OneLake-tietojen käyttöroolien käytön aloittaminen (esiversio)
Yleiskuvaus
Kansioiden OneLake-tietojen käyttöroolit ovat uusi ominaisuus, jonka avulla voit käyttää roolipohjaista käyttöoikeuksien hallintaa (RBAC) OneLakeen tallennetuissa tiedoissa. Voit määrittää käyttöoikeusrooleja, jotka myöntävät lukuoikeuden tiettyihin Fabric-kohteen kansioihin ja määrittävät ne käyttäjille tai ryhmille. Käyttöoikeudet määrittävät, mitä kansioita käyttäjät näkevät käyttäessään tietojen Lake-näkymää joko Lakehouse UX:n, muistikirjojen tai OneLake-ohjelmointirajapintojen kautta.
Järjestelmänvalvoja-, Jäsen- tai Osallistuja-roolien fabric-käyttäjät voivat aloittaa luomalla OneLake-tietojen käyttöoikeusrooleja myöntääkseen käyttöoikeuden vain tiettyihin Lakehousen kansioihin. Lakehouse-tietojen käyttöoikeuksien myöntämiseksi lisätään käyttäjiä tietojen käyttörooliin. Käyttäjät, jotka eivät kuulu tietojen käyttöoikeusrooliin, eivät näe mitään tietoja kyseisessä lakehousessa.
Muistiinpano
Tietojen käyttöroolin suojaus koskee vain käyttäjiä, jotka käyttävät OneLakea suoraan. Fabric-kohteilla, kuten SQL-analytiikan päätepisteillä, semanttisissa malleissa ja varastoissa, on omat suojausmallinsa ja ne käyttävät OneLakea delegoitujen käyttäjätietojen kautta. Tämä tarkoittaa sitä, että käyttäjät voivat nähdä eri kohteita kussakin kuormituksessa, jos heille annetaan käyttöoikeus useisiin kohteisiin.
Suostuminen
Kaikkien Fabric-lakehouse-talojen tietojen käyttöroolien esikatseluominaisuus on oletusarvoisesti poistettu käytöstä. Esikatseluominaisuus on määritetty lakehouse-periaatteella. Opt-in-ohjausobjekti mahdollistaa yhden Lakehousen esikatselun kokeilemisen ottamatta sitä käyttöön muissa Lakehouse- tai Fabric-kohteissa.
Jotta voit ottaa esikatselun käyttöön, sinun on oltava työtilassa järjestelmänvalvoja, jäsen tai osallistuja. Siirry Lakehouse-kohtaan ja valitse Valintanauhan Hallitse OneLake-tietojen käyttöä (esikatselu) -painike vahvistusvalintaikkunan avaamiseksi. Tietojen käyttöroolien esiversio ei ole yhteensopiva ulkoisten tietojen jakamisen esikatselun kanssa. Jos et ole tyytyväinen muutokseen, valitse Jatka. Roolien hallintakokemus avautuu, ja ominaisuus on nyt käytössä.
Esikatseluominaisuutta ei voi poistaa käytöstä, kun se on otettu käyttöön.
Sujuvan suostumiskokemuksen takaamiseksi kaikilla käyttäjillä, joilla on lakehousen tietojen lukuoikeus, on edelleen lukuoikeus. Käyttöoikeuksia siirretään luomalla oletusarvoinen tietojen käyttörooli, jonka nimi on "DefaultReader". Virtualisoidun roolin jäsenyyksien avulla kaikki käyttäjät, joilla oli tarvittavat oikeudet tarkastella tietoja Lakehousessa (ReadAll-käyttöoikeus), sisällytetään tämän oletusroolin jäseniksi. Aloita kyseisten käyttäjien käyttöoikeuksien rajoittaminen varmistamalla, että DefaultReader-rooli on poistettu tai että ReadAll-käyttöoikeus on poistettu käyttöoikeuksien myöntäviltä käyttäjiltä.
Tärkeä
Varmista, että kaikki käyttäjät, jotka kuuluvat tietojen käyttörooliin, eivät myöskään kuulu DefaultReader-rooliin. Muussa tapauksessa tietojen täydet käyttöoikeudet säilytetään.
Minkä tyyppisiä tietoja voidaan suojata?
OneLake-tietojen käyttörooleja voidaan käyttää OneLake-lukuoikeuden hallintaan Lakehousessa olevia kansioita varten. Lukuoikeudet voidaan antaa mihin tahansa Lakehouse-kansion kansioon, eikä kansion käyttöoikeus ole oletustila. Tietojen käyttöoikeusroolien määrittämää suojausta sovelletaan vain OneLake- tai OneLake-tiettyihin ohjelmointirajapintoihin. Jos haluat lisätietoja, tutustu tietojen käytön hallintamalliin.
