Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Genvägar i OneLake fungerar som pekare på data som finns i olika lagringskonton, oavsett om de finns i OneLake själv eller i externa system som Azure Data Lake Storage (ADLS). I den här artikeln beskrivs de behörigheter som krävs för att skapa genvägar och komma åt data med hjälp av dem.
För att säkerställa klarhet kring komponenterna i en genväg använder den här artikeln följande termer:
- Målsökväg: Den plats som en genväg pekar på.
- Genvägssökväg: Platsen där genvägen visas.
Skapa och ta bort genvägar
Om du vill skapa en genväg behöver du skrivbehörighet för det Fabric objekt där du skapar genvägen. Dessutom behöver du läsåtkomst till de data som genvägen pekar på. Genvägar till externa källor kan kräva vissa behörigheter i det externa systemet. Artikeln Vad är genvägar? har en fullständig lista över genvägstyper och nödvändiga behörigheter.
| Förmåga | Behörighet för genväg | Behörighet för målsökväg |
|---|---|---|
| Skapa en genväg | Behörighet för objektskrivning eller OneLake-säkerhet ReadWrite | OneLake-säkerhet Läsbehörighet1 |
| Ta bort en genväg | Behörighet för objektskrivning eller OneLake-säkerhet ReadWrite | Ej tillämpligt |
1 För objekt som ännu inte stöder OneLake-säkerhet är den här behörigheten objektets ReadAll-behörighet.
Komma åt genvägar
En kombination av behörigheterna i genvägssökvägen och målsökvägen styr behörigheterna för genvägar. När en användare kommer åt en genväg tillämpas den mest restriktiva behörigheten för de två platserna. Därför kan en användare som har läs- och skrivbehörigheter i lakehouse men som endast har läsbehörigheter i målsökvägen inte skriva till målsökvägen. På samma sätt kan en användare som bara har läsbehörighet i lakehouse-miljön men läs- och skrivbehörighet i målsökvägen inte heller skriva till målsökvägen.
Den här tabellen visar de behörigheter som krävs för varje genvägsåtgärd.
| Förmåga | Behörighet för genväg | Behörighet för målsökväg |
|---|---|---|
| Läsa fil- eller mappinnehåll i genväg | OneLake-säkerhet Läsbehörighet1 | OneLake-säkerhet Läs1, 2 |
| Skriv till målplats för genväg | Behörighet för objektskrivning eller OneLake-säkerhet ReadWrite | Behörighet för objektskrivning eller OneLake-säkerhet ReadWrite |
1 För objekt som ännu inte stöder OneLake-säkerhet är den här behörigheten objektets ReadAll-behörighet.
Viktigt!
2Undantag till identitetsgenomströmning: Även om OneLake-säkerhet vanligtvis passerar genom den anropande användarens identitet för att framtvinga behörigheter, fungerar vissa frågemotorer annorlunda. När du kommer åt genvägsdata via Power BI-semantikmodeller med DirectLake över SQL- eller T-SQL-motorer som konfigurerats för delegerat identitetsläge, passerar dessa motorer inte genom den anropande användarens identitet till genvägsmålet. I stället använder de objektägarens identitet för att komma åt data och använder sedan OneLake-säkerhetsroller för att filtrera det som den anropande användaren kan se.
Det här villkoret innebär:
- Genvägsmålet nås med objektägarens behörigheter (inte slutanvändarens)
- OneLake-säkerhetsroller avgör fortfarande vilka data slutanvändaren kan läsa
- Behörigheter som konfigurerats direkt på genvägsökvägen kringgås för slutanvändaren
OneLake-säkerhet
Med OneLake-säkerhet kan du tillämpa rollbaserad åtkomstkontroll (RBAC) på dina data som lagras i OneLake. Du kan definiera säkerhetsroller som ger läsbehörighet till specifika tabeller och mappar i ett infrastrukturobjekt och tilldela dem till användare eller grupper. Åtkomstbehörigheterna avgör vad användarna kan göra i alla motorer i Fabric, vilket säkerställer konsekvent åtkomstkontroll.
Användare i rollerna Admin, Medlem och Bidragsgivare har full tillgång att läsa data via en genväg. För att skapa eller uppdatera en genväg behöver de också läsåtkomst till målvägen.
Användare i Viewer-rollen, eller användare med behörigheter för att läsa objekt, har åtkomst som bestäms av deras OneLake-säkerhetsroller. För att utföra genvägsoperationer behöver dessa användare motsvarande OneLake-säkerhetsbehörighet utöver Fabric Read-behörigheten.
