Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
När du applicerar radnivåsäkerhet (RLS) eller kolumnnivåsäkerhet (CLS) på en tabell i OneLake beror det på vilken motor du använder för att fråga om och hur du kan läsa datan. Den här artikeln beskriver vilka motorer som kan läsa säkrad data, kraven för varje motor och det tillsynsbeteende du kan förvänta dig som datakonsument.
För att lära dig hur man definierar säkerhetsregler, se Skapa och hantera OneLake-säkerhetsroller. För de underliggande koncepten, se Tabell-, kolumn- och radnivåsäkerhet i OneLake.
Motorer som kan läsa säkrad data
Fabric-motorer kan läsa tabeller som har RLS- eller CLS-regler applicerade. Dataåtkomst till OneLake sker på ett av två sätt:
- Genom en frågemotor: Fabric-motorer och auktoriserade tredjepartsmotorer tillämpar RLS- och CLS-filtrering, så du ser bara de rader och kolumner du får se.
- Via användaråtkomst: Förfrågningar från obehöriga externa sökmotorer behandlas som användaråtkomst. Om du inte får se alla rader eller kolumner i en tabell blockeras frågan.
Följande tabell visar vilka motorer som stöder RLS- och CLS-filtrering:
| Motor | RLS/CLS-filtrering | Status |
|---|---|---|
| Eventhouse | Endast RLS | Offentlig förhandsversion |
| Graph i Fabric | Ja | GA |
| Lakehouse | Ja | GA |
| Semantiska modeller med Direct Lake i OneLake-läge | Ja | GA |
| Spark-anteckningsböcker | Ja | GA |
| SQL-analysändpunkt i användarens identitetsbaserade åtkomstläge | Ja | GA |
| Auktoriserade tredjepartsmotorer | Ja (när motorn implementerar det) | Offentlig förhandsversion |
Motorspecifika krav
Vissa motorer kräver extra konfiguration innan de kan läsa säkrad data:
- SQL-analysens slutpunkt:Ändra SQL-analysens slutpunkt till användarens identitetsåtkomstläge så att den kan läsa skyddade data.
- Semantiska modeller: Den semantiska modellen måste använda Direct Lake på OneLake.
- Auktoriserade tredjepartsmotorer: Motorn måste konfigureras som en auktoriserad motor för att upprätthålla OneLake-säkerhet vid frågetillfället.
Åtkomstdata från auktoriserade tredjepartsmotorer
Auktoriserade tredjepartsmotorer hämtar effektiv åtkomst för en användare från OneLake genom att använda de auktoriserade motor-API:erna och upprätthåller RLS och CLS vid frågetillfället. OneLake returnerar motoroberoende, förhandsberäknad effektiv åtkomst för den begärande användaren, och motorn tillämpar policyerna i sitt eget beräkningslager. OneLake är fortfarande den enda sanningskällan, så säkerhetsdefinitioner som författas i OneLake tillämpas konsekvent över Fabric-motorer och auktoriserade externa motorer.
Mer information finns i Integrera en tredjepartsmotor med OneLake-säkerhet.