Mit OneLake-Sicherheit geschützte Daten lesen

Wenn Sie in OneLake Row-Level Security (RLS) oder Column-Level Security (CLS) auf eine Tabelle anwenden, hängt es davon ab, welche Engine Sie zur Abfrage verwenden können, ob und wie Sie die Daten lesen können. Dieser Artikel beschreibt, welche Engines gesicherte Daten lesen können, die Anforderungen für jede Engine und das Durchsetzungsverhalten, das Sie als Datenkonsument erwarten können.

Um zu lernen, wie man Sicherheitsregeln definiert, siehe Create and manage OneLake Security Roles. Für die zugrunde liegenden Konzepte siehe Tabelle-, Spalten- und Zeilensicherheit in OneLake.

Engines, die gesicherte Daten lesen können

Fabric-Engines können Tabellen lesen, die RLS- oder CLS-Regeln verwenden. Der Datenzugriff auf OneLake erfolgt auf eine von zwei Arten:

  • Über eine Abfrage-Engine: Fabric-Engines und autorisierte Drittanbieter-Engines wenden RLS- und CLS-Filterung an, sodass du nur die Zeilen und Spalten siehst, die du sehen darfst.
  • Durch Benutzerzugang: Abfragen von nicht autorisierten externen Engines werden als Benutzerzugriff behandelt. Wenn du nicht alle Zeilen oder Spalten in einer Tabelle sehen darfst, wird die Abfrage blockiert.

Die folgende Tabelle listet auf, welche Engines RLS- und CLS-Filterung unterstützen:

Engine RLS/CLS-Filter Status
Eventhouse Nur RLS Öffentliche Vorschau
Graph in Fabric Ja GA
Lakehouse Ja GA
Semantische Modelle mit Direct Lake im OneLake-Modus Ja GA
Spark-Notizbücher Ja GA
SQL-Analytics-Endpunkt im Identitätszugriffsmodus des Benutzers Ja GA
Autorisierte Drittanbieter-Motoren Ja (wenn die Engine es implementiert) Öffentliche Vorschau

Motorspezifische Anforderungen

Einige Engines benötigen zusätzliche Konfiguration, bevor sie gesicherte Daten lesen können:

Zugriff auf Daten von autorisierten Drittanbieter-Engines

Autorisierte Drittanbieter-Engines ermitteln die effektiven Zugriffsrechte eines Benutzers aus OneLake mithilfe der autorisierten Engine-APIs und setzen RLS und CLS zum Abfragezeitpunkt durch. OneLake gibt den Engine-unabhängigen, vorberechneten effektiven Zugriff für den anfragenden Benutzer zurück, und die Engine setzt die Richtlinien in ihrer eigenen Computeschicht durch. OneLake bleibt die einzige Wahrheitsquelle, daher werden die in OneLake verfassten Sicherheitsdefinitionen konsistent auf Fabric-Engines und autorisierten externen Engines angewendet.

Weitere Informationen finden Sie unter Integrieren eines Drittanbietermoduls mit OneLake-Sicherheit.