Criar e gerir funções de segurança OneLake

As funções de segurança da OneLake permitem-lhe controlar quem pode aceder a tabelas e pastas específicas nos seus itens de dados Fabric. Este artigo mostra-lhe como criar, editar e eliminar funções de segurança, e como atribuir membros a essas funções. Para uma visão geral dos conceitos e permissões de segurança da OneLake, consulte Segurança de dados no OneLake.

Crie funções de segurança OneLake para controlar o acesso a dados para os seguintes tipos de itens:

Item de tecido Permissões suportadas
Lakehouse Ler, LerEscrever
Catálogo espelhado do Azure Databricks Leitura
Bancos de dados espelhados Leitura
Catálogos em espelho Leitura

A criação de funções e a atribuição de membros entram em vigor assim que guardas uma função, por isso certifica-te de que queres conceder acesso antes de adicionar alguém a uma função.

Pré-requisitos

  • Permissões de escrita ou partilha do Fabric (geralmente incluídas para utilizadores do espaço de trabalho como administradores ou membros)

Criar uma função

Use as etapas a seguir para criar uma função de segurança OneLake.

  1. Abre o item Fabric onde queres controlar o acesso aos dados.

  2. Selecione Gerir a segurança do OneLake no menu de itens.

  3. No painel de segurança do OneLake , selecione Novo.

  4. Forneça as seguintes informações para a nova função:

    Parâmetro Valor
    Nome da função Forneça um nome que cumpra as seguintes diretrizes:

    * O nome da função contém apenas caracteres alfanuméricos.
    * O nome do papel começa por uma letra.
    * Os nomes são insensíveis a maiúsculas minúsculas e devem ser únicos.
    * O comprimento máximo do nome é de 128 caracteres.
    Tipo de função A segurança do OneLake só suporta tipos de função Grant.
    Selecionar Conceder permissões Escolhe as permissões que queres conceder. Read tem de estar selecionado, no mínimo, e pode adicionar ReadWrite para alguns tipos de itens.
  5. Selecione Avançar.

  6. Adicione dados ao seu cargo. Defina o âmbito da função selecionando os dados a incluir.

    • Todos os dados: este papel concede acesso a todas as tabelas e ficheiros deste item. Esta seleção também permite acesso a quaisquer pastas adicionadas no futuro.
    • Dados selecionados: esta função concede acesso a um grupo selecionado de tabelas e pastas. Em seguida, use as etapas a seguir para definir os dados aprovados para essa função.
  7. Se escolheu Dados Selecionados no passo anterior, configure essa seleção:

    1. Selecione Editar.

      Captura de ecrã que destaca o botão 'Editar' para selecionar dados.

    2. Expanda os diretórios de Tabelas e Ficheiros para visualizar os dados do seu item.

    3. Marque as caixas ao lado das tabelas e arquivos aos quais você deseja que a função se aplique.

    4. Para aplicar segurança ao nível de linha ou coluna a uma tabela, selecione o nome da tabela, selecione Acesso a Dados e escolha a opção apropriada. Para mais informações, consulte aplicar segurança ao nível de linha e aplicar segurança ao nível de coluna.

      Captura de ecrã que destaca a opção 'Acesso a dados' para uma tabela.

    5. Selecione Adicionar dados para adicionar os itens selecionados à sua função.

  8. Selecione Avançar.

  9. Adicione membros ao seu papel. Introduza manualmente os nomes ou endereços de email dos utilizadores que pretende incluir na função. Ou, selecione Configuração Avançada e siga os passos em Atribuir membros virtuais.

  10. Selecione Criar.

Visualize e edite um papel

Use as etapas a seguir para editar uma função de segurança existente do OneLake.

  1. Abra o item onde você deseja definir segurança.

  2. Selecione Gerir a segurança do OneLake no menu de itens.

  3. No painel de segurança do OneLake , selecione a função que pretende editar.

    Esta ação abre a página de detalhes do cargo. Na parte superior da página de detalhes da função são apresentados o nome, as permissões e o tipo da função. A parte inferior da página de detalhes da função inclui dois separadores: Dados na função e Membros na função.

