Skapa och hantera OneLake-säkerhetsroller

OneLake-säkerhetsroller låter dig kontrollera vem som kan komma åt specifika tabeller och mappar i dina Fabric-dataobjekt. Den här artikeln visar hur du skapar, redigerar och tar bort säkerhetsroller och hur du tilldelar medlemmar till dessa roller. För en översikt av OneLakes säkerhetskoncept och behörigheter, se Datasäkerhet i OneLake.

Skapa OneLake-säkerhetsroller för att kontrollera åtkomst till data för följande objekttyper:

Tygföremål Behörigheter som stöds
Lakehouse Läs, LäsSkriv
Azure Databricks-speglad katalog Läs
Speglade databaser Läs
Spegelvända kataloger Läs

Rollskapande och medlemskapsfördelning träder i kraft så snart du sparar en roll, så se till att du vill ge tillgång innan du lägger till någon i en roll.

Förutsättningar

  • Behörigheter för att skriva eller dela på Fabric (ingår vanligtvis för användare av administratörs- eller medlemsarbetsytor)

Skapa en roll

Använd följande steg för att skapa en OneLake-säkerhetsroll.

  1. Öppna Fabric-objektet där du vill kontrollera dataåtkomsten.

  2. Välj Hantera OneLake-säkerhet på objektmenyn.

  3. I fönstret OneLake-säkerhet väljer du Nytt.

  4. Ange följande information för den nya rollen:

    Parameter Värde
    Rollnamn Ange ett namn som uppfyller följande riktlinjer:

    * Rollnamnet innehåller bara alfanumeriska tecken.
    * Rollnamnet börjar med en bokstav.
    * Namn är skiftlägesokänsliga och måste vara unika.
    * Den maximala namnlängden är 128 tecken.
    Typ av roll OneLake-säkerhet stöder endast rolltyperna Grant.
    Välj Bevilja behörigheter Välj de behörigheter som du vill bevilja. Read är valt som minimum, och du kan lägga till ReadWrite för vissa objekttyper.

    Note

    Du kan tillämpa radnivåsäkerhet (RLS) och kolumnnivåsäkerhet (CLS) endast på roller som ger läsbehörighet . För roller som ger ReadWrite är RLS- och CLS-alternativen inte tillgängliga.

  5. Klicka på Nästa.

  6. Lägg till data till din roll. Definiera omfånget för rollen genom att välja de data som ska inkluderas.

    • All data: denna roll ger åtkomst till alla tabeller och filer i detta objekt. Detta val ger också tillgång till eventuella mappar som läggs till i framtiden.
    • Valda data: denna roll ger tillgång till en vald grupp av tabeller och mappar. Använd sedan följande steg för att definiera godkända data för den här rollen.
  7. Om du valde Valda data i föregående steg, konfigurera det valet:

    1. Välj Redigera.

      Skärmbild som visar knappen Redigera för att välja data.

    2. Expandera Tabell- och Filkatalogerna för att visa data i ditt objekt.

    3. Markera rutorna bredvid de tabeller och filer som du vill att rollen ska gälla för.

    4. Om du vill tillämpa säkerhet på radnivå eller kolumnnivå på en tabell väljer du tabellnamnet, väljer Dataåtkomst och väljer lämpligt alternativ. För mer information, se tillämpa radnivåsäkerhet och tillämpa kolumnnivåsäkerhet.

      Skärmbild som visar alternativet Dataåtkomst för en tabell.

    5. Välj Lägg till data för att lägga till de markerade objekten i din roll.

  8. Klicka på Nästa.

  9. Lägg till medlemmar i din roll. Ange namnen eller e-postadresserna för de användare som du vill ta med i rollen manuellt. Eller välj Avancerad konfiguration och följ stegen i Tilldela virtuella medlemmar.

    Important

    Innan du lägger till användare i en roll med begränsad åtkomst, kontrollera att rollen DefaultReader inte redan ger dem bredare åtkomst. För att begränsa deras åtkomst, ta bort dem från rollen DefaultReader, eller ändra eller ta bort rollen DefaultReader.

  10. Välj Skapa.

Visa och redigera en roll

Använd följande steg för att redigera en befintlig OneLake-säkerhetsroll.

  1. Öppna det objekt där du vill definiera säkerhet.

