Aller au contenu

Gouvernance Fabric : Autoriser des items Fabric spécifiques sans ouvrir toute la plateforme ?

· 14:46 · 88 vues · niveau intermédiaire

Résumé

La vidéo présente la problématique de gouvernance sur Microsoft Fabric : comment autoriser la création d’items spécifiques sans ouvrir tous les workloads. Elle détaille l’arrivée des Fabric Policies, basées sur Purview, permettant un contrôle granulaire, et propose une solution de contournement via une web app open source. Une démonstration illustre la gestion des droits, la création d’items ciblés et l’accompagnement des utilisateurs métier, en attendant l’arrivée officielle des fonctionnalités.

À retenir

  • Microsoft Fabric ne permet pas nativement de restreindre la création d’items spécifiques par type ou workload.2:19
  • Les Fabric Policies, basées sur Purview, offriront bientôt un contrôle granulaire sur la création d’objets dans Fabric.4:08
  • Une solution de contournement open source existe : une web app qui crée des items via managed identity et runbook Python.5:44
  • La web app permet d’appliquer des conventions de nommage, de guider le choix de capacité et d’intégrer des bonnes pratiques.6:29
  • La démonstration montre comment un utilisateur peut créer un Data Agent sans droits directs, en passant par l’application.8:23
  • L’application facilite l’audit, la gouvernance et le suivi des coûts en traçant chaque action effectuée.7:05
  • Les Fabric Policies ne sont pas encore disponibles : une private preview puis une preview sont annoncées dans plusieurs mois.5:25

Description

🧭 Cap sur l’épisode du jour ! Aujourd’hui, j’ai le plaisir d’être accompagné par Emilie Beau linkedin.com/in/emilie-beau et Marc Hadjeje linkedin.com/in/marc-hadjeje-5b92892b pour évoquer un problème très concret, que beaucoup de nos clients rencontrent au quotidien sur Microsoft Fabric. Comment permettre aux utilisateurs de créer des Item Fabric spécifiques… sans ouvrir toute la plateforme ?

📅 Les temps forts de cette vidéo :

00:00 : Phare Data

01:35 : Problématique

03:47 : Fabric Policies (basées sur Microsoft Purview)

05:35 : Demo

13:51 : Conclusion

Quelques sources :

- GitHub repository: aka.ms/FabricItemManagement

- Article en Anglais : linkedin.com/pulse/selective-item-enablement-micros…

- Article en Francais : pulsweb.fr/gouvernance-fabric-autoriser-des-items-f…

#MicrosoftFabric #FabricItemManagement #Gouvernance

Questions fréquentes

Comment restreindre la création d’items spécifiques dans Microsoft Fabric ?

Il est possible de restreindre la création d’items spécifiques dans Microsoft Fabric grâce aux Fabric Policies, basées sur Purview. En attendant leur disponibilité, une web app open source permet de créer des objets ciblés via une managed identity et un runbook Python.

Quelles sont les limites actuelles de la gouvernance dans Microsoft Fabric ?

Actuellement, Microsoft Fabric ne permet pas de donner des droits de création sur un item spécifique sans ouvrir l’accès à tous les workloads. La granularité des droits n’est pas encore disponible nativement, mais des solutions de contournement existent.

Quand les Fabric Policies seront-elles disponibles sur Microsoft Fabric ?

Les Fabric Policies, permettant un contrôle granulaire sur la création d’objets, ne sont pas encore disponibles. Une private preview puis une preview sont annoncées, mais leur arrivée est prévue dans plusieurs mois.

Comment fonctionne la solution de contournement proposée dans la vidéo ?

La solution de contournement est une web app open source qui utilise une managed identity et un runbook Python pour créer des objets dans Fabric. Elle permet d’appliquer des conventions de nommage et de guider les utilisateurs métier sans intervention IT directe.

Peut-on automatiser la création d’items avec des templates ou des blueprints ?

Oui, la web app présentée permet de déployer des templates ou des blueprints, d’appliquer des bonnes pratiques et d’introduire un circuit de validation humaine pour les cas sensibles, facilitant ainsi la gouvernance et l’autonomie des équipes.

La solution présentée est-elle officielle et supportée par Microsoft ?

Non, la solution de web app open source présentée n’est pas officielle ni supportée par Microsoft. Elle sert d’exemple concret pour illustrer une approche de gouvernance en attendant l’arrivée des Fabric Policies officielles.

Transcript complet

2 433 mots · cliquez sur un horodatage pour lancer la vidéo à cet instant.

