Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Gjelder for:✅ SQL Analytics-endepunkt og Warehouse i Microsoft Fabric
Når standardtillatelsene fra arbeidsområderolle-tildeling eller gjenstandstillatelser ikke gir deg det kontrollnivået du trenger, bruk standard SQL-konstruksjoner i et Fabric-lager eller SQL-analyse-endepunkt for mer detaljert tilgangskontroll.
For SQL-analyseendepunktet og lageret i Microsoft Fabric:
- Håndter sikkerhet på objektnivå med GRANT-, REVOKE- og DENY-T-SQL-setningene.
- Tildel brukere SQL-roller, både tilpassede databaseroller og innebygde databaseroller.
Konfigurer brukergranulære tillatelser i et Fabric-lager
- For at en bruker skal koble til et Fabric-lager eller SQL-analyseendepunkt, må du tildele dem en arbeidsområderolle eller gi dem lesetillatelse for elementet. Uten lesetillatelsen mislykkes tilkoblingen som et minimum.
- For å sette opp en brukers granulære tillatelser før de kobler til lageret, definer først tillatelsene i SQL. Gi dem deretter tilgang ved å tildele en arbeidsplassrolle eller gi gjenstandstillatelser.
CREATE USERER-begrensning
- Du kan ikke eksplisitt kjøre
CREATE USERi et Fabric warehouse eller SQL analytics-endepunkt. Når du kjørerGRANTellerDENY, oppretter Fabric databasebrukeren automatisk. Brukeren kan ikke koble til før de også har tilstrekkelige rettigheter på arbeidsplassnivå.
Vis mine tillatelser
Etter at en bruker kobler seg til et Fabric lager eller SQL-analyseendepunkt via SQL-tilkoblingsstreng, kan de se hvilke tillatelser som er tilgjengelige ved å bruke sys.fn_my_permissions-funksjonen.
Databasebaserte tillatelser for nåværende bruker:
SELECT *
FROM sys.fn_my_permissions(NULL, 'Database');
Skjema-omfangede tillatelser for nåværende bruker:
SELECT *
FROM sys.fn_my_permissions('<schema-name>', 'Schema');
Objektbegrensede tillatelser for nåværende bruker:
SELECT *
FROM sys.fn_my_permissions('<schema-name>.<object-name>', 'Object');
Visningstillatelser gitt eksplisitt til brukere i et Fabric-lager
Når man er koblet til et Fabric-lager eller et SQL-analyseendepunkt via SQL-tilkoblingsstreng, kan en bruker med forhøyede rettigheter spørre etter gitte tillatelser ved å bruke systemvisninger. Denne spørringen gir ikke tillatelser som brukere får gjennom en Fabric-arbeidsområderolle eller -gjenstand.
SELECT DISTINCT pr.principal_id, pr.name, pr.type_desc,
pr.authentication_type_desc, pe.state_desc, pe.permission_name
FROM sys.database_principals AS pr
INNER JOIN sys.database_permissions AS pe
ON pe.grantee_principal_id = pr.principal_id;
Databeskyttelsesfunksjoner i et Fabric-lager
I Warehouse- og SQL-analyseendepunktet kan du begrense tilgangen til spesifikke kolonner og til bestemte rader i en tabell, og maskere sensitiv data for ikke-administratorer.
- Sikkerhet på radnivå i datalager for stoff
- Sikkerhet på kolonnenivå i datalager for stoff
- Dynamisk datamaskering i datalager for stoff