Edellytykset
Jotta voit määrittää Lakehouse-suojauksen, sinun on oltava työtilan järjestelmänvalvoja, jäsen tai osallistuja. Roolin luominen ja jäsenyyden määritys tulevat voimaan heti, kun rooli on tallennettu, joten varmista, että haluat myöntää käyttöoikeudet, ennen kuin lisäät jonkun rooliin.
OneLake-tietojen käyttörooleja tuetaan vain Lakehouse-kohteiden osalta.
Roolin luominen
- Avaa Lakehouse, jossa haluat määrittää suojauksen.
- Valitse Lakehouse-valintanauhan oikeasta reunasta OneLake-tietojen käytön hallinta (esikatselu).
- Valitse OneLake-tietojen käyttöruudun vasemmasta yläkulmasta Uusi rooli ja kirjoita haluamasi roolin nimi. Roolin nimellä on tiettyjä rajoituksia:
- Roolin nimi voi sisältää vain aakkosnumeerisia merkkejä.
- Roolin nimen on alettava kirjaimella.
- Nimien kirjainkoolla ei ole merkitystä, ja niiden on oltava yksilöllisiä.
- Nimen enimmäispituus on 128 merkkiä.
- Jos haluat, että tämä rooli koskee kaikkia tämän Lakehouse-kansioiden kansioita, valitse Kaikki kansiot.
- Tämä valinta sisältää kaikki tulevaisuudessa lisätyt kansiot.
- Valitse Valitut kansiot , jos haluat, että tämä rooli koskee vain valittuja kansioita.
- Valitse niiden kansioiden vieressä olevat ruudut, joita haluat roolin käytettävän.
- Roolit myöntävät käyttöoikeuden kansioihin. Jos haluat sallia käyttäjän käyttää kansiota, valitse sen vieressä oleva ruutu. Jos käyttäjän ei pitäisi nähdä kansiota, älä valitse ruutua.
- Luo rooli valitsemalla vasemmasta alakulmasta Tallenna .
- Avaa roolin jäsenyysruutu valitsemalla vasemmasta yläkulmasta Määritä rooli .
- Lisää henkilöitä, ryhmiä tai sähköpostiosoitteita Lisää henkilöitä tai ryhmiä -ohjausobjektiin. Lisätietoja on kohdassa Jäsenen tai ryhmän määrittäminen.
- Siirrä valintasi Määritettyjen käyttäjien luetteloon valitsemalla Lisää. Lisää-vaihtoehdon valitseminen ei vielä tallenna valintaasi.
- Valitse Tallenna ja odota ilmoitusta, että roolit on julkaistu.
- Sulje ruutu valitsemalla X oikeasta yläkulmasta.
Muokkaa roolia
- Avaa Lakehouse, jossa haluat määrittää suojauksen.
- Valitse Lakehouse-valintanauhan oikeasta reunasta OneLake-tietojen käytön hallinta (esikatselu).
- Vie hiiren osoitin OneLake-tietojen käyttöruudun hallinnassa muokattavan roolin päälle ja valitse se.
- Voit muuttaa sitä, mihin kansioihin myönnetään käyttöoikeus, valitsemalla tai poistamalla kunkin kansion vieressä olevien valintaruutujen valinnan.
- Jos haluat muuttaa henkilöitä, valitse Määritä rooli. Lisätietoja on kohdassa Jäsenen tai ryhmän määrittäminen.
- Jos haluat lisätä muita henkilöitä, kirjoita nimet Lisää henkilöitä tai ryhmiä -ruutuun ja valitse Lisää.
- Jos haluat poistaa ihmisiä, valitse heidän nimensä kohdasta Määritetyt käyttäjät ja valitse Poista.
- Valitse Tallenna ja odota ilmoitusta, että roolit on julkaistu.
- Sulje ruutu valitsemalla X oikeasta yläkulmasta.
Roolin poistaminen
- Avaa Lakehouse, jossa haluat määrittää suojauksen.
- Valitse Lakehouse-valintanauhan oikeasta reunasta OneLake-tietojen käytön hallinta (esikatselu).
- Valitse OneLake-tietojen käyttöoikeuden hallintaruudussa niiden roolien vieressä oleva ruutu, jotka haluat poistaa.
- Valitse Poista ja odota ilmoitusta siitä, että roolit on poistettu.
- Sulje ruutu valitsemalla X oikeasta yläkulmasta.
Määritä jäsen tai ryhmä
OneLake-tietojen käyttöroolit tukevat kahta eri tapaa lisätä käyttäjiä rooliin. Tärkein menetelmä on lisätä käyttäjiä tai ryhmiä suoraan rooliin Käyttämällä Määritä rooli -sivun Lisää henkilöitä tai ryhmiä -ruutua. Toinen käyttää virtuaalisia jäsenyyksiä Ja Lisää käyttäjiä Lakehouse-käyttöoikeuksien hallinnan perusteella.
