Compartilhar via


Conceder permissões para a identidade gerenciada do espaço de trabalho

Este artigo ensina como conceder permissões à identidade gerenciada no espaço de trabalho do Azure Synapse. As permissões, por sua vez, permitem o acesso a pools de SQL dedicados no espaço de trabalho e à conta de armazenamento Azure Data Lake Storage Gen2 por meio do portal do Azure.

Observação

Essa identidade gerenciada do espaço de trabalho é referida como identidade gerenciada no restante deste documento.

Conceder as permissões de identidade gerenciada à conta do Data Lake Storage

Uma conta de armazenamento do Data Lake Storage Gen2 é necessária para criar um espaço de trabalho do Azure Synapse. Para iniciar com êxito os Pools do Spark no workspace do Azure Synapse, a identidade gerenciada do Azure Synapse precisa da função Colaborador de Dados do Blob de Armazenamento na conta de armazenamento. A orquestração de pipeline no Azure Synapse também se beneficia dessa função.

Conceder permissões à identidade gerenciada durante a criação do workspace

O Azure Synapse tenta conceder a função de Colaborador de Dados do Blob de Armazenamento à identidade gerenciada depois que você cria o espaço de trabalho do Azure Synapse usando o portal do Azure. Você fornece os detalhes da conta do Data Lake Storage na guia Noções Básicas.

Captura de tela da guia Básico no fluxo de criação do workspace.

Escolha a conta do Data Lake Storage Gen2 e o sistema de arquivos em Nome da conta e Nome do sistema de arquivos.

Captura de tela do fornecimento dos detalhes da conta do Data Lake Storage Gen2.

Se o criador do espaço de trabalho também for Proprietário da conta do Data Lake Storage, o Azure Synapse atribui a função de Colaborador de Dados do Blob de Armazenamento à identidade gerenciada. A seguinte mensagem é exibida.

Captura de tela da atribuição bem-sucedida do colaborador de dados do blob de armazenamento.

Se o criador do espaço de trabalho não for o proprietário do Data Lake Storage, o Azure Synapse não atribui a função de Colaborador de Dados do Blob de Armazenamento à identidade gerenciada. A seguinte mensagem notifica o criador do espaço de trabalho de que ele não tem permissões suficientes para conceder a função de Colaborador de Dados do Blob de Armazenamento à identidade gerenciada.

Captura de tela de uma atribuição malsucedida de colaborador de dados do blob de armazenamento, com a caixa de erro realçada.

Você não pode criar pools do Spark, a menos que o Colaborador de Dados do Blob de Armazenamento seja atribuído à identidade gerenciada.

Conceder permissões para identidade gerenciada após a criação do workspace

Durante a criação do espaço de trabalho, se você não atribuir o Colaborador de Dados do Blob de Armazenamento à identidade gerenciada, então o Proprietário da conta do Data Lake Storage Gen2 atribui manualmente essa função à identidade. As etapas a seguir o ajudarão a realizar a atribuição manual.

Etapa 1: Navegar até conta do Data Lake Storage Gen2

No portal do Azure, abra a conta de armazenamento do Data Lake Storage Gen2 e selecione Contêineres no painel de navegação à esquerda. Você só precisa atribuir a função de Colaborador de Dados do Blob de Armazenamento no nível do contêiner ou do sistema de arquivos.

Captura de tela do portal do Azure com a Visão geral da conta do Data Lake Storage Gen2.

Etapa 2: selecionar o contêiner

A identidade gerenciada deve ter acesso aos dados do contêiner (sistema de arquivos) que foi fornecido quando o workspace foi criado. Você pode encontrar esse contêiner ou o sistema de arquivos no portal do Azure. Abra o espaço de trabalho do Azure Synapse no portal do Azure e selecione a guia Visão geral no painel de navegação à esquerda.

Captura de tela do portal do Azure mostrando o nome do arquivo de armazenamento “contosocontainer” do Data Lake Storage Gen2.

Selecione o mesmo contêiner ou sistema de arquivos para conceder a função de Colaborador de Dados do Blob de Armazenamento à identidade gerenciada.

Captura de tela que mostra o contêiner ou sistema de arquivos que você deve selecionar.

Etapa 3: abrir o controle de acesso e adicionar atribuição de função

  1. Selecione o Controle de acesso (IAM) a partir do menu de recursos.

  2. Selecione Adicionar>Adicionar atribuição de função para abrir a página Adicionar atribuição de função.

  3. Atribua a função a seguir. Para ver as etapas detalhadas, confira Atribuir funções do Azure usando o portal do Azure.

    Configuração Valor
    Função Colaborador de dados de blob de armazenamento
    Atribuir acesso a MANAGEDIDENTITY
    Membros nome da identidade gerenciada

    Observação

    O nome da identidade gerenciada também é o nome do workspace.

    Captura de tela da página “Adicionar atribuição de função” no portal do Azure.

  4. Selecione Salvar para adicionar a atribuição de função.

Etapa 4: verificar se a função Colaborador de Dados do Blob de Armazenamento está atribuída à identidade gerenciada

Selecione Controle de Acesso (IAM) e depois selecione Atribuições de função.

Captura de tela do botão “Atribuições de função” no portal do Azure, usado para verificar a atribuição de função.

Você deve ver sua identidade gerenciada listada na seção Colaborador de Dados do Blob de Armazenamento com a função Contribuidor de Dados de Blob de Armazenamento atribuída a ela.

Captura de tela do portal do Azure, mostrando a seleção do contêiner na conta de armazenamento do Data Lake Storage Gen2.

Alternativa para a função de Colaborador de dados de blob de armazenamento

Em vez de conceder a si mesmo a função de Colaborador de Dados de Blob de Armazenamento, você também pode conceder permissões mais granulares em um subconjunto de arquivos.

Todos os usuários que precisem acessar alguns dados nesse contêiner também devem ter a permissão EXECUTAR em todas as pastas pai até a raiz (o contêiner).

Para saber mais, consulte Usar o Gerenciador de Armazenamento do Azure para gerenciar ACLs no Azure Data Lake Storage.

Observação

A permissão Executar no nível de contêiner precisa ser definida dentro do Data Lake Storage Gen2. As permissões na pasta podem ser definidas no Azure Synapse.

Se você quiser consultar o data2.csv neste exemplo, as seguintes permissões são necessárias:

  • Permissão Executar no contêiner
  • Permissão Executar na pasta1
  • Permissão Ler em data2.csv

Diagrama que mostra a estrutura de permissão no data lake.

  1. Entre no Azure Synapse com um usuário administrador que tenha permissões completas para os dados que você deseja acessar.

  2. No painel dados, clique com o botão direito do mouse no arquivo e selecione Gerenciar acesso.

    Captura de tela que mostra a opção de gerenciamento de acesso.

  3. Selecione pelo menos a permissão Ler. Insira o UPN do usuário ou a ID do objeto, por exemplo, user@contoso.com. Selecione Adicionar.

  4. Conceda permissão de leitura para este usuário.

    Captura de tela que mostra a concessão de permissão de leitura.

Observação

Para usuários convidados, essa etapa precisa ser feita diretamente no Azure Data Lake, pois isso não pode ser feito diretamente por meio do Azure Synapse.