necessárias selecionadas.
Selecione Adicionar para incluir os grupos e salvar a função.
Excluir uma função
Use os passos a seguir para excluir uma vaga de segurança da OneLake.
Abra o item em que você deseja definir a segurança.
Selecione Gerenciar segurança do OneLake no menu de item.
No painel de segurança do OneLake , marque a caixa ao lado das funções que você deseja excluir.
Selecione Excluir e aguarde a notificação de que as funções foram excluídas com êxito.