Voir sur YouTube

Phare Data

0:03[musique] [musique] Ouais, bonjour et bienvenue sur Fardata, la chaîne qui éclaire vos données. Dans l'océan des données, voir Clair change tout. Sur PH data, on décrypte les services de données d'analytique CDIA. Le tout avec un ton accessible, des choix techniques assumés et une touche d'air marin. Que vous soyez architecte, analyste engéur, product honur ou simplement curieux, Fardata vous accompagne pour comprendre les enjeux réels, éclairer les compromis et prendre de meilleures décisions et parfois avec le gris des cri des mouettes en bruit de fond. Alors si ce genre de contenu vous parle, n'hésitez pas à vous abonner. Capsule l'épisode du jour. Aujourd'hui, j'ai le plaisir d'être accompagné par Émilie et Marc pour aborder un problème très concret que rencontrent beaucoup de nos clients sur Microsoft Fabrique. Comment permettre aux utilisateurs de créer des items fabriques spécifiques sans ouvrir toute la plateforme ou sans ouvrir la création de l'ensemble des workload fabrique. Alors Émilie Marc, je vous laisse vous présenter d'abord. Bonjour à tous. Donc Émilie Beau, je suis ce qu'on appelle Solution Engineer, c'est-à-dire expert technique avant vente sur les solutions data et analytique Microsoft et j'accompagne des comptes dans le secteur public. Bonjour à tous. Donc j'ai exactement le même rôle qu'Emilie mais sur des comptes plutôt retail et voilà expert sur la partie data and analytics.

Problématique

1:35Alors effectivement ce que Romain nous disait en introduction c'est que on observe très souvent chez nos clients une contradiction assez naturelle entre deux besoins qui sont exprimés par les utilisateurs. D'un côté, on souhaite donner un maximum d'autonomie aux équipes métiers et data, par exemple au travers de la Self Service BI. Et de l'autre, on veut absolument garder un contrôle sur la gouvernance, sur les coûts, sur l'architecture et surtout éviter que les utilisateurs ne fassent n'importe quoi, n'importe comment. Et avec Fabrique, la question du périmètre queon va laisser aux utilisateurs métier est d'autant plus importante parce que Fabrique permet d'activer soit uniquement Power BI, soit l'ensemble des workload fabrique. Il n'existe pas de droit spécifique pour pouvoir donner le droit de créer juste un item fabrique particulier. Et donc la démarche de fabrique, c'est vraiment d'ouvrir euh les accès à tous les workloads pour permettre aux utilisateurs de pouvoir découvrir toutes ces capacités fabriques. Mais sur le terrain, chez nos clients, c'est un peu plus compliqué parce que ils ont besoin de pouvoir maîtriser justement qui peut créer quoi, sur quelle capacité, dans quel workspace, avec quelle règle de de hommage et surtout avec quel impact sur les coûts. Et de par ça, en fait, nos clients nous demandent très souvent, bah j'aimerais bien autoriser certaines de mes équipes à créer des dates agents, mais je ne veux pas qu'elles puissent créer des notebooks ou des houseous dans leur workspace. Et aujourd'hui, ce niveau de granularité, il est pas si simple à obtenir sur fabrique. Oui, en effet. et désactiver les work de Fabrique n'est pour moi pas forcément une solution puisque Fabrique a été pensée comme une plateforme SAS unifiée avec des workloads fortement intégrés peut-être aussi entre eux et qui offrent une expérience cohérente et un maximum de valeur. Le besoin de contrôle plus fin est bien identifié chez le produit group mais la fonctionnalité n'est pas encore disponible. On a eu une euh un sneak peck euh de cette solution auxquelle il pense implémenter avec Purview, avec Fabric euh lors de la Fabcon. Marc, est-ce que tu pourras nous la présenter ? Merci. Donc vous allez voir la la démo.

Fabric Policies (basées sur Microsoft Purview)

3:48Avant de parler de la démo, petit retour d'expérience. beaucoup de nos clients et notamment dans le secteur du retail ont euh Microsoft fabrique suite à la migration qu'ils ont fait avec PowerB mais souvent sont restreints euh à et souvent réticents à l'utilisation de fabrique parce que on ne peut pas justement ségréguer les workload et donc ce cette démo là va vous montrer que on a maintenant des possibilités. Donc justement, Microsoft a annoncé récemment des fabriques policies basées sur Microsoft Purview qui permettent de de progressivement restreindre la création des objets. [grognement] Donc ce que vous allez voir là, c'est on va créer cette policie et on va du coup définir les conditions. La première étape, c'est dire bah quel item va être restreint. Le groupe de sécurité, ça peut être aussi un user unique et évidemment le workspace sur lequel on va le restreindre. Une fois qu'on a appliqué cette police, c'est assez simple pour le tester, c'est qu'on va essayer de créer du coup un item euh en l'occurrence les notebooks sur un workspace où on a appliqué la policie. Donc vous allez le voir lors de la création, on va voir ce message qui indique que on n' pas le droit de tout faire. Et pour montrer que c'est pas restreint pour tous les workspace, là on va aller sur un autre workspace et retester un notebook où là la création va s'appliquer. Donc c'est un vrai moyen pour restreindre l'utilisation et éviter le shadow IT ou en tout cas des vu que l'enjeu aujourd'hui c'est l'administration des capacités, ben on va vouloir bah restreindre des la consommation de CU et c'est hyper important. Effectivement Marc, ça répond bien à aux besoins mais là pour l'instant c'est un stick, ça va pas arriver tout de suite. On va avoir une private preview plus une preview, c'est pour dans plusieurs mois. Est-ce qu'on aurait pas la possibilité d'avoir une solution un peu plus rapide ?