Jos lisäät käyttäjiä suoraan rooliin Lisää henkilöitä tai ryhmiä -ruudussa, käyttäjät lisätään rooliin eksplisiittisinä jäseninä. Nämä käyttäjät näkyvät Nimensä ja kuvansa kanssa Määritettyjen henkilöiden ja ryhmien luettelossa.
Virtuaaliset jäsenet sallivat roolin jäsenyyden dynaamisen mukauttamisen käyttäjien Fabric-kohteen käyttöoikeuksien perusteella. Valitsemalla Lisää käyttäjiä Lakehousen käyttöoikeuksien perusteella -ruudun ja valitsemalla käyttöoikeuden lisäät Fabric-työtilaan käyttäjän, jolla on kaikki valitut käyttöoikeudet roolin implisiittisenä jäsenenä. Jos esimerkiksi valitset kohdan ReadAll, kirjoita ja kuka tahansa Fabric-työtilan käyttäjä, jolla on readAll- JA kirjoitusoikeudet kohteeseen, sisällytetään roolin jäseneksi. Näet, ketkä käyttäjät lisätään virtuaalisina jäseninä, etsimällä arvoa "Lakehouse-käyttöoikeudet" Määritettyjen käyttäjien luettelon Vastuuhenkilö-sarakkeesta. Näitä jäseniä ei voi poistaa manuaalisesti, ja niiden Fabric-käyttöoikeus on kumottava, jotta ne voidaan poistaa.
Jäsenyystyypistä riippumatta tietojen käyttöoikeusroolit tukevat yksittäisten käyttäjien, Microsoft Entra -ryhmien ja suojausobjektien lisäämistä.
Jäsenten määrittäminen
Määritysjäsenten sivulle pääsemiseksi on kaksi tapaa:
Menetelmä 1
- Valitse sen roolin nimi, johon haluat määrittää jäsenet.
- Valitse roolin tietosivun yläreunassa Määritä rooli.
Menetelmä 2
- Valitse rooliluettelosta sen roolin vieressä oleva valintaruutu, jolle haluat määrittää jäseniä.
- Valitse Delegoi.
Määritä käyttäjät suoraan
Määritä rooli -sivulla voit lisätä jäseniä tai ryhmiä kirjoittamalla heidän nimensä tai sähköpostiosoitteensa Lisää henkilöitä tai ryhmiä -ruutuun. Valitse tulos, jonka haluat sisällyttää kyseiseen käyttäjään. Voit toistaa tämän vaiheen niin monelle käyttäjälle kuin haluat. Jos valitsit väärät käyttäjät, voit poistaa heidät ruudusta valitsemalla hänen merkinnän vierestä X tai poistaa kaikki merkinnät valitsemalla Tyhjennä . Kun olet valmis, siirrä valitut käyttäjät käyttöoikeusluetteloon valitsemalla Lisää . Niiden lisäämistä luetteloon ei tallenneta vielä. Se on roolijäsenyysluettelon esikatselu, kun kyseiset käyttäjät on lisätty, ja uusilla lisätyillä käyttäjillä on ilmaisin nimensä vieressä.
Jos haluat julkaista käyttöoikeuksien muutokset, valitse ruudun alareunasta Tallenna .
Näennäisjäsenten määrittäminen
Jos haluat lisätä virtuaalisia jäseniä, käytä Lisää käyttäjiä Lakehouse-käyttöoikeuksien perusteella -ruutua . Valitse ruutu avataksesi avattavan valikon valitsimen, jolloin voit valita Virtualisoitavat Fabric-käyttöoikeudet. Käyttäjät virtualisoidaan, jos heillä on kaikki tarkistuskäyttöoikeudet.
Virtualisointiin voidaan käyttää seuraavia käyttöoikeuksia:
- Luettu
- Kirjoitus
- Jaa uudelleen
- Suorita
- ReadAll
Kun olet valinnut käyttöoikeudet, päivitä määritetyt käyttäjät -luetteloon muutokset valitsemalla Lisää. Käyttäjillä on nimensä vieressä teksti, joka ilmaisee, että heidät on määritetty Lakehouse-käyttöoikeuksilla. Näitä käyttäjiä ei voi poistaa roolimäärityksestä manuaalisesti. Poista sen sijaan vastaavat käyttöoikeudet Lisää käyttäjiä -kohdasta Lakehouse-käyttöoikeuksien hallinnan perusteella tai poista Fabric-käyttöoikeus.
Tunnetut ongelmat
Ulkoisen tietojen jakamisen esikatseluominaisuus ei ole yhteensopiva tietojen käyttöroolien esikatselun kanssa. Kun otat tietojen käyttöroolit käyttöön esikatselemaan lakehousessa, aiemmin luodut ulkoiset tieto jaetut tiedot saattavat lakata toimimasta.