Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os atalhos no OneLake servem como apontadores para dados que residem em várias contas de armazenamento, seja dentro do próprio OneLake ou em sistemas externos como o Azure Data Lake Storage (ADLS). Este artigo explica as permissões necessárias para criar atalhos e aceder a dados através da sua utilização.
Para garantir clareza sobre os componentes de um atalho, este artigo utiliza os seguintes termos:
- Caminho de destino: o local para o qual um atalho aponta.
- Caminho de atalho: o local onde o atalho aparece.
Criar e eliminar atalhos
Para criar um atalho, é necessário ter permissão de escrita no item do Fabric em que cria o atalho. Além disso, precisas de acesso de leitura aos dados para os quais o atalho aponta. Atalhos para fontes externas podem exigir determinadas permissões no sistema externo. O artigo O que são atalhos?, tem a lista completa de tipos de atalhos e permissões necessárias.
| Capacidade | Permissões no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Criar um atalho | Permissão de escrita do item ou segurança ReadWrite do OneLake | Segurança OneLakeLeia 1 |
| Eliminar um atalho | Permissão de escrita do item ou segurança ReadWrite do OneLake | N/A |
1 Para itens que ainda não suportam segurança OneLake, esta permissão é a permissão ReadAll.
Aceder a atalhos
Uma combinação das permissões no caminho de atalho e no caminho de destino governa as permissões para atalhos. Quando um usuário acessa um atalho, a permissão mais restritiva dos dois locais é aplicada. Portanto, um utilizador que tem permissões de leitura e escrita no lakehouse mas apenas permissões de leitura no caminho alvo não pode escrever no caminho alvo. Da mesma forma, um utilizador que só tem permissões de leitura no lakehouse mas permissões de leitura e escrita no caminho de destino também não pode escrever no caminho de destino.
Esta tabela mostra as permissões necessárias para cada ação de atalho.
| Capacidade | Permissões no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Leia o conteúdo do ficheiro ou da pasta do atalho | Segurança OneLakeLeia 1 | Segurança de leitura do OneLake1, 2 |
| Escrever no destino do atalho | Permissão de escrita do item ou segurança ReadWrite do OneLake | Permissão de escrita do item ou segurança ReadWrite do OneLake |
1 Para itens que ainda não suportam segurança OneLake, esta permissão é a permissão ReadAll.
Importante
2Exceção à passagem de identidade: enquanto a segurança do OneLake normalmente passa pela identidade do usuário chamador para impor permissões, certos mecanismos de consulta operam de forma diferente. Ao aceder a dados de atalho através de modelos semânticos do Power BI usando DirectLake sobre SQL ou motores T-SQL configurados para o modo de identidade delegada, estes motores não transmitem a identidade do utilizador chamador ao destino de atalho. Em vez disso, eles usam a identidade do proprietário do item para acessar os dados e, em seguida, aplicam funções de segurança do OneLake para filtrar o que o usuário chamador pode ver.
Esta condição significa:
- O destino de atalho é acessado usando as permissões do proprietário do item (não do usuário final)
- As funções de segurança do OneLake ainda determinam quais dados o usuário final pode ler
- Todas as permissões configuradas diretamente no caminho de destino do atalho para o usuário final são ignoradas
Segurança do OneLake
A segurança do OneLake permite-lhe aplicar controlo de acesso baseado em funções (RBAC) aos seus dados armazenados no OneLake. Você pode definir funções de segurança que concedem acesso de leitura a tabelas e pastas específicas dentro de um item de malha e atribuí-las a usuários ou grupos. As permissões de acesso determinam o que os utilizadores podem fazer em todos os motores do Fabric, garantindo um controlo de acesso consistente.
Os utilizadores nas funções de Administrador, Membro e Contribuinte têm acesso total para ler dados através de um atalho. Para criar ou atualizar um atalho, também precisam de acesso de Leitura ao caminho de destino.
Utilizadores no papel Visualizador, ou utilizadores com permissões de Leitura de item, têm acesso determinado pelos seus papéis de segurança OneLake. Para realizar operações de atalho, estes utilizadores precisam da correspondente permissão de segurança OneLake, além da permissão de Fabric Read.
A tabela seguinte mostra as permissões combinadas necessárias para cada operação de atalho:
| Funcionalidade de atalho | Permissões no caminho de atalho | Permissão no caminho de destino |
|---|---|---|
| Create | Fabric Read mais OneLake Security ReadWrite | Leitura de segurança OneLake |
| Ler (atalhos GET/LIST) | Fabric Read mais OneLake Security Read | N/A |
| Update | Fabric Read mais OneLake Security ReadWrite | Leitura de segurança OneLake (sobre o novo alvo) |
| Eliminar | Fabric Read mais OneLake Security ReadWrite | N/A |
Para mais informações sobre o modelo de controlo de acesso com atalhos, consulte Modelo de controlo de acesso a Dados no OneLake.
