工作區身分識別

Fabric 工作區身分識別是可與 Fabric 工作區相關聯的自動受控服務主體。 具有工作區身分識別的 Fabric 工作區可以透過 受信任的工作區存取 ,利用 OneLake 快捷方式,安全地讀取或寫入已啟用防火牆的 Azure Data Lake Storage Gen2 帳戶。 網狀架構項目在連線到支援 Microsoft Entra 驗證的資源時,可以使用身分識別。 網狀架構會使用工作區身分識別來取得Microsoft Entra 令牌,而不需要客戶管理任何認證。

工作區身分識別可以在 [我的工作區] 以外的任何工作區設定中建立。

當您建立工作區身分識別時,Fabric 會在 Microsoft Entra ID 中建立服務主體來代表身分識別。 也會建立隨附的應用程式註冊。 網狀架構會自動管理與工作區身分識別相關聯的認證,藉此防止認證洩漏和因認證處理不當而停機。

備註

網狀架構工作區身分識別 已正式推出。 您可以在 [ 我的工作區] 以外的任何工作區中建立工作區身分識別。

雖然 Fabric 工作區身分識別與 Azure 受控識別共用一些相似之處,但其生命週期、管理和治理不同。 Fabric 會管理工作區識別的獨立生命週期。 你可以選擇性地將 Fabric 工作區與身份關聯。 當你永久刪除工作區時,Fabric 會刪除該身份。 工作區身分識別的名稱一律與它相關聯的工作區名稱相同。

建立和管理工作區身分識別

您必須成為工作區管理員,才能建立和管理工作區身分識別。 您要建立身分識別的工作區不能是 「我的工作區」。

  1. 登入 Microsoft Fabric 入口網站。
  2. 選取 [工作區],然後選取您要為其建立工作區身分識別的工作區。
  3. 在工作區中,選取 [工作區設定 ] (齒輪) 圖示。
  4. 選擇 [工作區身分識別] 索引標籤。
  5. 選取 [+ 工作區身分識別] 按鈕。

建立工作區身分識別後,索引標籤會顯示工作區身分識別詳細資料和授權使用者清單。

顯示工作區身分識別詳細數據的螢幕快照。

工作區身分識別設定的各部分將在以下各節中進行描述。

身分識別詳細數據

細節 說明
名稱 工作區身分識別名稱。 工作區身分識別名稱與工作區名稱相同。
識別碼 工作區身分識別 GUID。 這是身分識別的唯一標識碼。
角色 指派給身分識別的工作區角色。
州 工作區的狀態。 可能的值: Active、 Inactive、 刪除中、 無法使用、 Failed、 DeleteFailed

授權的使用者

如需詳細資訊,請參閱 訪問控制。

刪除工作區身分識別

刪除身分識別時,依賴工作區身分識別進行受信任工作區存取或驗證的網狀架構專案將會中斷。 無法還原已刪除的工作區身分識別。

備註

當你刪除工作區時,Fabric 也會刪除其工作區的身份,但不會立即刪除。 工作區在工作區保留期間內會保持已刪除狀態,且 Fabric 不會在工作區永久刪除前刪除該工作區的身份。 詳情請參見 刪除同一性。

如果你在刪除後還原工作區,工作區的身份不會被恢復。 如果您想要還原的工作區具有工作區身分識別,您必須建立新的工作區。

如何使用工作區身分識別

工作區身分識別目前可以使用兩種方式:

  • 關於認證:若要了解此身份如何在 OneLake 捷徑、管線、語意模型及 Dataflows Gen2(CI/CD)連接到資料來源時,作為認證選項呈現,請參閱 使用工作區身份進行認證。

