Conexión Destino Microsoft Fabric
Datos requeridos
Para conectarse a Microsoft Fabric mediante API, se requieren 4 datos principales:
| Elemento | Descripción | Ubicación |
|---|---|---|
| Tenant ID | Identificador único del tenant de Azure AD / Entra ID. | Microsoft Entra ID → Overview |
| Client ID | Identificador único de la aplicación registrada en Azure AD. | App Registrations → Su aplicación |
| Client Secret | Secreto generado para el registro de la aplicación en Azure AD. | App Registrations → Certificates & Secrets |
| Workspace ID | Identificador único del área de trabajo (workspace) de Microsoft Fabric. | URL del Workspace en Fabric |
| lakehouse_id | Identifica el Lakehouse específico | URL del Lakehouse en Fabric |
Cómo obtener el Tenant ID
- Inicie sesión en el portal de Microsoft Entra ID.
- En el menú lateral izquierdo, busque y seleccione Microsoft Entra ID.
Cargando imagen...
Microsoft Entra ID
- En el panel Overview (Información general) verá su Tenant ID.
Ejemplo:
Tenant ID: c25f1c67-xxxx-xxxx-xxxx-xxxxxxxxxxxxCopie y guarde este valor.
Cómo crear un registro de aplicación (App Registration)
(Client ID + Client Secret)
Crear la aplicación
- En el portal de Azure, bajo Microsoft Entra ID, seleccione App registrations (Registros de aplicaciones) en el menú izquierdo.
- Haga clic en New registration (Nuevo registro).
- Complete los campos:
- Name: Ingrese un nombre descriptivo para la aplicación (ej.
crestone-onelake). - Supported account types: Seleccione "Accounts in this organizational directory only" (Solo cuentas de este directorio organizativo).
- Redirect URI: Déjelo en blanco.
- Name: Ingrese un nombre descriptivo para la aplicación (ej.
- Haga clic en Register.
Obtener el Client ID
Una vez creada la aplicación:
- Verá la página Overview de su aplicación.
- Copie el valor de Application (client) ID.
Ejemplo:
Application (client) ID: 59c4c6e3-xxxx-xxxx-xxxx-xxxxxxxxxxxxCopie y guarde este valor.
Crear el Client Secret
- En el menú izquierdo de su aplicación, acceda a Certificates & secrets (Certificados y secretos).
- Haga clic en + New client secret.
- Configure:
- Description:
crestone-onelake-secret(o cualquier descripción descriptiva). - Expires: Seleccione 1 año (o el período deseado según sus políticas de seguridad).
- Description:
- Haga clic en Add.
- IMPORTANTE: Copie el valor (Value) del secreto de forma inmediata.
Ejemplo:
Value: abc123DEF456~xxxxxxxxxxxxxxxxxxxxxxxxxEste valor se muestra ÚNICAMENTE UNA VEZ. Si no lo copia ahora, deberá generar un nuevo secreto. Copie y almacene este valor en un gestor seguro de credenciales.
Configurar permisos de la aplicación
Sin estos permisos, la aplicación recibirá errores 403 (Acceso Denegado).
- En su aplicación, vaya a API permissions (Permisos de API en el menú izquierdo).
- Haga clic en + Add a permission.
- Busque y seleccione Azure Storage.
- Seleccione Delegated permissions (Permisos delegados).
- Marque el permiso:
user_impersonation. - Haga clic en Add permissions.
- IMPORTANTE: Haga clic en Grant admin consent for [Su organización] (Conceder consentimiento de administrador).
- Confirme haciendo clic en Yes.
Verificación: Los permisos deben aparecer con una marca de verificación verde (✓) en la columna Status.
Cómo obtener el Workspace ID
- Acceda a Microsoft Fabric: fabric.microsoft.com.
- Navegue a su área de trabajo (workspace, ej. "W1").
Cargando imagen...
Navigate Workspace ID
- Observe la URL en la barra del navegador.
La URL tendrá este formato:
https://app.fabric.microsoft.com/groups/31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxx/...Cargando imagen...
URL Fabric
El Workspace ID se encuentra después de /groups/:
Workspace ID: 31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxxCopie y guarde este valor.
Cómo obtener el Lakehouse ID
- Dentro de su workspace en Fabric, haga clic sobre su Lakehouse.
Cargando imagen...
Lakehouse
- Observe la URL en el navegador:
https://app.fabric.microsoft.com/groups/[workspace-id]/lakehouses/a1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxxCargando imagen...
URL Lakehouse
El Lakehouse ID se encuentra después de /lakehouses/:
Lakehouse ID: a1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxxNo confunda el recurso Lakehouse con el Endpoint de SQL Analytics.
Diferencia entre Lakehouse y Endpoint Al crear un Lakehouse en Microsoft Fabric, se generan DOS recursos automáticamente:
Cargando imagen...
Fabric Resources
LAKEHOUSE (icono de casa con ondas de agua)
- Nombre visual: DataflowsStagingLakehouse (Lakehouse)
- Función: Almacenamiento físico en OneLake
- Contiene:
- Carpeta Files/
- Carpeta Tables/
- Delta Lake (archivos parquet)
- _delta_log
- URL del tipo:
.../lakehouses/[lakehouse-id] - Utilizado para: API REST de OneLake, lectura/escritura de archivos
- ESTE ES EL RECURSO QUE DEBE UTILIZAR PARA LA API
Cargando imagen...