  2. Välj Hantera OneLake-säkerhet på objektmenyn.

  3. I fönstret OneLake-säkerhet väljer du den roll som du vill redigera.

    Denna åtgärd öppnar sidan för rolldetaljer. Högst upp på sidan för rolldetaljer visas rollnamn, behörigheter och typ. Längst ner på sidan med rolldetaljer finns två flikar: Data i roll och Medlemmar i roll.

  4. Välj Redigera för att uppdatera rollnamn eller Redigera rollbehörigheter.

    Skärmdump av Fabric-portalen som visar att man öppnar Redigera-menyn för att uppdatera rollnamn eller behörigheter.

  5. Välj fliken Data i rollen för att se all data som medlemmarna i rollen kan komma åt.

    Skärmbild som visar informationen som visas på fliken Data i roll.

    Column Vad det visar
    data Tabellerna eller mapparna som rollen ger tillgång till. Expandera och kollapsa scheman för att visa objekten under, håll muspekaren över en post för att se hela vägen, eller håll muspekaren över fler alternativ (...) för att konfigurera säkerhet på rad- eller kolumnnivå. För mer information, se Tabell-, kolumn- och radnivåsäkerhet i OneLake.
    Typ Föremålstypen: Schema, Tabell eller Mapp.
    Dataåtkomst Oavsett om föremålet har radnivå- eller kolumnnivåbegränsningar. En låsikon med horisontella linjer indikerar säkerhet på radnivå; En låsikon med vertikala linjer indikerar säkerhet på kolumnnivå.
  6. Gör någon av följande ändringar i datan i rollen:

    • Lägg till eller ta bort tabeller och mappar: Välj Redigera data för att öppna dialogen för att välja tabell och mapp. Kryssa i och avmarkera tabeller eller mappar för att lägga till eller ta bort dem från rollen, välj sedan Lägg till data för att bekräfta dina val.
    • Lägg till eller redigera säkerhet på radnivå: För mer information, se Tillämpa radnivåsäkerhet på en tabell.
    • Lägg till eller redigera kolumnnivåsäkerhet: För mer information, se Tillämpa kolumnnivåsäkerhet på en tabell.
  7. Välj fliken Medlemmar i rollen för att visa medlemmarna i rollen.

    Skärmdump som visar detaljerna synliga i fliken 'Medlemmar i rollen'.

    Column Vad det visar
    Medlemmar Profilbilden och medlemmens namn.
    Typ Oavsett om medlemmen är en användare eller grupp.
    Tillagd med hjälp av Hur en användare blev medlem i rollen: direkt via sin e-postadress eller som en del av en grupp. För mer information om hur man lägger till användare genom att använda behörighetsgrupper, se Tilldela virtuella medlemmar.
  8. Om du vill redigera medlemmarna i rollen väljer du Lägg till medlemmar.

    • Om du vill lägga till medlemmar manuellt anger du ett namn eller ett e-postmeddelande i textrutan Lägg till medlemmar i din roll . Välj rätt namn i den föreslagna listan. Välj sedan kontrollikonen för att bekräfta ditt val eller välj X-ikonen för att rensa markeringen.

    • För att lägga till medlemmar baserat på deras Fabric-behörigheter, välj Avancerad konfiguration och skapa en virtuell medlemsgrupp. För mer information, se Tilldela virtuella medlemmar.

  9. Om du vill ta bort användare från rollen väljer du fler alternativ (...) bredvid deras namn och väljer Ta bort från rollen.

När du gör några ändringar i rollmedlemskapet uppdateras rollen omedelbart. Ett meddelande visar lyckade eller misslyckade ändringar.

Tillämpa radnivåsäkerhet på en tabell

Definiera radnivå-säkerhetsregler (RLS) som en del av varje OneLake-säkerhetsroll som ger tillgång till tabelldata i Delta Parquet-format. Radrader är bara relevanta för tabelldata, så du kan inte definiera RLS för icke-tabellmappar eller ostrukturerad data. Som bästa praxis, undvik vaga eller alltför komplexa RLS-uttryck. Den fullständiga regelsyntaxen finns i syntaxreferensen för säkerhet på radnivå.

  1. Gå till ditt objekt och välj Hantera OneLake-säkerhet.

  2. Välj en befintlig roll, eller välj Ny för att skapa en ny roll.

  3. På sidan för rolldetaljer, välj fler alternativ (...) bredvid tabellen du vill säkra, och välj sedan Radsäkerhet.

    Skärmbild som visar hur du väljer

  4. I kodredigeraren, skriv in SQL-satsen som definierar vilka rader användarna kan se. För vägledning om syntax, se syntaxreferens för säkerhet på radnivå.