  • 對於受信任的工作區存取:具有工作區身分識別的工作區中的快捷方式可用於受信任的服務存取。 如需詳細資訊,請參閱 受信任的工作區存取。

工作區身分識別的安全性、管理和治理

下列各節說明誰可以使用工作區身分識別,以及如何在 Microsoft Purview 和 Azure 中監視它。

存取控制

工作區身分識別可由工作區系統管理員建立和刪除。 根據預設,工作區身分識別不會獲授與任何工作區角色。

警告

工作區身分識別是由 Fabric 用戶自動建立的服務主體。 應謹慎管理及監視此身分識別的存取權,因為任何獲授與身分識別存取權的個人都能夠假設此身分識別。

支援工作區身分識別進行驗證,用於目標資源的連線驗證。 只有工作區中具有系統管理員、成員或參與者角色的使用者,才能在聯機中設定工作區身分識別以進行驗證。

具有較高角色的應用程式系統管理員或使用者可以檢視、修改和刪除與 Azure 中工作區身分識別相關聯的服務主體和應用程式註冊。

警告

不建議在 Azure 中修改或刪除服務主體或應用程式註冊,因為這會導致依賴工作區身分識別的網狀架構專案停止運作。 這類變更可能會還原。 支持為工作區識別新增 API 權限,以允許存取目標資源。 此外,請遵循管理應用程式管理員角色時的最低許可權原則。 請確定只有適當的用戶獲指派此角色。 如需詳細資訊,請參閱 應用程式管理員

在 Fabric 中管理工作區身份識別

Fabric 管理員可以管理他們在租戶中建立的工作空間身份。 在 OneLake 目錄的 Govern 區段中,使用 Configurations 下的 Fabric 身分識別。

  1. 在 OneLake 目錄中,選取 Govern>Configurations>Fabric 識別身分。
  2. 選取工作區身分識別,然後選取 [ 詳細數據]。
  3. 在 [詳細數據] 索引標籤中,您可以檢視與工作區身分識別相關的其他資訊。
  4. 您也可以刪除工作區身分識別。

    備註

    刪除後無法還原工作區身分識別。 請務必檢閱刪除工作區身分識別的後果,如 刪除工作區身分識別中所述。

檢閱 Microsoft Purview 稽核 中的工作區身分識別事件

您可以在 Microsoft Purview 稽核 中查看建立與刪除工作空間身份時產生的稽核事件。 要存取日誌:

  1. 請前往 Microsoft Purview 稽核。
  2. 在顯示的稽核搜尋表單中,使用 [ 活動 - 易記名稱 ] 字段來搜尋 網狀架構身分識別 ,以尋找與工作區身分識別相關的活動。 目前,與工作區身分識別相關的下列活動如下:
    • 為工作區建立 Fabric 身分識別
    • 已擷取工作區的網狀架構身分識別
    • 已刪除工作區的網狀架構身分識別
    • 已擷取工作區的網狀架構識別令牌

在 Azure 中管理工作區身分識別

您可以在 Azure 入口網站中的 企業應用程式和應用程式註冊 下檢視與工作區身分識別相關聯的應用程式。

企業應用程式

您可以在 Azure 入口網站的 企業應用程式 中看到與工作區身分識別相關聯的應用程式。 網狀架構身分識別管理應用程式是其設定擁有者。

警告

在此處對應用程式進行的修改會導致工作區識別無法正常運作,而這類變更可能會被還原。 支持為工作區識別新增 API 權限,以允許存取目標資源。 此外,請遵循管理應用程式管理員角色時的最低許可權原則。 請確定只有適當的用戶獲指派此角色。 如需詳細資訊,請參閱 應用程式管理員

若要檢視此身分識別的稽核記錄和登入記錄:

  1. 登入 Azure 入口網站。
  2. 流覽至 Microsoft Entra ID > Enterprise Applications。
  3. 視需要選取 [ 稽核記錄 ] 或 [ 登入記錄]。

