홈페이지 / 기술 업데이트

OneLake Shortcuts: Phân phối dữ liệu an toàn, không sao chép trên Microsoft Fabric

OneLake shortcuts là một trong những tính năng mạnh mẽ nhất để triển khai mô hình phân phối dữ liệu zero-copy (không sao chép) trong Microsoft Fabric. Thay vì di chuyển hay nhân bản dữ liệu vào từng không gian làm việc, miền (domain) hay dự án, shortcuts cho phép hiển thị dữ liệu ở nơi người dùng cần trong khi dữ liệu gốc vẫn ở nguyên vị trí. Để tận dụng tối đa mô hình này, doanh nghiệp cần hiểu rõ cách thức hoạt động của cơ chế bảo mật trên OneLake shortcuts.

Một shortcut về cơ bản là một liên kết tượng trưng (symbolic link) hoặc con trỏ từ một vị trí này (đường dẫn shortcut) đến một vị trí khác (đích). Microsoft Fabric cung cấp hai loại shortcut chính: passthroughdelegated, mỗi loại phục vụ cho các kịch bản sử dụng khác nhau.

Mô hình Passthrough: Kiểm soát tập trung từ nguồn

Với shortcut dạng passthrough, mỗi khi người dùng truy cập vào đường dẫn shortcut, hệ thống sẽ “chuyển tiếp” (pass through) yêu cầu của họ đến thẳng dữ liệu đích để đánh giá quyền truy cập. Trong mô hình này, các quyền hạn được cấu hình trên dữ liệu gốc sẽ được áp dụng trực tiếp. Điều này đảm bảo rằng bất kỳ người dùng nào được cấp quyền truy cập vào một bảng dữ liệu cũng chỉ có thể thấy các hàng hoặc cột mà chủ sở hữu dữ liệu đã cho phép.

Quan trọng hơn, mô hình này ngăn người dùng thiết lập các lớp bảo mật riêng trên đường dẫn shortcut. Vì dữ liệu và cơ chế bảo mật chỉ tồn tại ở một nơi duy nhất là nguồn, chủ sở hữu dữ liệu duy trì toàn quyền kiểm soát.

Sơ đồ hoạt động của shortcut dạng Passthrough trong OneLake

Sử dụng shortcut passthrough khi:

  • Doanh nghiệp muốn đảm bảo tính nhất quán về bảo mật, bất kể dữ liệu được truy cập từ đâu.
  • Chủ sở hữu dữ liệu muốn trực tiếp quản lý tất cả các quyền truy cập vào dữ liệu của mình.

Mô hình Delegated: Phân quyền quản lý linh hoạt ở quy mô lớn

Ngược lại, shortcut dạng delegated (ủy quyền) sử dụng một danh tính trung gian để truy cập dữ liệu. Danh tính này (thường là một service principal – SPN) được gắn vào shortcut, do đó mọi truy cập thông qua shortcut sẽ sử dụng danh tính được ủy quyền này để kết nối đến nguồn. Quyền truy cập cuối cùng của người dùng sẽ là phép giao (intersection) giữa các quyền được cấu hình ở nguồn và các quyền được cấu hình trên chính shortcut đó. Điều này có nghĩa là người dùng cuối không bao giờ có thể nhận được nhiều đặc quyền hơn so với danh tính trung gian.

Sơ đồ hoạt động của shortcut dạng Delegated trong OneLake

Sức mạnh của mô hình này thể hiện rõ khi cần phân phối dữ liệu cho nhiều nhóm lớn. Ví dụ, một chủ sở hữu dữ liệu bán hàng cần chia sẻ thông tin cho ba đội ngũ khu vực (Châu Á, Châu Âu, Châu Mỹ), mỗi đội có hàng nghìn người dùng. Thay vì phải quản lý quyền cho từng người, họ có thể tạo ra ba SPN đại diện cho mỗi khu vực, cấu hình quyền truy cập giới hạn theo vùng cho từng SPN, sau đó ủy quyền việc quản lý người dùng cuối cho các trưởng nhóm khu vực. Dữ liệu không bị sao chép, nhưng việc quản lý bảo mật trở nên đơn giản và có thể mở rộng hơn rất nhiều.

Kiến trúc sử dụng delegated shortcuts để mở rộng quản lý truy cập cho hàng chục nghìn người dùng

Shortcut dạng delegated cũng cho phép chia sẻ dữ liệu giữa các tenant (cross-tenant) khác nhau trong Fabric, hoặc kết nối với các nguồn dữ liệu bên ngoài như AWS S3 và Google Cloud Storage.

Sử dụng shortcut delegated khi:

  • Doanh nghiệp không muốn cấp cho người dùng cuối quyền truy cập trực tiếp vào dữ liệu gốc.
  • Việc quản lý tất cả người dùng cuối trên dữ liệu gốc trở thành một thách thức về quy mô.
  • Doanh nghiệp cần chia sẻ dữ liệu với một tenant Fabric khác hoặc các hệ thống lưu trữ đám mây bên ngoài.

Lựa chọn mô hình phù hợp cho doanh nghiệp

Việc lựa chọn giữa hai mô hình phụ thuộc vào mục tiêu quản trị dữ liệu của doanh nghiệp.

Nếu mục tiêu là cho phép nhiều nhóm kỹ sư, phân tích hoặc chuyên gia tái sử dụng một bộ dữ liệu chung trong khi vẫn duy trì cơ chế phân quyền chi tiết do bên sở hữu nguồn quản lý, passthrough là thiết kế phù hợp nhất. Đây là hành vi mặc định cho OneLake shortcuts, đảm bảo tính minh bạch và kiểm soát chặt chẽ.

Nếu mục tiêu là phân phối dữ liệu rộng rãi hơn thông qua các lớp phục vụ đã được quản trị, delegated sẽ giúp đơn giản hóa việc quản lý và cải thiện khả năng mở rộng. Trong mô hình này, shortcut trở thành một phần của kiến trúc phát hành dữ liệu có kiểm soát, nơi các nhóm trung tâm giữ quyền sở hữu nguồn, các nhóm tiêu thụ tránh sao chép dữ liệu, và người dùng cuối truy cập vào một trải nghiệm được quản lý thay vì truy cập trực tiếp vào dữ liệu thô.

OneLake shortcuts không chỉ là một tính năng tiện ích. Chúng là nền tảng cho kiến trúc phân phối dữ liệu zero-copy trên toàn bộ Microsoft Fabric, cho phép các tổ chức tìm thấy sự cân bằng phù hợp giữa kiểm soát, quy mô và sự đơn giản mà không phải hy sinh các lợi ích quản trị của việc hợp nhất dữ liệu trên OneLake.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?