  4. Selecione Editar para Atualizar o nome do papel ou Editar permissões de função.

    Captura de ecrã do portal Fabric que mostra a abertura do menu Editar para atualizar o nome da função ou as permissões.

  5. Selecione o separador Dados na função para visualizar todos os dados a que os membros da função podem aceder.

    Captura de ecrã que mostra os detalhes visíveis no separador 'Dados na função'.

    Column O que mostra
    Dados As tabelas ou pastas a que a função dá acesso. Expanda e contraia esquemas para ver os itens abaixo, passe o rato sobre uma entrada para ver o respetivo caminho completo ou sobre Mais opções (...) para configurar a segurança ao nível das linhas ou das colunas. Para mais informações, consulte Segurança ao nível de tabelas, colunas e linhas no OneLake.
    Type O tipo de item: Esquema, Tabela ou Pasta.
    Acesso aos dados Se o item tem restrições ao nível das linhas ou das colunas. Um ícone de cadeado com linhas horizontais indica segurança ao nível das linhas; Um ícone de cadeado com linhas verticais indica segurança ao nível das colunas.
  6. Faça qualquer uma das seguintes alterações aos dados da função:

    • Adicionar ou remover tabelas e pastas: Selecione Editar dados para abrir o diálogo de seleção de tabelas e pastas. Assinala e desmarca tabelas ou pastas para adicioná-las ou removê-las da função, depois seleciona Adicionar dados para confirmar as tuas escolhas.
    • Adicionar ou editar a segurança ao nível da linha: Para mais informações, consulte Aplicar segurança ao nível da linha a uma tabela.
    • Adicionar ou editar segurança ao nível da coluna: Para mais informações, consulte Aplicar segurança ao nível da coluna a uma tabela.
  7. Selecione o separador Membros na função para ver os membros da função.

    Captura de ecrã que mostra os detalhes visíveis no separador 'Membros em função'.

    Column O que mostra
    Membros A foto de perfil e o nome do membro.
    Type Quer o membro seja Utilizador ou Grupo.
    Adicionado usando Como um utilizador se tornou membro do cargo: diretamente através do seu endereço de email, ou como parte de um grupo. Para mais informações sobre como adicionar utilizadores através de grupos de permissões, consulte Atribuir membros virtuais.
  8. Para editar os membros da função, selecione Adicionar membros.

    • Para adicionar membros manualmente, insira um nome ou e-mail na caixa de texto Adicionar membros à sua função . Selecione o nome correto na lista sugerida. Em seguida, selecione o ícone de verificação para confirmar sua seleção ou selecione o ícone X para limpar a seleção.

    • Para adicionar membros com base nas permissões dos seus itens Fabric, selecione Configuração avançada e crie um grupo de membros virtual. Para mais informações, consulte Atribuir membros virtuais.

  9. Para remover usuários da função, selecione mais opções (...) ao lado do nome e selecione Remover da função.

Quando fizer qualquer alteração à pertença à função, a função atualiza-se imediatamente. Uma notificação mostra o sucesso ou fracasso de quaisquer alterações.

Aplicar segurança ao nível da linha a uma tabela

Defina regras de segurança ao nível de linha (RLS) como parte de qualquer função de segurança OneLake que conceda acesso a dados de tabelas no formato Delta Parquet. As linhas são relevantes apenas para dados tabulares, por isso não se pode definir RLS para pastas que não sejam tabelas ou dados não estruturados. Como melhor prática, evite expressões RLS vagas ou excessivamente complexas. Para a sintaxe completa das regras, veja Referência da sintaxe de segurança ao nível de linhas.

  1. Aceda ao seu item e selecione Gerir a segurança do OneLake.

  2. Selecione uma função existente ou selecione Novo para criar uma nova função.

  3. Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que quer proteger e depois selecione Segurança da linha.

    Captura de ecrã que mostra a seleção de 'segurança de linha' para editar permissões numa tabela.

  4. No editor de código, escreva a instrução SQL que define quais as linhas que os utilizadores podem ver. Para orientações sobre sintaxe, consulte Referência de sintaxe de segurança ao nível de linha.