應用程式註冊

在 Azure 入口網站中的應用程式註冊下,可以看到與工作區身分識別相關聯的 應用程式 。 不應該在那裡進行任何修改,因為這樣會導致工作區身分識別停止運作。

只要工作區身分識別在 Fabric 中存在,應用程式註冊就會持續列示,包括在已刪除的工作區仍處於保留期間時。 欲了解更多資訊,請參閱 刪除身份。

進階案例

下列各節說明可能發生之工作區身分識別的案例。

刪除身分識別

您可以在工作區設定中刪除工作區身分識別。 刪除身分識別時,依賴工作區身分識別進行受信任工作區存取或驗證的網狀架構專案將會中斷。 無法還原已刪除的工作區身分識別。

Fabric 也會刪除工作區的身分識別,但在工作區保留期間內,該工作區會維持在已刪除狀態,以便系統管理員可以將其還原。 在保留期間,Fabric 不會取消工作空間身份,其服務主體和應用程式註冊仍會在 Azure 入口網站上顯示。

當你永久刪除工作區時,Fabric 會取消該工作區的身份。 這種永久刪除通常以以下方式之一發生:

在永久刪除開始後,工作空間身份會轉為刪除狀態,可能需要一段時間,相關的服務主體和應用程式註冊才會不再出現在 Microsoft Entra ID 中。

如果你經常刪除工作區,然後以相同名稱重新建立,在已刪除的工作區仍處於保留期間時,你的租戶中可能會看到多個同名的應用程式註冊。 若要移除工作空間身份,且不等待保留期限結束,請使用以下選項之一:

  • 在刪除工作區之前,先在工作區設定中的 工作區身份 標籤中刪除工作區身份。
  • 請 Fabric 管理員在保留期間永久刪除該工作區。

警告

不要直接在 Azure 入口網站中刪除工作區身分識別的服務主體或應用程式註冊。 Fabric 在取消啟用身份時找不到該應用程式,這會造成錯誤,並可能延遲工作區身份的清理。

如果你在刪除後還原工作區,工作區身份 不會被 恢復。 如果您想要還原的工作區具有工作區身分識別,您必須建立新的工作區。

重新命名工作區

當工作區重新命名時,工作區身分識別也會重新命名為符合工作區名稱。 不過,其Microsoft Entra 應用程式和服務主體保持不變。 請注意,在一個租戶中可以有多個具有相同名稱的應用程式和應用程式註冊物件。

考慮事項與限制條件

  • 您可以在 [ 我的工作區] 以外的任何工作區中建立工作區身分識別。

  • 你可以建立並使用工作區身分識別,無論指派給工作區的是哪一種容量 SKU。

  • 在雲端連線中,支援以任何形式使用工作區身分作為認證。

  • 受信任的工作區若要存取已啟用防火牆的儲存帳戶,該工作區必須已指派給已購買的 Microsoft Fabric 容量(F SKU)。

  • 如果你將工作區身份遷移到非 Fabric 容量、非 F SKU Fabric 容量或試用容量,該身份不會被停用或刪除,但依賴受信任工作區存取的 Fabric 項目會停止運作。

  • 租戶中預設可以建立 10,000 個工作區識別。 你也可以在租戶設定中指定自己的最大上限,這會成為整個租戶建立 Fabric 身份的上限。 更多資訊請參閱 「定義租戶中最大 Fabric 身份數量」。

  • 刪除其工作區時,Fabric 不會移除工作區識別。 Fabric 只有在工作區被永久刪除後,才會將其移除。 因此,如果您刪除工作區後又以相同名稱重新建立,您的租用戶中可能會包含多個同名的應用程式註冊。 欲了解更多資訊,請參閱 刪除身份。

  • 具有工作區身分識別的工作區中的 Azure Data Lake Storage Gen2 快捷方式將能夠進行信任的服務存取。

  • 工作區身份在 B2B 或跨租戶情境中不被支援。

建立工作區身份問題的疑難解答

  • 如果您因為建立按鈕已停用而無法建立工作區身分識別,請確定您具有工作區系統管理員角色。

  • 如果您在租使用者中第一次建立工作區身分識別時遇到問題,請嘗試下列步驟:

    1. 如果工作區身分識別狀態 失敗,請等候一小時,然後刪除身分識別。
    2. 刪除身分識別之後,請等候 5 分鐘,然後再次建立身分識別。