Demo

5:35Oui. Alors ben en échangeant avec plusieurs collègues, ils ont remonté le même besoin similaire chez leurs clients et j'en ai discuté avec toi Émilie, j'en ai discuté aussi avec Christopher Manu et à la suite bah de ce court échange, ben j'imaginais une solution assez simple avec une staticque web app qui viendrait à la place de l'utilisateur qui n'a pas le droit de créer certains items, créer avec une manage identity l'item dans un workspace comme ça après il va pouvoir l'utiliser. en une après-midi de développement largement assisté he via Claude Sonet 4.6 et depuis Visual Studio Code, ben la solution a prié fabrique item management car elle se veut volontairement un peu plus évolutive. L'objectif n'est pas de livrer un produit final hein, mais de montrer euh un exemple concret comment on peut créer une telle solution et qui va peut-être nous permettre de faire d'autres choses que simplement créer des items. Pourquoi pas appliquer automatiquement des conventions de nommage, orienter intelligemment le choix de la capacité en fonction peut-être du projet, en fonction du besoin de l'usage que le projet aura, en fonction aussi peut-être de la création d'un objet plus qu'un autre. Pourquoi pas créer un layout ou un warehouse par rapport à des questions que l'application viendrait poser à l'utilisateur ? Guider le bon choix du type de stockage, intégrer des bonnes pratiques dès le dès le début en fait. Pourquoi pas faire des blueprints de déploiement avec différents objets et introduire un circuit de validation humain euh pour les cas sensibles, ce que les politiques fabriquent ne couvrent pas euh encore aujourd'hui. Et enfin peut-être tracer chaque action afin de faciliter l'audit, la gouvernance et le suivi des coûts. Regardons une démonstration. Je suis à gauche ici sur le portail Azure en tant qu'adminé un groupe Noabrique. On imagine les utilisateurs à l'intérieur de ce groupe ne vont pas avoir le droit de créer des items fabriques. C'est ce que j'ai configuré ici au niveau du tenant. Rappelons qu'on peut aussi le configurer au niveau de la capacité en l'occurrence ici et on peut aussi le déléguer aux admins des capacités. Ici, je suis à droite LO 6 et je vois que je alors que je suis sur une capacité fabrique ici une capacité fabrique que ce workspace est sur cette capacité, je vais pas pouvoir créer des items fabrique. Ici, je cherche date agent et je ne trouve pas. Alors que l'utilisateur admin sur le même workspace, ici on voit bien que je suis admin, je vais pouvoir ici créer un objet de type datage. OK ? Donc là, le besoin de Léo, il est plutôt simple. J'ai besoin de créer un data agent au-dessus d'un sémantique modèle pour des besoins de BI conversationnel. Alors, il se trouve que l'organisation a déployé cette solution. La solution, elle est plutôt simple. C'est une web app, donc une application web statique qu'on peut déployer euh qu'on peut avoir en local ou déployer euh dans Azure et avec une Azure Automation Webook, un petit code Python qui va finalement avec un manage identity créer les objets pour moi, vérifier peut-être la naming convention, vérifier un certain nombre d'éléments. Et ici, on regarde la partie data agent. On aurait pu aussi évoquer la partie storage tout à l'heure et euh c'est peut-être simplifier euh le choix euh des différents types de stockage que l'utilisateur va pouvoir créer sur la plateforme par rapport à des besoins organisationnels et cetera. Ici en l'occurrence l'utilisateur a choisi d'utiliser un une un workspace qui existe déjà et donne un nom à son data agent. On pourrait enforcer la naming convention et cetera. Ici pas besoin de rajouter en tant qu'admin, il est déjà admin ce workspace à partir du URL. que l'utilisateur que l'administrateur a donné avec un token, il va pouvoir exécuter le web et ce web, on va pouvoir le monitorer en tant qu'admin. Alors, on va voir à quoi ça ressemble tout à l'heure, hein. Mais ici, c'est en train de s'exécuter. Je regarde, je peux moner ce qu'on lui a passé comme paramètre. Ici, c'est en attente de démarrage. C'est maintenant en cours d'exécution. Et on va voir que le nouvel objet va être créé dans le workspace et on va voir qu'il va être créé avec la manage identity qui va être en tant que honneur de l'élément. Mais après Léo va pouvoir prendre l'honhip sur cet objet et comme il a les droits sur ce workspace, il va pouvoir bien entendu l'utiliser pour développer son data agent. Ici l'exécution c'est faite. Je vois le nouveau date agent. On regarde, il y a toujours