  5. Selecione Salvar para confirmar as regras de segurança da linha.

Aplicar segurança ao nível da coluna a uma tabela

Defina a segurança ao nível da coluna (CLS) como parte de uma função de segurança do OneLake para qualquer tabela Delta Parquet. Por defeito, os utilizadores têm acesso a todas as colunas. Crie regras CLS que escondam colunas para revogar o acesso.

Importante

A remoção do acesso a uma coluna não nega o acesso a essa coluna se outra função conceder acesso a ela.

  1. Vá ao seu item de dados e selecione Gerir a segurança do OneLake.

  2. Selecione uma função existente ou selecione Novo para criar uma nova função.

  3. Na página de detalhes da função, selecione mais opções (...) ao lado da tabela que quer proteger e depois selecione Segurança na coluna.

    Captura de tela que mostra a seleção de 'segurança da coluna' para editar permissões numa tabela.

  4. Para remover o acesso a uma coluna, defina a Permissão para Ocultar a coluna. Use as caixas de seleção para selecionar várias colunas e definir permissões em massa. Use o Filtro para visualizar colunas mediante permissão. Pelo menos uma coluna deve permanecer na lista de colunas permitidas.

  5. Selecione Guardar.

Atribuir um membro ou grupo a uma função

Os papéis de segurança da OneLake suportam a adição de utilizadores individuais, grupos Microsoft Entra e princípios de segurança.

Pode adicionar utilizadores ou grupos diretamente a um papel utilizando a caixa Adicionar membros ao seu papel na página Novo membro do papel>. Também pode criar membros virtuais com grupos de permissões usando o controlo de configuração avançado .

Quando adicionas utilizadores diretamente a um papel, tornas-os membros explícitos do papel. Estes utilizadores aparecem com o seu nome e fotografia na lista de Membros .

Importante

Quando adicionar um utilizador a uma função de segurança da OneLake, remova-o da função DefaultReader. Caso contrário, mantêm acesso total aos dados.

A afiliação virtual da função é ajustada dinamicamente com base nas permissões dos itens do Fabric dos utilizadores. Quando seleciona Configuração avançada e uma permissão, adiciona qualquer utilizador no espaço de trabalho do Fabric que tenha todas as permissões selecionadas como membro implícito do papel. Por exemplo, se escolher ReadAll, Write, qualquer utilizador da área de trabalho do Fabric que tenha permissões de ReadAll e Write para o item torna-se membro da função. Para ver que utilizadores um grupo de permissões inclui, consulte a coluna Adicionados através de no separador Membros na função. Não pode remover estes membros manualmente. Para remover um membro que adicionaste através de um grupo de permissões, remove o grupo de permissões do cargo.

Atribuir membros virtuais

Use as seguintes permissões para identificar membros virtuais:

  • Leitura
  • Escreve
  • Republicar
  • Execute
  • ReadAll

Para atribuir utilizadores a grupos de permissões, utilize os seguintes passos:

  1. Selecione o nome da função à qual deseja atribuir membros.

  2. Na página de detalhes da função, selecione a guia Membros na função .

  3. Selecione Adicionar membros.

  4. Selecione Configuração avançada.

    Captura de ecrã que mostra a seleção de 'configuração avançada' para adicionar membros usando grupos de permissões.

  5. Na caixa de Grupos de Permissões , selecione a caixa de seleção ao lado de cada permissão para a qual pretende incluir os utilizadores.

    Cada grupo de permissões mostra quantos utilizadores estão nesse grupo.

    A seleção de vários grupos de permissões inclui usuários com todas as permissões necessárias selecionadas.

  6. Selecione Adicionar para incluir os grupos e salvar a função.

Excluir uma função

Utilize os seguintes passos para eliminar um papel de segurança OneLake.

  1. Abra o item onde você deseja definir segurança.

  2. Selecione Gerir a segurança do OneLake no menu de itens.

  3. No painel de segurança da OneLake , assinala a caixa ao lado dos papéis que queres eliminar.

  4. Selecione Excluir e aguarde a notificação de que as funções foram excluídas com êxito.