Modelos de autenticação por atalhos
Os atalhos do OneLake utilizam dois modelos de autenticação: pass-through e delegado. O modelo depende do tipo de atalho.
| Tipo de atalho | Modelo de autenticação | Detalhes |
|---|---|---|
| OneLake com o mesmo inquilino para OneLake | Transmissão direta ou delegação | O passthrough é o padrão. Para usar autenticação delegada, escolha Identidade Delegada ao criar o atalho. |
| Inquilino cruzado de um lago para um lago | Apenas delegado | Configure uma conta organizacional ou um principal de serviço no tenant do produtor ao criar o atalho entre inquilinos. |
| Externo (multicloud) | Apenas delegado | Os utilizadores podem aceder a dados externos sem acesso direto ao sistema externo. Configure a segurança do OneLake no atalho para controlar a que dados no sistema externo se pode aceder. |
Autenticação de passagem
No modelo passthrough, o atalho acede aos dados na localização alvo ao passar a identidade do utilizador para o sistema alvo. Qualquer utilizador que aceda ao atalho só pode ver os dados a que tem acesso no alvo. O sistema de origem mantém controlo total sobre os seus dados, e não há necessidade de replicar ou redefinir os controlos de acesso.
Autenticação delegada
No modelo delegado, o atalho acede aos dados usando uma credencial intermédia, como a identidade de outro utilizador, um principal de serviço ou uma chave de conta. Os atalhos delegados permitem que a gestão de permissões seja separada ou "delegada" a outra equipa ou utilizador a jusante para gerir. Todos os atalhos delegados no OneLake podem ter funções de segurança do OneLake definidas para eles.
Use autenticação delegada quando o comportamento de passagem por defeito não corresponder ao padrão de acesso que pretende para os seus dados. Por exemplo, um atalho delegado pode usar uma identidade de ligação fixa que representa uma unidade de negócio em vez de exigir que cada utilizador a jusante tenha acesso aos dados de origem. A unidade de negócio pode gerir o acesso de segurança OneLake para os seus utilizadores, respeitando os controlos de segurança aplicados à identidade da ligação.
Atalhos para sistemas externos como o Amazon S3 ou o Google Cloud Storage usam sempre autenticação delegada. Os atalhos para alvos internos do OneLake podem usar autenticação delegada se estiverem configurados no momento da criação do atalho.
Atalhos delegados do OneLake
Os atalhos delegados do OneLake usam uma identidade de conexão configurada em vez da identidade do utilizador com sessão iniciada. Ao aceder a um atalho delegado, o utilizador que chama vê a interseção entre a sua segurança e a segurança que se aplica à identidade delegada. A tabela seguinte apresenta exemplos de cenários.
Para atalhos OneLake com o mesmo inquilino, a autenticação delegada é opcional. Se não o selecionares, o atalho usa autenticação passthrough. Os atalhos OneLake entre inquilinos usam sempre autenticação delegada. A identidade de ligação configurada necessita de acesso aos dados de destino. Para alternar um atalho existente entre passthrough e autenticação delegada, elimine e recrie o atalho com o método de autenticação desejado.
| Permissão no caminho de atalho (consumidor) | Permissão no caminho de destino (produtor) | Acesso resultante |
|---|---|---|
| Acesso total | Acesso total | Acesso total |
| Acesso total | CLS - apenas colunas C1, C2 | CLS - apenas colunas C1, C2 |
| CLS - apenas coluna C1 | CLS - apenas colunas C1, C2 | CLS - apenas coluna C1 |
As seguintes considerações de segurança aplicam-se a atalhos delegados:
- Um utilizador só pode estar numa única função de segurança OneLake com CLS do lado do consumidor, se o lado produtor também tiver RLS.
- A segurança ao nível das colunas (CLS) é suportada tanto para o produtor como para o consumidor de um atalho delegado.
- A segurança ao nível da linha (RLS) é suportada do lado do produtor de um atalho delegado, mas não a pode definir do lado do consumidor.
- Para além do acesso de segurança OneLake ao caminho do produtor, aceder a atalhos externos via Spark ou chamadas diretas à API também requer permissões de leitura no item que contém o caminho de atalho externo.