pas les droits de créer des datas agents. On regarde le data agent, il va pouvoir créer son data agent. Alors, on aurait pu aussi prémâcher le data agent avec un template, un template que l'organisation aurait créé. En l'occurrence, il l'a créé ici vide. Donc l'utilisateur à la main pour générer son data agent et poser ses premières questions. OK, donc il fonctionne. Maintenant pourquoi pas prendre l'onership sur ce data agent ? Alors ici, je vous montre l'architecture mais vous aurez accès au au GitHub. Donc simplement, c'est pas compliqué hein, c'est une web app qui va faire appel à ce runbook et en fonction des demandes renseignées effectuer un certain nombre de tâches en appelant les les rest. C'est pas compliqué. Enfin, je l'ai quand même codé avec Claude, mais euh vous voyez qu'il prend des paramètres et puis après qui va appeler les les bonnes les bonnes rest. Du coup, tu aurais pu aussi lui demander de créer uniquement que des lous ou des objets qui sont restreints. Tout à fait. Tout à fait. Et là, c'est un exemple he pour montrer que comme quoi c'est possible, mais on peut imaginer plein plein d'autres plein d'autres choses. Déployer des templates, déployer des blueprints où je ne déploie pas seulement un data agent mais un layout avec et cetera et en fonction des bonnes pratiques de déploiement que l'organisation a déjà a déjà chez eux. Donc maintenant, je regarde, c'est ça qui Ouais, vas-y. Très intéressant. je me permets de rajouter euh parce que justement on va permettre de définir une couche d'abstraction peut-être pour aider les utilisateurs euh en leur posant des questions sur le fameux frontend qu'a présenté Romain avec euh le fait de les guider vers le choix euh d'un stockage particulier, un house, un warehouse ou une base de données SQL dans fabrique. Donc ça va aussi permettre de d'accompagner les utilisateurs métier vers justement la création de ces items sans forcément qu'ils aient besoin de connaissance technique avancé sur la différence entre un le house et un warehouse. En effet et alors que ça l'a créé, on le voit avec la managing entity en l'occurrence ici automate, l'utilisateur après publication de son data agent ou même avant va pouvoir aller dans les settings de de l'item. Ce serait un layout que ce serait pareil. euh pourquoi pas récupérer le MCP serveur et cetera, mais en l'occurrence ici prendre l'ownership puisqu'il est adminace. Et donc euh finalement maintenant ça a été complètement transparent qui a créé l'objet. En l'occurrence Léo avait ce besoin d'avoir un data agent. Euh il y a pas eu l'IT qui est intervenu euh soit pour dire non. Euh mais ils ont mis en place euh des workflow d'approbation qui peuvent être automatisés au travers d'une application simple comme celle créée quoi. J'ai une question pour toi Romain. Est-ce que bah là maintenant qu'on est à l'air de l'agentique puisque d'ailleurs tu veux créer des agents, est-ce que j'aurais pu faire ça avec un agent plutôt qu'une application ? Tout à fait tout à fait. Le le principe resterait le même. On pose des questions à un utilisateur et on appelle la web euh très simplement. En effet, ouais. Donc on pourrait imaginer un super agent qui autorise les objets fabriques pour un utilisateur final. Ouais, ce serait une bonne idée d'ailleurs. Génial.

Conclusion

13:51Génial. Alors pour résumer, le besoin est réel et récurrent chez nos clients. Les fabriques policy vont dans le bon sens. On attend de voir quand est-ce qu'ils vont arriver, mais on a ici montré une solution de contournement qui n'est pas officielle de Microsoft qui est open source que vous pouvez vous familiariser avec et peut-être aussi modifier. Et cette solution, on l'a créé pour illustrer surtout un message clé de gouvernance et d'autonomie, pas opposé finalement puisqu'on va pouvoir permettre à des utilisateurs de créer des objets auxquels ils ont pas le droit au travers de cette application. Merci Marc, merci Émilie pour cet échange. Merci à vous d'avoir suivi cet épisode. Si vous avez des questions, des retours d'expérience ou si vous voulez creuser un point en particulier, n'hésitez pas à le mettre dans les commentaires. On vous dit à très vite pour un nouvel épisode et d'ici là, abonnez-vous à la chaîne, ça permet au pha de rester allumé. À bientôt. Merci. À bientôt. À bientôt.

À voir ensuite

Suivre Phare Data

Un nouvel épisode toutes les deux semaines

Phare Data est une chaîne communautaire : chaque épisode se construit avec des experts qui partagent leur expérience concrète du terrain.