SQL-detaljerade behörigheter i Microsoft Fabric

Gäller för:✅ SQL-analysslutpunkt och lager i Microsoft Fabric

När standardbehörigheterna från arbetsytans rolltilldelning eller objektbehörigheter inte ger dig den kontrollnivå du behöver använder du SQL-standardkonstruktioner i ett Fabric-lager eller SQL-analysslutpunkt för finare detaljerad åtkomstkontroll.

För SQL-analysslutpunkten och informationslagret i Microsoft Fabric:

  • Hantera säkerhet på objektnivå med T-SQL-instruktionerna GRANT, REVOKE och DENY.
  • Tilldela användare till SQL-roller, både anpassade databasroller och inbyggda databasroller.

Konfigurera detaljerade användarbehörigheter i ett Fabric-lager

  • För att en användare ska kunna ansluta till en Fabric lager- eller SQL-analysslutpunkt måste du tilldela dem till en arbetsyteroll eller ge dem läsbehörighet för objektet. Utan åtminstone Läs-behörighet misslyckas anslutningen.
  • Om du vill konfigurera en användares detaljerade behörigheter innan de ansluter till lagret definierar du först behörigheterna i SQL. Ge dem sedan åtkomst genom att tilldela en arbetsyteroll eller bevilja objektbehörigheter.

SKAPA ANVÄNDARBEGRÄNSNING

  • Du kan inte uttryckligen köra CREATE USER i ett Fabric-lager eller SQL-analysslutpunkt. När du kör GRANT eller DENYskapar Fabric databasanvändaren automatiskt. Användaren kan inte ansluta förrän de också har tillräcklig behörighet på arbetsytenivå.

Visa mina behörigheter

När en användare ansluter till ett Fabric-lager eller SQL-analysslutpunkt via SQL-reťazec pripojenia kan de visa de behörigheter som är tillgängliga för dem med hjälp av funktionen sys.fn_my_permissions.

Databasomfattande behörigheter för den aktuella användaren:

SELECT *
FROM sys.fn_my_permissions(NULL, 'Database');

Behörigheter på schemanivå för den aktuella användaren:

SELECT *
FROM sys.fn_my_permissions('<schema-name>', 'Schema');

Behörigheter med objektomfattning för den aktuella användaren:

SELECT *
FROM sys.fn_my_permissions('<schema-name>.<object-name>', 'Object');

Visa behörigheter som uttryckligen beviljas användare i ett Fabric-lager

När man är ansluten till ett Fabric-datalager eller en SQL-analysändpunkt via SQL-anslutningssträngen kan en användare med förhöjd behörighet fråga efter beviljade behörigheter med hjälp av systemvyer. Den här frågan returnerar inte behörigheter som användare får via en roll eller ett objekt i en Fabric-arbetsyta.

SELECT DISTINCT pr.principal_id, pr.name, pr.type_desc,
    pr.authentication_type_desc, pe.state_desc, pe.permission_name
FROM sys.database_principals AS pr
INNER JOIN sys.database_permissions AS pe
    ON pe.grantee_principal_id = pr.principal_id;

Dataskyddsfunktioner i ett Fabric-lager

I slutpunkten För lager- och SQL-analys kan du begränsa åtkomsten till specifika kolumner och till specifika rader i en tabell och maskera känsliga data från icke-administratörer.