Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
En Fabric-arbetsyteidentitet är ett automatiskt hanterat tjänstekonto som kan associeras med en Fabric-arbetsyta. Du kan använda arbetsytans identitet som autentiseringsmetod när du ansluter Infrastrukturobjekt på arbetsytan till resurser som stöder Microsoft Entra-autentisering. Arbetsytans identitet är en säker autentiseringsmetod eftersom det inte finns något behov av att hantera nycklar, hemligheter och certifikat. När du beviljar arbetsyteidentiteten behörigheter för målresurser, till exempel ADLS gen 2, kan Fabric använda identiteten för att hämta Microsoft Entra-token för att få åtkomst till resursen.
Betrodd åtkomst till lagringskonton och autentisering med arbetsyteidentitet kan kombineras. Du kan använda arbetsytans identitet som autentiseringsmetod för att komma åt lagringskonton som har offentlig åtkomst begränsad till valda virtuella nätverk och IP-adresser.
Den här artikeln beskriver hur du använder arbetsyteidentiteten för att autentisera när du ansluter OneLake-genvägar, pipelines, semantiska modeller och Dataflöden Gen2 (CI/CD) till datakällor. Målgruppen är datatekniker och alla som är intresserade av att upprätta en säker anslutning mellan infrastrukturobjekt och datakällor.
Datakällor som stöds
Den mest up-to-date-information om Infrastrukturanslutningar med stöd för identitetsautentisering för arbetsytor finns i Översikt över Infrastrukturanslutning du kan också skapa en ny anslutning i Hantera anslutningar och gatewayer och granska de anslutningstyper som stöds.
Autentisera med arbetsplatsidentitet
Exemplet nedan visar stegen för att aktivera identitetsautentisering för arbetsyta med Azure Data Lake Storage Gen2. Stegen för andra datakällor som SQL Server, Azure Blobs och Azure Analysis Services liknar varandra.
Steg 1: Skapa arbetsytans identitet
Du måste vara en workspace-administratör för att skapa och hantera en workspace-identitet. Autentiseringsalternativet för Workspace-identitet visas i anslutnings- och genvägsupplevelser först efter att du skapat en workspace-identitet. Mer information finns i Arbetsyteidentitet.
Gå till arbetsytan och öppna inställningarna för arbetsytan.
Välj fliken Arbetsytas identitet .
Välj knappen + Identitet för arbetsyta.
När arbetsytans identitet har skapats visar fliken information om arbetsytans identitet och listan över behöriga användare.
Arbetsyteidentitet kan skapas och tas bort av arbetsyteadministratörer. Administratörer, medlemmar och deltagare på arbetsytan kan konfigurera identiteten som autentiseringsmetod i anslutningar som används i OneLake-genvägar, pipelines, semantiska modeller och Dataflöden Gen2.
Mer information finns i Skapa och hantera en arbetsyteidentitet.
Steg 2: Bevilja identitetsbehörigheter för lagringskontot
Logga in på Azure Portal och gå till det lagringskonto som du vill komma åt från OneLake.
Välj fliken Åtkomstkontroll (IAM) i det vänstra sidofältet och välj Rolltilldelningar.
Välj knappen Lägg till och välj Lägg till rolltilldelning.
Välj den roll som du vill tilldela identiteten, till exempel Storage Blob Data Reader eller Storage Blob Data Contributor.
Anteckning
Rollen måste anges på lagringskontonivå.
Välj Tilldela åtkomst till användaren, gruppen eller tjänstens huvudnamn.
Välj + Välj medlemmar och sök efter namn eller app-ID för arbetsyte-identitet. Välj den identitet som är associerad med din arbetsyta.
Välj Granska + tilldela och vänta tills rolltilldelningen är klar.
Steg 3: Skapa fabric-objektet
OneLake-genväg
Följ stegen i Skapa en Genväg till Azure Data Lake Storage Gen2. Välj arbetsyteidentitet som autentiseringsmetod (stöds endast för ADLS Gen2-genvägar).
Pipelines med aktiviteterna Kopiera, Uppslag och GetMetadata
Följ stegen i Modul 1 – Skapa en pipeline med Data Factory för att skapa pipelinen. Välj arbetsyteidentitet som autentiseringsmetod (stöds för aktiviteterna Kopiera, Uppslag och GetMetadata).
Anteckning
Användaren som skapar genvägen med arbetsytans identitet måste ha en administratörs-, medlems- eller deltagarroll i arbetsytan. Användare som kommer åt genvägarna behöver bara behörigheter på lakehouse.
Important
Identiteten som kör pipelinen måste också ha rollen administratör, medlem eller deltagare i arbetsområdet. Fabric kontrollerar denna behörighet vid körning och utfärdar en workspace-identitetstoken endast till en identitet som innehar en av dessa roller. Detta krav gäller både användaren som kör pipelinen på begäran och tjänstehuvudpersonen som kör den enligt ett schema eller via API:et.