Fabric API
ENDPOINT (icono de casa con 6 ventanas)
- Nombre visual: DataflowsStagingLakehouse (Endpoint)
- Función: Vista SQL analítica del Lakehouse
- Permite: Consultas SELECT en tablas Delta
- Tipo de URL:
.../mirroredwarehouses/[warehouse-id]o.../sqlendpoints/... - Utilizado para: Power BI, SQL Endpoints, Notebooks
- NO SE UTILIZA PARA LA API DE ONELAKE
Verificación: La URL debe contener /lakehouses/ (NO /mirroredwarehouses/ ni /sqlendpoints/).
Copie y guarde este valor.
Resumen de la configuración
Al finalizar debe contar con estos 5 valores:
| Elemento | Ejemplo |
|---|---|
| Tenant ID | c25f1c67-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
| Client ID | 59c4c6e3-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
| Client Secret | abc123DEF456~xxxxxxxxxxxxxxxxxxxxxxxxx |
| Workspace ID | 31cd18a4-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
| Lakehouse ID | a1b2c3d4-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
Seguridad: Nunca comparta estos valores públicamente. Almacénelos de forma segura (gestores de contraseñas o variables de entorno).
Permisos requeridos en el Workspace
Importante: Esta configuración debe realizarla un usuario con rol de Administrador (Admin) o Miembro (Member) en el workspace.
¿Por qué es necesario? Microsoft Fabric posee DOS capas de seguridad independientes:
- Permisos del Workspace (quién puede visualizar y administrar los recursos)
- Permisos de OneLake (quién puede leer/escribir datos en el Lakehouse físico)
Ambas capas deben configurarse de manera separada.
Agregar la aplicación como miembro del Workspace
- Ingrese a su Workspace (ej. W1).
- En la esquina superior derecha, haga clic en Manage access (Administrar acceso).
Cargando imagen...
Manage access
- Haga clic en + Add people or groups (+ Agregar personas o grupos).
Cargando imagen...
Manage access add
- En el cuadro de búsqueda, escriba el nombre de su aplicación de Azure:
crestone-onelake.
Cargando imagen...
Search App
- También puede buscar mediante el client_id si no aparece por el nombre.
-
Seleccione el rol apropiado:
- Contributor (Colaborador, recomendado para lectura y escritura)
- Admin (Administrador, si requiere gestionar el área de trabajo completa)
Cargando imagen...
Assign role -
Haga clic en Add. Verificación: La aplicación crestone-onelake debe aparecer en la lista de miembros del workspace con el rol asignado.
Cargando imagen...
Workspace members
Configurar permisos del Lakehouse (OneLake Security)
(Seguridad de OneLake)
Sin estos permisos, la API devolverá errores 403 Forbidden incluso si la aplicación cuenta con acceso al Workspace.
¿Qué son los permisos de OneLake? Son permisos específicos para leer y escribir archivos en el almacenamiento físico del Lakehouse. Son independientes de los permisos del workspace.
Acceder a la configuración de seguridad de OneLake
- Dentro de su workspace, haga clic en el Lakehouse
- Nombre: DataflowsStagingLakehouse (Lakehouse)
- No lo confunda con el "Endpoint"
- En la esquina superior derecha, haga clic en Manage OneLake security (preview).
Crear o modificar el rol de permisos
Se abrirá la pantalla de OneLake Roles:
Cargando imagen...
Permissions
Roles de OneLake:
- DefaultReader
- (puede crear roles adicionales aquí)
Opción A: Crear un nuevo rol
- Haga clic en + New role.
Cargando imagen...
New role
- Configure:
- Role name:
crestoneConnector(o el nombre de su preferencia) - Role type: Seleccione Grant
- Data scope:
- Seleccione All data
- O especifique carpetas específicas si desea restringir el alcance
Opción B: Usar un rol existente Si ya existe un rol adecuado, puede modificarlo directamente.
Agregar miembros al rol
- Dentro del rol (
crestoneConnectoro el que haya creado). - Haga clic en + Add members.
- Busque y agregue:
crestone-onelake(su App Registration)- Access type: ReadWrite
- Opcionalmente agregue su usuario personal:
- Crestone (su cuenta)
- Access type: Admin
Configuración final recomendada
| Miembro | Rol | Permisos | Ámbito (Scope) |
|---|---|---|---|
| crestone-onelake | crestoneConnector | ReadWrite | All data |
Verificación:
- Haga clic en Save o Apply.
- Verifique que el rol aparezca con los permisos correctos.
Cargando imagen...
Verification
- Los cambios pueden tardar de 1 a 2 minutos en propagarse.
Resumen de configuración de permisos
Al finalizar debe contar con:
- Registro de aplicación con permisos de API en Azure (Azure Storage - user_impersonation).
- Registro de aplicación como Contributor en el Workspace de Fabric.
- Registro de aplicación con permisos ReadWrite en OneLake Security.
- Su usuario con permisos de Admin en OneLake Security (opcional pero recomendado).
Si falta cualquiera de estos pasos, las solicitudes de la API fallarán con el error 403 (Forbidden).
Contenidos de esta sección
Amazon Redshift
Load data directly into Amazon Redshift data warehouses.
Snowflake
Snowflake connection configuration and authentication.
Teradata
Load data directly into Teradata analytics systems.
Databricks
Load data directly into Databricks Lakehouse Delta tables.
Google Cloud Big Query
Load data directly into Google BigQuery datasets.