Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Sie in OneLake Row-Level Security (RLS) oder Column-Level Security (CLS) auf eine Tabelle anwenden, hängt es davon ab, welche Engine Sie zur Abfrage verwenden können, ob und wie Sie die Daten lesen können. Dieser Artikel beschreibt, welche Engines gesicherte Daten lesen können, die Anforderungen für jede Engine und das Durchsetzungsverhalten, das Sie als Datenkonsument erwarten können.
Um zu lernen, wie man Sicherheitsregeln definiert, siehe Create and manage OneLake Security Roles. Für die zugrunde liegenden Konzepte siehe Tabelle-, Spalten- und Zeilensicherheit in OneLake.
Engines, die gesicherte Daten lesen können
Fabric-Engines können Tabellen lesen, die RLS- oder CLS-Regeln verwenden. Der Datenzugriff auf OneLake erfolgt auf eine von zwei Arten:
- Über eine Abfrage-Engine: Fabric-Engines und autorisierte Drittanbieter-Engines wenden RLS- und CLS-Filterung an, sodass du nur die Zeilen und Spalten siehst, die du sehen darfst.
- Durch Benutzerzugang: Abfragen von nicht autorisierten externen Engines werden als Benutzerzugriff behandelt. Wenn du nicht alle Zeilen oder Spalten in einer Tabelle sehen darfst, wird die Abfrage blockiert.
Die folgende Tabelle listet auf, welche Engines RLS- und CLS-Filterung unterstützen:
| Engine | RLS/CLS-Filter | Status |
|---|---|---|
| Eventhouse | Nur RLS | Öffentliche Vorschau |
| Graph in Fabric | Ja | GA |
| Lakehouse | Ja | GA |
| Semantische Modelle mit Direct Lake im OneLake-Modus | Ja | GA |
| Spark-Notizbücher | Ja | GA |
| SQL-Analytics-Endpunkt im Identitätszugriffsmodus des Benutzers | Ja | GA |
| Autorisierte Drittanbieter-Motoren | Ja (wenn die Engine es implementiert) | Öffentliche Vorschau |
Motorspezifische Anforderungen
Einige Engines benötigen zusätzliche Konfiguration, bevor sie gesicherte Daten lesen können:
- SQL-Analytics-Endpunkt:Ändern Sie den SQL-Analytics-Endpunkt in den Benutzer-Identitätszugriffsmodus, damit er gesicherte Daten lesen kann.
- Semantische Modelle: Das semantische Modell muss Direct Lake auf OneLake verwenden.
- Autorisierte Drittanbieter-Engines: Die Engine muss als autorisierte Engine konfiguriert werden, um die OneLake-Sicherheit bei der Abfrage durchzusetzen.
Zugriff auf Daten von autorisierten Drittanbieter-Engines
Autorisierte Drittanbieter-Engines ermitteln die effektiven Zugriffsrechte eines Benutzers aus OneLake mithilfe der autorisierten Engine-APIs und setzen RLS und CLS zum Abfragezeitpunkt durch. OneLake gibt den Engine-unabhängigen, vorberechneten effektiven Zugriff für den anfragenden Benutzer zurück, und die Engine setzt die Richtlinien in ihrer eigenen Computeschicht durch. OneLake bleibt die einzige Wahrheitsquelle, daher werden die in OneLake verfassten Sicherheitsdefinitionen konsistent auf Fabric-Engines und autorisierten externen Engines angewendet.
Weitere Informationen finden Sie unter Integrieren eines Drittanbietermoduls mit OneLake-Sicherheit.