På grund av detta krav kan en pipeline som lyckas när du kör den manuellt misslyckas när samma pipeline körs på ett schema under en annan identitet. Om en schemalagd körning inte lyckas hämta en token men en manuell körning lyckas, kontrollera att den schemalagda identiteten har en av dessa arbetsyteroller.
Rapporter och semantiska modeller
Du kan använda en semantisk modell (importläge) med identitetsautentisering för arbetsytan och skapa modeller och rapporter.
Skapa den semantiska modellen i Power BI Desktop som ansluter till ADLS Gen2-lagringskontot med hjälp av stegen i Analysera data i Azure Data Lake Storage Gen2 med hjälp av Power BI. Du kan använda organisationskonto för att ansluta till Azure Data Lake Storage Gen2 i Desktop.
Importera modellen till den arbetsyta som konfigurerats med identiteten för arbetsytan.
Gå till modellinställningarna och expandera avsnittet Gateway- och molnanslutningar.
Under molnanslutningar väljer du en dataanslutning som har konfigurerats med autentiseringsmetoden för arbetsytans identitet och det önskade ADLS Gen2-lagringskontot. Du kan antingen skapa den här anslutningen i upplevelsen Hantera anslutningar och gatewayer eller använda en befintlig anslutning som skapats via genvägen eller pipelinens skapandeupplevelser.
Välj Använd och uppdatera sedan modellen för att slutföra konfigurationen.
Anteckning
Om uppdateringen misslyckas kontrollerar du de behörigheter som arbetsytans identitet har på lagringskontot och verifierar nätverksinställningarna för lagringskontot.
Dataflöden Gen2
Data Factory i Microsoft Fabric använder Power Query-anslutningsappar för att ansluta Dataflow Gen2 till Azure Data Lake Storage Gen2. Så här ansluter du till Azure Data Lake Storage Gen2 i Dataflow Gen2:
- Skapa Dataflöde Gen 2 i Fabric
- Följ stegen i Ansluta till ADLS Gen2 från Power Query Online
- Välj Arbetsyteidentitet som autentiseringsmetod
Anteckning
Arbetsytaidentitet stöds endast för Dataflöden Gen2 med distributionspipelines och publikt API.
Beaktanden och begränsningar
Du kan skapa en workspace-identitet i vilken workspace som helst utom My workspace, oavsett vilken kapacitets-SKU som är tilldelad arbetsytan.
Arbetsytans identitet kan användas för autentisering i vilket sammanhang som helst som stöder OneLake-genvägar, pipelines, semantiska modeller eller Dataflöden Gen2.
Att använda arbetsytidentitet som legitimation i molnanslutningar stöds i alla former.
Åtkomst till brandväggsaktiverade lagringskonton från betrodda arbetsytor kräver att arbetsytan tilldelas en köpt Microsoft Fabric-kapacitet (F-SKU).
Du kan skapa anslutningar med arbetsplatsidentitetsbaserad autentisering i Hantera Gateways och Anslutningar för en molnanslutning.
Identiteten som kör en pipeline, oavsett om det är en användare eller en tjänstehuvudansvarig, måste ha en administratörs-, medlems- eller bidragsgivare i arbetsytan. Fabric kontrollerar denna behörighet vid körning. Utan en av dessa roller kan Fabric inte utfärda identitetstoken för arbetsområdet och körningen misslyckas. Att ge workspace-identitetsbehörigheter på måldatakällan räcker inte i sig.
Autentisering baserad på arbetsytans identitet stöds för närvarande inte för gatewayanslutningar.
Om du återanvänder anslutningar som konfigurerats med autentiseringsmetoden för arbetsytans identitet i andra infrastrukturobjekt än OneLake-genvägar, pipelines, semantiska modeller eller Dataflöden Gen2 eller på andra arbetsytor kanske de inte fungerar.
Anslutningar med autentisering för arbetsytans identitet kan endast användas i OneLake-genvägar, pipelines, semantiska modeller eller Dataflöden av typen Gen2.
Om du skapar en anslutning i Hantera Gateways och Anslutningar kan du se en banderoll som anger att identitetsautentiseringstypen för arbetsytan endast stöds i pipelines och OneLake-genvägar. Det här är ett känt problem som kommer att lösas med framtida versioner.
Det går inte att kontrollera statusen för en anslutning som har arbetsyteidentitet som autentiseringsmetod eftersom den inte stöds.
Om din organisation har en Microsoft Entra-princip för villkorsstyrd åtkomst för arbetsbelastningsidentiteter som innehåller alla tjänsthuvudnamn, bör varje fabric-arbetsyteidentitet undantas från principen för villkorsstyrd åtkomst för arbetsbelastningsidentiteter. Annars fungerar inte arbetsytans identiteter.
Arbetsytans identitet är inte kompatibel med begäranden mellan hyresgäster.