Разрешение выполнения запросов и команд между арендаторами

Субъекты из нескольких клиентов могут выполнять запросы и команды в одном кластере Azure Data Explorer. В этой статье описано, как предоставить доступ к кластеру субъектам из другого арендатора.

Обзор

Чтобы субъекты из клиентов других клиентов использовали его в домашнем клиенте кластера,

  • Субъект должен иметь назначение роли, разрешая доступ к кластеру
  • Кластер должен быть настроен, чтобы разрешить доступ к внешнему клиенту

Примечание.

  • Проверка предопределенных доверенных внешних клиентов и является неуверенной проверкой назначения ролей.
  • Разрешенные клиенты и разрешенные субъекты управляются неуправляемо.
  • Назначения ролей могут существовать для субъектов в клиентах, которые не разрешены кластером.
  • Удаление доверенного внешнего клиента неявно удаляет назначения ролей субъектов из этого клиента.

Настройка внешних доверенных клиентов

Чтобы задать trustedExternalTenants кластер, используйте шаблоны ARM, AZ CLI, PowerShell, Azure Resource Explorer или отправьте запрос API.

В следующих примерах показано, как определить доверенных клиентов на портале и с помощью запроса API.

  1. На портале Azure перейдите на страницу кластера Azure Data Explorer.

  2. На вкладке Параметры в меню слева выберите элемент Безопасность.

  3. Определите нужные разрешения арендаторов.

Снимок экрана: колонка

Добавление субъектов

После обновления trustedExternalTenants свойства предоставьте доступ к субъектам из утвержденных клиентов. Используйте ARM для предоставления разрешений на все уровни базы данных. Кроме того, чтобы предоставить доступ к базе данных, таблице, функции или материализованному уровню представления, используйте команды управления.