Följande tabell visar de samlade behörigheter som krävs för varje genvägsoperation:
| Genvägsåtgärd | Behörighet för genväg | Behörighet för målsökväg |
|---|---|---|
| Create | Fabric Read plus OneLake säkerhet ReadWrite | OneLake-säkerhet Läs |
| Läs (GET/LIST-genvägar) | Fabric Read plus OneLake säkerhet Read | Ej tillämpligt |
| Update | Fabric Read plus OneLake säkerhet ReadWrite | OneLake-säkerhetsläsning (på det nya målet) |
| Ta bort | Fabric Read plus OneLake säkerhet ReadWrite | Ej tillämpligt |
För mer information om åtkomstkontrollmodellen med genvägar, se Data access control-modell i OneLake.
Genvägsautentiseringsmodeller
OneLake-genvägar använder två autentiseringsmodeller: direktöverföring och delegerad. Modellen beror på typen av genväg.
| Genvägstyp | Autentiseringsmodell | Detaljer |
|---|---|---|
| Samma hyresgäst OneLake till OneLake | Direkt vidarebefordran eller delegering | Passthrough är standard. För att använda delegerad autentisering istället, välj Delegerad identitet när du skapar genvägen. |
| Kryss-hyresgäst OneLake till OneLake | Endast delegerad | Konfigurera ett organisationskonto eller tjänstehuvud i producentens hyresgäst när du skapar genvägen för kors-tenant. |
| Extern (multicloud) | Endast delegerad | Användare kan komma åt externa data utan direkt åtkomst till det externa systemet. Konfigurera OneLake-säkerhet på genvägen för att styra vilka data i det externa systemet som kan nås. |
Vidarebefordrad autentisering
I vidarebefordringsmodellen får genvägen åtkomst till data på målplatsen genom att vidarebefordra användarens identitet till målsystemet. Alla användare som kommer åt genvägen kan bara se data som de har åtkomst till i målet. Källsystemet behåller fullständig kontroll över sina data och du behöver inte replikera eller omdefiniera åtkomstkontroller.
Delegerad autentisering
I den delegerade modellen kommer genvägen åt data med hjälp av en mellanliggande autentiseringsuppgift, till exempel en annan användares identitet, ett tjänsthuvudnamn eller en kontonyckel. Med delegerade genvägar kan behörighetshantering separeras eller "delegeras" till ett annat team eller en underordnad användare att hantera. Alla delegerade genvägar i OneLake kan ha OneLake-säkerhetsroller definierade för dem.
Använd delegerad autentisering när standardpassthrough-beteendet inte stämmer överens med det åtkomstmönster du vill ha för din data. Till exempel kan en delegerad genväg använda en fast anslutningsidentitet som representerar en affärsenhet istället för att kräva att varje nedströmsanvändare har tillgång till källdatan. Affärsenheten kan hantera OneLakes säkerhetsåtkomst för sina användare samtidigt som säkerhetskontrollerna som tillämpas på anslutningsidentiteten respekteras.
Genvägar till externa system som Amazon S3 eller Google Cloud Storage använder alltid delegerad autentisering. Genvägar till interna OneLake-mål kan använda delegerad autentisering om den konfigureras när genvägen skapas.
Delegerade OneLake-genvägar
Delegerade OneLake-genvägar använder en konfigurerad anslutningsidentitet i stället för den inloggade användarens identitet. När du kommer åt en delegerad genväg ser den anropande användaren skärningspunkten mellan deras säkerhet och den säkerhet som gäller för den delegerade identiteten. I följande tabell beskrivs exempelscenarier.
För OneLake-genvägar för samma hyresgäst är delegerad autentisering valfri. Om du inte väljer det använder genvägen passthrough-autentisering. Kryss-tenant OneLake-genvägar använder alltid delegerad autentisering. Den konfigurerade anslutningsidentiteten behöver åtkomst till måldata. Om du vill växla en befintlig genväg mellan genomströmning och delegerad autentisering tar du bort och återskapar genvägen med önskad autentiseringsmetod.
| Behörighet för genvägssökväg (konsument) | Behörighet för målsökvägen (producent) | Resulterande åtkomst |
|---|---|---|
| Fullständig åtkomst | Fullständig åtkomst | Fullständig åtkomst |
| Fullständig åtkomst | CLS – endast kolumnerna C1, C2 | CLS – endast kolumnerna C1, C2 |
| CLS – endast kolumn C1 | CLS – endast kolumnerna C1, C2 | CLS – endast kolumn C1 |
Följande säkerhetsöverväganden gäller för delegerade genvägar:
- En användare kan bara ha en enda OneLake-säkerhetsroll med CLS på konsumentsidan, om producentsidan också har RLS.
- Säkerhet på kolumnnivå (CLS) stöds för både producenten och konsumenten av en delegerad genväg.
- Säkerhet på radnivå (RLS) stöds på producentsidan av en delegerad genväg, men du kan inte ange den på konsumentsidan.
- Utöver OneLakes säkerhetsåtkomst till producentens path kräver åtkomst till externa genvägar via Spark eller direkta API-anrop också läsbehörighet på objektet som innehåller den externa genvägsvägen.