  5. Välj Spara för att bekräfta radsäkerhetsreglerna.

Tillämpa kolumnnivåsäkerhet på en tabell

Definiera kolumnnivåsäkerhet (CLS) som en del av en OneLake-säkerhetsroll för varje Delta Parquet-tabell. Som standard har användare tillgång till alla kolumner. Skapa CLS-regler som döljer kolumner för att återkalla åtkomst.

Important

Om du tar bort åtkomst till en kolumn nekas inte åtkomst till den kolumnen om en annan roll ger åtkomst till den.

  1. Gå till din datapost och välj Hantera OneLake-säkerhet.

  2. Välj en befintlig roll, eller välj Ny för att skapa en ny roll.

  3. På sidan för rolldetaljer, välj fler alternativ (...) bredvid tabellen du vill säkra, och välj sedan Kolumnsäkerhet.

    Skärmbild som visar att du väljer "kolumnsäkerhet" för att redigera behörigheter i en tabell.

  4. För att ta bort åtkomst till en kolumn, sätt kolumnen Behörighet att dölja. Använd kryssrutorna för att välja flera kolumner och ställ in behörigheter i bulk. Använd filtret för att visa kolumner med behörighet. Minst en kolumn måste finnas kvar i listan över tillåtna kolumner.

  5. Välj Spara.

Tilldela en medlem eller grupp en roll

OneLake-säkerhetsroller stödjer tillägg av enskilda användare, Microsoft Entra-grupper och säkerhetsansvariga.

Du kan lägga till användare eller grupper direkt i en roll genom att använda rutan Lägg till medlemmar i din roll på sidan Nya roller > Medlem . Du kan också skapa virtuella medlemskap med behörighetsgrupper genom att använda Avancerad konfigurationskontroll .

När du lägger till användare direkt i en roll gör du dem till explicita medlemmar i rollen. Dessa användare visas med sitt namn och sin bild i listan Medlemmar .

Important

När du lägger till en användare i en OneLake-säkerhetsroll, ta bort dem från DefaultReader-rollen. Annars behåller de full tillgång till datan.

Rollens virtuella medlemskap justeras dynamiskt baserat på användarnas Fabric-behörigheter. När du väljer Avancerad konfiguration och en behörighet lägger du till vilken användare som helst i Fabric-arbetsytan som har alla valda behörigheter som en implicit medlem i rollen. Till exempel, om du väljer ReadAll, Write, blir varje användare av Fabric-arbetsytan som har ReadAll- och Write-behörigheter till objektet medlem i rollen. För att se vilka användare en behörighetsgrupp inkluderar, titta i kolumnen Tillagd med hjälp i fliken Medlemmar i roll . Du kan inte ta bort dessa medlemmar manuellt. För att ta bort en medlem du lagt till via en behörighetsgrupp, ta bort behörighetsgruppen från rollen.

Tilldela virtuella medlemmar

Använd följande behörigheter för att identifiera virtuella medlemmar:

  • Läs
  • Skriv
  • Återdela
  • Execute
  • ReadAll

Använd följande steg för att tilldela användare till behörighetsgrupper:

  1. Välj namnet på den roll som du vill tilldela medlemmar till.

  2. På sidan rollinformation väljer du fliken Medlemmar i rollen .

  3. Välj Lägg till medlemmar.

  4. Välj Avancerad konfiguration.

    Skärmdump som visar att man väljer 'avancerad konfiguration' för att lägga till medlemmar genom att använda behörighetsgrupper.

  5. I rutan Behörighetsgrupper markerar du kryssrutan bredvid varje behörighet som du vill inkludera användare för.

    Varje behörighetsgrupp visar hur många användare som finns i den gruppen.

    Om du väljer flera behörighetsgrupper ingår användare med alla valda behörigheter som krävs.

  6. Välj Lägg till för att inkludera grupperna och spara rollen.

Ta bort en roll

Använd följande steg för att ta bort en säkerhetsroll i OneLake.

  1. Öppna det objekt där du vill definiera säkerhet.

  2. Välj Hantera OneLake-säkerhet på objektmenyn.

  3. I fönstret OneLake-säkerhet markerar du kryssrutan bredvid de roller som du vill ta bort.

  4. Välj Ta bort och vänta på meddelandet om att rollerna har tagits bort.