Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
OneLaken turvallisuusroolit hallitsevat, kuka pääsee käsiksi Fabric-tuotteidesi tietoihin. Joskus koko esineen myöntäminen tai epääminen on liian karkeaa. Saatat joutua piilottamaan arkaluontoiset sarakkeet, rajoittamaan käyttäjän näkemät rivit tai paljastamaan vain tietyt taulukot. Roolin sisällä voit tarkentaa pääsyä kolmella tarkkuustasolla: oliotason turvallisuus tauluille ja kansioille, sarakketason turvallisuus (CLS) yksittäisille sarakkeille sekä rivitason turvallisuus (RLS) yksittäisille riveille.
Tässä artikkelissa selitetään, mitä kukin ohjaus tekee ja miten OneLake valvoo sitä. Näiden kontrollien luomiseksi katso Luo ja hallinnoi OneLake-tietoturvarooleja.
OneLake-turvallisuusroolit käyttävät apurahamallia datan saatavuuden antamiseen. Et voi kieltää pääsyä, joka myönnetään eri roolin tai lupamallin kautta. Tästä syystä nämä kontrollit eivät rajoita käyttäjien pääsyä ylläpitäjä-, jäsen- ja osallistujatehtäviin työtilatasolla.
Taulukon ja kansion suojaus
Taulukkotason ja kansiotason turvallisuus, jota kutsutaan myös objektitason turvallisuudeksi (OLS), antaa pääsyn tiettyihin tauluihin tai kansioihin tietokohteessa. OLS:n avulla luot käyttöoikeudet sekä jäsennellylle että jäsentämättömälle datalle kansiotasolla. Koska Delta Parquet -taulut OneLakessa esitetään kansioina, voit suojata tauluja samalla tavalla kuin kansioita. Skeemat ovat myös kansioita, joten ne voi suojata samalla tavalla.
Sarake- ja rivitason turvallisuus
OneLake-turvallisuus valvoo sarake- ja rivitason turvallisuutta kahdella tavalla:
- Suodatintaulut: Käyttäjä, joka kysyy taulukkoa Fabric-moottorilla, kuten Spark-muistikirjoilla, tai valtuutetulla kolmannen osapuolen moottorilla, näkee vain ne sarakkeet tai rivit, jotka CLS- tai RLS-säännöt sallivat.
- Lohkotaulukot: Käyttäjä, joka kysyy taulukkoa luvattoman kolmannen osapuolen moottorin avulla, ei voi lukea taulukkoa.
OneLake-turvallisuus voi valvoa CLS- ja RLS-sääntöjä Delta Parquet -pöydille tai virtualisoiduille Iceberg-pöydille. Muiden taulukkotyyppien säännöt estävät roolin jäsenten pääsyn koko taulukkoon.
Jos CLS- tai RLS-säännöllä on ristiriita sen määritelmän taulun kanssa, kysely epäonnistuu eikä palauta dataa. Esimerkiksi ristiriita syntyy, kun sääntö viittaa sarakkeeseen, jota ei ole taulukossa.
Saraketason suojaus
Saraketason turvallisuus (CLS) antaa pääsyn valittuihin sarakkeisiin taulukossa koko taulun sijaan. Sarakkeiden data, jonka poistat sallittujen listalta, ei ole käyttäjille näkyvissä.
CLS:llä suodatetuissa taulukoissa sovelletaan seuraavia käyttäytymismalleja:
- Jos käyttäjä suorittaa
select *kyselyn taulukossa, jossa hänellä on pääsy vain osaan sarakkeista, CLS-säännöt käyttäytyvät eri tavalla Fabric-moottorin mukaan:- Spark-muistikirjat: Kysely onnistuu ja näyttää vain sallitut sarakkeet.
- SQL-analytiikan päätepiste: Kysely palauttaa virheen ja estää pääsyn niihin sarakkeisiin, joihin käyttäjä ei pääse käsiksi.
- Semanttiset mallit: Kysely palauttaa virheen ja estää pääsyn niihin sarakkeisiin, joihin käyttäjä ei pääse käsiksi.
- Suojatun sarakkeen nimi saattaa näkyä tietyissä kokemuksissa, mutta datan arvot eivät koskaan näy.
Rivitason suojaus
Rivitason turvallisuus (RLS) määrittelee rivitason datarajoitukset OneLakeen tallennetuille taulukkomaisille tiedoille. Määrittelet roolit, jotka sisältävät sääntöjä roolin jäsenten datarivien suodattamiseen. Kun RLS-roolin jäsen kysyy dataa, OneLake arvioi RLS-säännöt ja palauttaa vain sallitut rivit. Rivit ovat käsite, joka koskee vain taulukkodataa, joten et voi määritellä RLS:ää ei-taulukkokansioille tai jäsentämättömälle datalle.
RLS:llä suodatetuissa taulukoissa sovelletaan seuraavia käyttäytymismalleja:
- Taulukon käyttö saattaa olla estetty, jos RLS-lauseke sisältää syntaksivirheitä, jotka estävät sen arvioinnin.
Syntaksista, jota käytetään RLS-sääntöjen kirjoittamiseen, katso Row-level security syntax reference.
Yhdistä rivi- ja saraketason suojaus
Rivitason ja saraketason suojausta voidaan käyttää yhdessä rajoittamaan käyttäjän pääsyä taulukkoon. Näitä kahta käytäntöä on kuitenkin otettava käyttöön käyttäen yksittäistä OneLake-käyttöoikeusroolia. Tässä skenaariossa tietojen käyttö on rajoitettu yhteen rooliin määritettyjen sääntöjen mukaan.
OneLake-suojaus ei tue kahden tai useamman roolin yhdistelmiä, joissa toinen sisältää RLS-sääntöjä ja toinen CLS-sääntöjä. Käyttäjät, jotka yrittävät käyttää taulukoita, jotka ovat osa rooliyhdistelmää, jota ei tueta, saavat kyselyvirheitä.